[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"technologies":3,"\u002Fblog\u002Fai-code-audit-findings":167,"team-members":634,"blog-topics":977,"mdc--8floov-key":1018,"glossary":1138},[4,10,15,21,26,32,38,43,48,53,58,63,68,73,77,82,87,92,97,103,108,113,118,123,128,133,138,143,147,152,157,162],{"title":5,"description":6,"slug":7,"category":8,"icon":9},"Android","Каждое наше приложение выходит и на Android — платформенные API, фоновое выполнение, разрешения и требования магазина вместе с ними.","android","framework","logos:android-icon",{"title":11,"description":12,"slug":13,"category":8,"icon":14},"Angular","Фронтенд-фреймворк, в котором мы работаем, когда продукт уже на Angular, — строгая структура, подходящая большим долгоживущим приложениям.","angular","logos:angular-icon",{"title":16,"description":17,"slug":18,"category":19,"icon":20},"Dart","Язык, на котором написано каждое наше Flutter-приложение, — строгая null safety, полноценный pattern matching и компиляция в нативный код и веб.","dart","language","logos:dart",{"title":22,"description":23,"slug":24,"category":8,"icon":25},"Django","Python-фреймворк, который мы берём, когда продукту нужны админка, аутентификация и модель данных в первый же день, а не самописный сервис.","django","logos:django-icon",{"title":27,"description":28,"slug":29,"category":30,"icon":31},"Docker","Каждый наш сервис поставляется в виде контейнера, поэтому на ноутбуке, в CI и в продакшене работает один и тот же артефакт, а не три разных.","docker","infrastructure","logos:docker-icon",{"title":33,"description":34,"slug":35,"category":36,"icon":37},"Fastlane","Автоматизация релизов в нашей мобильной разработке — подпись, сборки и загрузка в сторы идут из CI, а не с ноутбука одного инженера в день релиза.","fastlane","tools","logos:fastlane",{"title":39,"description":40,"slug":41,"category":8,"icon":42},"Flutter","Наш основной мобильный стек с 2018 года — одна кодовая база на Dart для iOS, Android, веба и десктопа без отдельной команды под каждую платформу.","flutter","logos:flutter",{"title":44,"description":45,"slug":46,"category":36,"icon":47},"Git","Все проекты, к которым мы прикасаемся, живут в Git — ревью пул-реквестов, CI на каждой ветке и история, понятная и спустя месяцы.","git","logos:git-icon",{"title":49,"description":50,"slug":51,"category":19,"icon":52},"Go","Наш бэкенд-язык для real-time API и сервисов под нагрузкой — маленькие бинарники, быстрая сборка и конкурентность, которая остаётся читаемой.","go","logos:gopher",{"title":54,"description":55,"slug":56,"category":30,"icon":57},"Google Cloud","Облако, в котором работают наши продакшен-нагрузки, — управляемый Kubernetes, хранилище и сеть без серверов, которые надо обслуживать руками.","gcp","logos:google-cloud",{"title":59,"description":60,"slug":61,"category":36,"icon":62},"Gradle","Система сборки, через которую проходит каждый Android-релиз, — флейворы, конфигурации подписи и вся обвязка зависимостей под Flutter-приложением.","gradle","logos:gradle",{"title":64,"description":65,"slug":66,"category":30,"icon":67},"Helm","Так мы упаковываем деплой в Kubernetes — сервис, конфигурация, секреты и ingress как одна версионируемая единица, которую можно выкатить и откатить.","helm","logos:helm",{"title":69,"description":70,"slug":71,"category":19,"icon":72},"Kotlin","То, что мы берём, когда Flutter-приложению нужен настоящий Android под ним, — platform channels, фоновые задачи и интеграции с нативными SDK.","kotlin","logos:kotlin-icon",{"title":74,"description":75,"slug":76,"category":8,"icon":72},"Kotlin Multiplatform","Общая бизнес-логика для iOS и Android, а нативный интерфейс у каждой платформы свой, — альтернатива, когда Flutter не подходит.","kmp",{"title":78,"description":79,"slug":80,"category":30,"icon":81},"Kubernetes","Так мы запускаем сервисы в продакшене — деплой в Helm-чартах, откатываемые выкатки и масштабирование, для которого не нужен человек в три ночи.","kubernetes","logos:kubernetes",{"title":83,"description":84,"slug":85,"category":30,"icon":86},"NATS","Лёгкий обмен сообщениями между сервисами — publish\u002Fsubscribe и request\u002Freply без эксплуатационного веса полноценного кластера брокера.","nats","logos:nats-icon",{"title":88,"description":89,"slug":90,"category":8,"icon":91},"Nuxt","Vue с серверным рендерингом, роутингом и SEO из коробки — так мы делаем сайты и веб-приложения, которые должны быстро грузиться и индексироваться.","nuxt","logos:nuxt-icon",{"title":93,"description":94,"slug":95,"category":19,"icon":96},"PHP","Там, где PHP-бэкенд уже есть: дорабатываем его, интегрируемся с ним и делаем мобильные и веб-клиенты, которые он обслуживает.","php","logos:php",{"title":98,"description":99,"slug":100,"category":101,"icon":102},"PostgreSQL","Наша база данных по умолчанию — от проектирования схемы до настройки индексов мы берём её, если у продукта нет конкретной причины взять другую.","postgres","database","logos:postgresql",{"title":104,"description":105,"slug":106,"category":19,"icon":107},"Python","Наш язык для бэкендов, работы с данными и AI-интеграций — включая Python-биндинги, которые мы выпускаем к собственным инструментам на Rust.","python","logos:python",{"title":109,"description":110,"slug":111,"category":8,"icon":112},"React","Фронтенд-библиотека, в которой мы работаем, когда продукт уже на React, — компоненты, хуки и выросшая вокруг них экосистема.","react","logos:react",{"title":114,"description":115,"slug":116,"category":101,"icon":117},"Redis","Место для данных, которые должны быть быстрыми и которые не жалко пересчитать, — кэши, сессии, лимиты и очереди фоновых задач.","redis","logos:redis",{"title":119,"description":120,"slug":121,"category":19,"icon":122},"Ruby","Язык, на котором написана автоматизация наших мобильных релизов, — лейны Fastlane, кастомные действия и связка с CI, доставляющая сборки в сторы.","ruby","logos:ruby",{"title":124,"description":125,"slug":126,"category":19,"icon":127},"Rust","Куда мы идём, когда важны и скорость, и корректность, — рендеринг документов, CLI-инструменты и сервисы, которые обязаны оставаться быстрыми и предсказуемыми.","rust","simple-icons:rust",{"title":129,"description":130,"slug":131,"category":101,"icon":132},"SQLite","База данных, которая поставляется внутри приложения, — локальные кэши, offline-first хранилище и всё, что должно работать без сети.","sqlite","logos:sqlite",{"title":134,"description":135,"slug":136,"category":8,"icon":137},"Strapi","Headless CMS, к которой мы обращаемся, когда контент должны вести сами редакторы, — готовая админка и чистый API вместо самописных.","strapi","logos:strapi-icon",{"title":139,"description":140,"slug":141,"category":19,"icon":142},"Swift","То, что мы берём, когда Flutter-приложению нужен настоящий iOS под ним, — platform channels, интеграции нативных SDK, виджеты и App Clips.","swift","logos:swift",{"title":144,"description":145,"slug":146,"category":8,"icon":142},"SwiftUI","UI-фреймворк Apple, на котором мы делаем нативные поверхности, недоступные Flutter-приложению, — виджеты, App Clips и расширения.","swiftui",{"title":148,"description":149,"slug":150,"category":8,"icon":151},"Tailwind CSS","Так мы стилизуем весь фронтенд — утилитарные классы и дизайн-токены вместо таблицы стилей, которая только растёт и никогда не чистится.","tailwind","logos:tailwindcss-icon",{"title":153,"description":154,"slug":155,"category":19,"icon":156},"TypeScript","Стандарт для всего, что мы пишем для браузера и для Node-сервисов, — типы ловят ошибки интеграции раньше, чем код доходит до ревью.","typescript","logos:typescript-icon",{"title":158,"description":159,"slug":160,"category":8,"icon":161},"Vue","Наш фронтенд-фреймворк для админок, дашбордов мерчантов и веб-приложений, которые должны оставаться поддерживаемыми годами, а не спринтами.","vue","logos:vue",{"title":163,"description":164,"slug":165,"category":36,"icon":166},"Whisper","Открытая модель распознавания речи от OpenAI — движок транскрипции для голосового ввода, который работает и как бэкенд-сервис, и прямо на устройстве в приложении.","whisper","simple-icons:openai",{"id":168,"title":169,"author":170,"body":171,"description":615,"extension":616,"hero":617,"meta":620,"metaDescription":621,"metaTitle":622,"navigation":623,"ogDescription":624,"path":625,"seo":626,"slug":627,"stem":628,"summary":629,"timestamp":630,"topic":631,"updated":632,"__hash__":633},"blog_ru\u002Fblog\u002Fai-code-audit-findings.md","Что находит аудит AI-кода: 11 проблем почти в каждом проекте на AI","nixan",{"type":172,"value":173,"toc":593},"minimark",[174,235,238,243,250,254,261,264,267,269,273,281,287,297,301,310,315,320,324,327,332,337,341,348,351,356,361,365,368,373,378,382,390,395,400,404,410,415,420,424,427,430,435,440,444,451,454,459,468,472,479,486,491,496,500,503,510,515,520,522,526,532,536,544,548,559,562,564,568,572,576,579],[175,176,177,181,182,186,187,190,191,194,195,190,198,190,201,190,204,190,207,190,210,190,213,190,216,219,220,223,224,229,230,234],"p",{},[178,179,180],"strong",{},"Коротко."," Мы делаем много аудитов приложений, собранных в Cursor, Claude Code, Bolt, Lovable и в долгих сессиях с ChatGPT. Кодовые базы разные, а вот ",[183,184,185],"em",{},"находки"," — почти всегда одни и те же. Одиннадцать проблем всплывают снова и снова, примерно в порядке убывания вреда: ",[178,188,189],{},"захардкоженные секреты и учётные данные",", ",[178,192,193],{},"отсутствие валидации ввода"," (поверхность для инъекций), ",[178,196,197],{},"аутентификация, которая формально есть, но не проверяет запрос",[178,199,200],{},"нулевое покрытие тестами",[178,202,203],{},"отсутствие обработки ошибок на несчастливом пути",[178,205,206],{},"N+1-запросы и производительность, отданная на волю случая",[178,208,209],{},"устаревшие зависимости с непропатченными известными CVE",[178,211,212],{},"дублирование переменных и функций",[178,214,215],{},"нет единой архитектуры",[178,217,218],{},"сложное асинхронное состояние, скатившееся в callback hell вместо стримов",", и ",[178,221,222],{},"код, написанный без учёта окружения развёртывания",". Ничего экзотического. Всё это предсказуемо — и всё чинится без переписывания с нуля. Это инженерное дополнение к нашему ",[225,226,228],"a",{"href":227},"\u002Fblog\u002Fai-prototype-to-production","гайду для основателей о выводе AI-прототипа в продакшен","; а если хотите передать это нам — именно этим занимается ",[225,231,233],{"href":232},"\u002Fservices\u002Fai-code-audit","аудит AI-кода",".",[236,237],"hr",{},[239,240,242],"h2",{"id":241},"что-такое-аудит-и-что-не-аудит","Что такое аудит — и что не аудит",[175,244,245,246,249],{},"Аудит — это не переписывание с нуля и не приговор тому, стоило ли вообще собирать это на AI. Это структурированное чтение работающей кодовой базы, отвечающее на один вопрос: что произойдёт, когда её впервые встретит реальный злоумышленник, реальный всплеск трафика или реальное изменение через полгода? Находки ниже — не гипотетические категории из чек-листа: каждая из них — то, что мы находили, обезличивали и чинили в реальном проекте. Мы ссылаемся на пример отчёта об аудите и на ",[225,247,248],{"href":232},"сервис аудита AI-кода"," на протяжении всего материала, потому что именно там происходит исправление; этот пост — доказательство того, зачем оно нужно.",[239,251,253],{"id":252},"почему-находки-повторяются","Почему находки повторяются",[175,255,256,257,260],{},"AI-инструменты для написания кода оптимизируют ровно одно: кратчайший путь к коду, который ",[183,258,259],{},"запускается",". Это правда полезно — идея превращается в рабочий прототип за часы. Но «работает в демо» и «поддерживаемо и безопасно в продакшене» — разные цели, и разрыв между ними удивительно одинаков от проекта к проекту.",[175,262,263],{},"Причина структурная. Модель, генерирующая код, видит узкое окно контекста и не помнит решений, которые приняла три файла назад. Она не может протестировать то, что только что написала, у неё нет представления ни о вашем запасе денег, ни о ваших требованиях к безопасности, и нет стимула удерживать кодовую базу связной во времени. Поэтому она каждый раз делает локально оптимальный выбор — а сумма локально оптимальных выборов даёт код, который работает сегодня и сопротивляется любому изменению завтра.",[175,265,266],{},"После достаточного числа аудитов сбои сводятся к одним и тем же одиннадцати категориям. Вот они.",[236,268],{},[239,270,272],{"id":271},"_1-захардкоженные-секреты-и-учётные-данные","1. Захардкоженные секреты и учётные данные",[175,274,275,276,280],{},"Это находит каждый аудит, и это ровно тот запах кода, что стоит реальных денег: ",[277,278,279],"code",{},".env","-файлы, закоммиченные в репозиторий, API-ключи и учётные данные баз данных, захардкоженные прямо в коде, токены сторонних сервисов, вшитые в клиентские бандлы, которые уходят в каждый браузер, загружающий приложение. Один утёкший ключ OpenAI или Stripe может за часы намотать тысячи долларов на несанкционированных списаниях — или прямо отдать злоумышленнику ваше хранилище данных.",[175,282,283,286],{},[178,284,285],{},"Почему AI так делает."," Захардкодить ключ — это работает сразу; настроить менеджер секретов или подстановку переменных окружения — нет, а у модели нет причины предпочитать более медленный путь, если быстрый тоже «запускается». Кратчайший путь к рабочей фиче почти никогда не безопасный.",[175,288,289,292,293,296],{},[178,290,291],{},"Как мы это чиним."," Секреты переезжают из кода в нормальное управление окружением. Всё, что хоть раз попало в git, считается уже скомпрометированным и ротируется, а не просто удаляется — ",[277,294,295],{},"git rm"," без ротации оставляет старый ключ действительным в каждом клоне и в каждой истории коммитов. Это часть аудита, по которой компромиссов нет: утёкший ключ — это ЧП, и чинится оно первым.",[239,298,300],{"id":299},"_2-нет-валидации-ввода-поверхность-для-инъекций","2. Нет валидации ввода — поверхность для инъекций",[175,302,303,304,309],{},"SQL-инъекции, XSS и ",[305,306,308],"term",{"slug":307},"prompt-injection","промпт-инъекции"," встречаются в AI-коде повсеместно, и корень проблемы всегда один и тот же: пользовательский ввод попадает прямиком в запрос, шаблон или промпт LLM без всякой валидации и санитизации по пути. Один уязвимый эндпоинт может скомпрометировать всю базу данных или позволить злоумышленнику манипулировать тем, что делают ваши собственные AI-фичи.",[175,311,312,314],{},[178,313,285],{}," Валидация — это второй запрос, которого модели никто не задавал. Она генерирует код, удовлетворяющий счастливому пути из промпта — «возьми сообщение пользователя и сохрани его» — а счастливый путь никогда не упоминает, что нужно отклонить.",[175,316,317,319],{},[178,318,291],{}," На каждой границе, где в систему входит непроверенный ввод, появляется явная валидация и параметризованные запросы или шаблоны вместо конкатенации строк. Для AI-фич это отдельно означает, что построение промпта само по себе — граница, подверженная инъекциям, а не только слой базы данных.",[239,321,323],{"id":322},"_3-аутентификация-которая-формально-есть-но-не-проверяет-запрос","3. Аутентификация, которая формально есть, но не проверяет запрос",[175,325,326],{},"AI-приложения часто реализуют аутентификацию на поверхностном уровне — экран логина есть, и он работает — но бэкенд на самом деле никогда не проверяет права на конкретный запрос. API-эндпоинты принимают всё, что до них долетает. Административные маршруты доступны без проверки роли. Пользователь A может увидеть данные пользователя B, просто подменив ID в URL — небезопасная прямая ссылка на объект, живущая в продакшене.",[175,328,329,331],{},[178,330,285],{}," «Добавь страницу логина» и «проверь, что именно этому запросу разрешено трогать именно эту запись» — разные задачи, и модель решает ту, о которой её спросили. Аутентификация видна в демо; пробелы в авторизации невидимы, пока их кто-то не проэксплуатирует.",[175,333,334,336],{},[178,335,291],{}," Мы проверяем каждый эндпоинт на то, кому реально разрешено его вызывать, а не на то, что подразумевает экран логина, и добавляем недостающие проверки авторизации на уровне запроса — проверки владения записью, проверки роли на административных маршрутах и rate limiting на всё, что можно закидать скриптом.",[239,338,340],{"id":339},"_4-нет-тестов-каждый-деплой-становится-лотереей","4. Нет тестов — каждый деплой становится лотереей",[175,342,343,344,347],{},"Самая частая находка: ",[178,345,346],{},"тестов нет вообще."," Не тонкий набор, не флакающие тесты — ноль. Приложение проверяли кликами по нему, и это вся страховочная сетка.",[175,349,350],{},"Это незаметно ровно до того момента, когда становится катастрофой. Без тестов нельзя узнать, сломало ли изменение что-то ещё, иначе как выкатив его и дождавшись жалобы пользователя. Каждый деплой превращается в ручной регресс, который никто на самом деле не проводит, поэтому рефакторинг становится страшным, обновления зависимостей пропускаются, а кодовая база костенеет — не потому что код плох, а потому что никто не решается его трогать.",[175,352,353,355],{},[178,354,285],{}," Сгенерировать фичу и сгенерировать тесты к ней — это два разных запроса, и второй никто не сделал. Модель охотно напишет тесты, если попросить, но предоставленная сама себе она выдаёт счастливый путь и останавливается.",[175,357,358,360],{},[178,359,291],{}," Мы не гонимся за 100% покрытием в первый день. Мы добавляем тонкий слой там, где он окупается сильнее всего: smoke-тест, что приложение стартует, тесты вокруг логики с деньгами и авторизацией, и регрессионный тест на каждый баг, который чиним по ходу аудита. Уже это превращает деплой из лотереи в рутину.",[239,362,364],{"id":363},"_5-нет-обработки-ошибок-на-несчастливом-пути","5. Нет обработки ошибок на несчастливом пути",[175,366,367],{},"Приложение работает ровно так, как в демо — пока сеть не отваливается, сторонний API не отвечает по таймауту, а пользователь не делает ничего неожиданного. В момент, когда что-то из этого случается, симптомы уродливые: необработанное отклонение промиса роняет весь запрос, упавший вызов API оставляет UI навечно висеть на спиннере, исключение показывает пользователю сырой стектрейс вместо сообщения, которое хоть что-то для него значит.",[175,369,370,372],{},[178,371,285],{}," Счастливый путь — это то, что описал промпт и что прогнало демо. Обработка ошибок — это защитный код для ситуаций, которые модели никто не просил представить, и он добавляет строки, не делая демо ни капли более впечатляющим, — поэтому его пропускают первым при неявном лимите времени.",[175,374,375,377],{},[178,376,291],{}," Мы проходим по каждому внешнему вызову — API, база данных, файловая система — и добавляем ветку отказа: ретраи с backoff там, где ретрай помогает, фолбэк или понятное состояние ошибки там, где не помогает, и логирование, которое говорит, что реально произошло, а не общее «что-то пошло не так». Цель в том, чтобы сбой стороннего сервиса лишь частично ухудшал работу приложения, а не укладывал его целиком.",[239,379,381],{"id":380},"_6-n1-запросы-и-производительность-отданная-на-волю-случая","6. N+1-запросы и производительность, отданная на волю случая",[175,383,384,385,389],{},"Экран списка, который мгновенно загружается с десятью строками в разработке, ползёт с десятью тысячами в продакшене. Классическая причина — N+1-запрос: один запрос за списком, затем отдельный запрос на каждую строку за связанными данными, так что экран, который должен стоить одного обращения к базе, стоит сотен. Отсутствующие индексы, неограниченные выборки без пагинации и загрузка целых объектов, когда отображается одно-два поля — обычные спутники. Наш ",[225,386,388],{"href":387},"\u002Fblog\u002Fdatabases-and-indexes","разбор баз данных и индексов"," объясняет механику того, почему это медленно и как выглядит здоровый план запроса.",[175,391,392,394],{},[178,393,285],{}," Паттерн N+1 — самый очевидный способ написать цикл, и он даёт корректный результат — у модели нет обратной связи, которая сказала бы, что количество запросов важно, пока кто-то не измерит это на реальном объёме данных, чего демо с горсткой строк никогда не делает.",[175,396,397,399],{},[178,398,291],{}," Мы профилируем реальные паттерны запросов при реалистичном объёме данных, схлопываем цепочки N+1 в джойны или батчевую загрузку, добавляем недостающие индексы и ставим пагинацию или лимиты на всё, что возвращает неограниченный набор. Обычно это самое результативное исправление производительности за весь аудит: один плохой экран списка способен съедать большую часть времени загрузки страницы.",[239,401,403],{"id":402},"_7-устаревшие-зависимости-и-дрейф-cve","7. Устаревшие зависимости и дрейф CVE",[175,405,406,409],{},[277,407,408],{},"npm audit"," или его аналог выдаёт стену известных уязвимостей в тот момент, когда кто-то наконец его запускает — потому что раньше никто не запускал. Пакеты закреплены на той версии, что была актуальна, когда AI-инструмент разворачивал проект, транзитивные зависимости, которые никто напрямую не выбирал, несут свои собственные CVE, и нет процесса, который бы сообщил, когда выходит патч.",[175,411,412,414],{},[178,413,285],{}," Модель выбирает пакет, решающий текущую задачу, и идёт дальше; сопровождать ваш проект она не будет, и ничто не заставит её вернуться к этому выбору позже. Гигиена зависимостей — это часть сопровождения, а в генерации фичи нет ничего, что запускало бы сопровождение.",[175,416,417,419],{},[178,418,291],{}," Мы запускаем сканирование уязвимостей зависимостей, патчим или заменяем всё с известным эксплойтом и настраиваем процесс — хотя бы простое плановое сканирование — чтобы всё это снова тихо не поехало сразу после окончания аудита.",[239,421,423],{"id":422},"_8-дублирование-переменных-и-функций","8. Дублирование переменных и функций",[175,425,426],{},"Откройте AI-кодовую базу и поищите один и тот же хелпер форматирования дат. Часто вы найдёте его три-четыре раза — каждый чуть отличается, потому что каждый сгенерирован изолированно под экран, которому он понадобился. То же с правилами валидации, API-клиентами, денежной арифметикой и константами конфигурации.",[175,428,429],{},"Дублирование не просто уродливо; это бомба замедленного действия для корректности. Когда логику нужно изменить — новое правило налога, исправленный баг округления, обновлённый эндпоинт — придётся найти каждую копию. Одну вы пропустите. И вот уже две части приложения расходятся в том, в чём должны были совпадать, и это расхождение — следующий инцидент в продакшене.",[175,431,432,434],{},[178,433,285],{}," Модель редко ищет в существующем коде хелпер, который могла бы переиспользовать. С её точки зрения дешевле перегенерировать функцию инлайн, чем найти и импортировать ту, что уже есть. Каждая генерация локально разумна; в сумме получается дрейф.",[175,436,437,439],{},[178,438,291],{}," Мы находим кластеры почти идентичного кода, выносим единый источник правды и пускаем через него все точки вызова. Это одна из самых результативных чисток в большинстве аудитов: она сжимает кодовую базу и убирает целые классы багов «починили здесь, но не там».",[239,441,443],{"id":442},"_9-нет-единой-архитектуры","9. Нет единой архитектуры",[175,445,446,447,450],{},"Когда видишь такое впервые — это настоящий шок. Два экрана в ",[183,448,449],{},"одном проекте"," написаны так, будто их делали две разные команды: один тянет данные в компоненте, другой — через сервисный слой; один хранит состояние одним способом, следующий — совершенно иначе; именование, структура папок и обработка ошибок меняются от фичи к фиче. Нет хребта.",[175,452,453],{},"Кодовая база без единой архитектуры — это та, где каждый файл, который вы открываете, оказывается сюрпризом. Онбординг разработчика занимает недели, потому что здесь нет паттерна, который можно выучить, — есть только сотня частных случаев, которые надо запомнить. Хуже того: когда паттерны конфликтуют, именно на стыках между ними плодятся баги.",[175,455,456,458],{},[178,457,285],{}," У модели нет устойчивой картины «как устроено это приложение». Каждый запрос — чистый старт, поэтому она хватается за любой паттерн, который подходит под этот конкретный запрос. За жизнь проекта это даёт лоскутное одеяло — каждый кусок разумен по отдельности, целое бессвязно.",[175,460,461,463,464,467],{},[178,462,291],{}," Мы выбираем одну архитектуру, подходящую проекту — не догматичную, а ",[183,465,466],{},"подходящую"," — и инкрементально сводим к ней кодовую базу, чтобы разработчик, разобравшийся в одной фиче, мог предсказать, как работает следующая.",[239,469,471],{"id":470},"_10-состояния-на-стримах-избегаются-прямиком-в-callback-hell","10. Состояния на стримах избегаются — прямиком в callback hell",[175,473,474,475,478],{},"Это технически самый интересный сбой и тот, что тихо ломает самые сложные фичи. Код, сгенерированный AI, склонен ",[178,476,477],{},"избегать стримовых и реактивных моделей состояния"," в пользу императивных колбэков. Вместо того чтобы смоделировать «это значение меняется во времени, и UI на него реагирует», он навешивает колбэк, который дёргает другой колбэк, который ставит флаг, который запускает третий — и получается callback hell.",[175,480,481,482,485],{},"На простых экранах вы этого почти не замечаете. Но как только состояние действительно сложное — многошаговая форма с кросс-валидацией полей, дашборд с живыми обновлениями, что угодно с дебаунсом, ретраями, отменой или оптимистичными апдейтами — подход на колбэках разваливается. Классический симптом — форма, которая ",[183,483,484],{},"почти"," работает: она валидирует, но ошибка пропадает не в тот момент; она отправляет, но двойной тап шлёт её дважды.",[175,487,488,490],{},[178,489,285],{}," Императивные колбэки — самый частый паттерн в обучающих данных модели и самый простой для генерации по кусочку. Реактивные и стримовые модели требуют держать в голове весь конечный автомат сразу — ровно то, в чём генератор с ограниченным контекстом слабее всего.",[175,492,493,495],{},[178,494,291],{}," Мы выявляем фичи со сложным состоянием и перестраиваем их слой состояния правильно — как стримы или реактивную модель, подходящую стеку, — чтобы UI стал функцией состояния, а не кучей колбэков, гоняющихся друг за другом.",[239,497,499],{"id":498},"_11-нет-представления-об-окружении-развёртывания","11. Нет представления об окружении развёртывания",[175,501,502],{},"Модель пишет код так, будто он будет работать одним процессом на одной машине — потому что изнутри промпта это единственное окружение, которое она видит. Она не знает, сколько инстансов будет запущено, какие управляемые сервисы уже есть и как маршрутизируется трафик. Поэтому она по умолчанию берёт простейшую топологию — и этот дефолт тихо ломается, как только приложение разворачивают по-настоящему.",[175,504,505,506,509],{},"Симптомы всегда одни и те же. Состояние, живущее в памяти процесса — кеш, сессии, счётчики rate-limit — отлично работает на одном инстансе и незаметно расходится, как только за балансировщиком поднимается вторая реплика. Фоновые задачи срабатывают на ",[183,507,508],{},"каждом"," инстансе вместо одного, поэтому письмо уходит трижды.",[175,511,512,514],{},[178,513,285],{}," У неё нет картины вашей инфраструктуры. Она не знает, что у вас уже есть Redis, очередь сообщений и объектное хранилище — поэтому переизобретает их в памяти. Топология деплоя — это ровно тот контекст, который промпт не может вместить.",[175,516,517,519],{},[178,518,291],{}," Мы составляем карту реального деплоя и переносим общее состояние туда, где ему место: кеш, сессии и локи в Redis или базу, файлы в объектное хранилище, периодические задачи на нормальный планировщик или очередь. В итоге код масштабируется горизонтально.",[236,521],{},[239,523,525],{"id":524},"как-мы-их-находим","Как мы их находим",[175,527,528,529,234],{},"Каждая находка выше начинается с автоматического прохода и заканчивается человеком, читающим код. Автоматизация — статический анализ, сканирование зависимостей и секретов, профилирование расходов на API — это то, что делает AI-ускоренный аудит быстрым: она закрывает категории, механически поддающиеся обнаружению (находки 1, 4, 6 и 7 выше всплывают почти сразу), так что время наших инженеров концентрируется на категориях, требующих суждения — логике авторизации, архитектуре и том, действительно ли конкретный путь ошибки важен для вашего продукта. Ни одна половина не работает сама по себе: одна только автоматизация упускает всё, что требует понимания, для чего вообще нужен код, а одно только ручное ревью не масштабируется на реальную кодовую базу за неделю. Полный разбор процесса — на ",[225,530,531],{"href":232},"странице сервиса аудита AI-кода",[239,533,535],{"id":534},"что-вы-получаете-в-отчёте","Что вы получаете в отчёте",[175,537,538,539,543],{},"Находки не приходят сырым списком. Каждая ранжирована по критичности — критическая, высокая, средняя, низкая — с понятным объяснением риска, proof of concept где применимо, и конкретной рекомендацией по исправлению — той же формы, что и каждая находка выше. Если хотите увидеть формат до того, как на что-то решиться, ",[225,540,542],{"href":541},"\u002Fcontact?intent=ai-code-audit","запросите обезличенный пример отчёта об аудите"," — ту же структуру отчёта, что получается в реальном проекте, без данных, идентифицирующих клиента.",[239,545,547],{"id":546},"что-стоит-за-всеми-этими-паттернами","Что стоит за всеми этими паттернами",[175,549,550,551,554,555,558],{},"Сделайте шаг назад — и у одиннадцати находок обнаружится один общий корень: ",[178,552,553],{},"AI оптимизирует каждую генерацию локально, а кодовую базу глобально не оптимизирует никто."," Управление секретами, валидация ввода, авторизация, тесты, обработка ошибок, производительность запросов, гигиена зависимостей, дедупликация, архитектура, моделирование состояния и учёт окружения развёртывания — всё это свойства ",[183,556,557],{},"всей системы",". Они не могут возникнуть по одному промпту за раз, потому что ни один промпт не видит целого. Именно этот разрыв закрывает человеческое ревью.",[175,560,561],{},"Обнадёживает то, что ничего из этого не значит, будто фундамент, собранный на AI, пропал зря. Фичи работают; продукт настоящий. Не хватает соединительной ткани — и добавить её куда быстрее, чем переписывать с нуля.",[236,563],{},[239,565,567],{"id":566},"частые-вопросы","Частые вопросы",[569,570],"questions",{":items":571},"[{\"title\": \"Что на самом деле находит аудит AI-кода?\", \"text\": \"В десятках кодовых баз, написанных AI, почти каждый раз повторяются одиннадцать проблем: захардкоженные секреты и учётные данные, отсутствие валидации ввода, аутентификация, которая формально есть, но не проверяет запрос, ноль автоматических тестов, отсутствие обработки ошибок на несчастливом пути, N+1-запросы и производительность, отданная на волю случая, устаревшие зависимости с известными CVE, сильное дублирование переменных и функций, нет единой архитектуры по проекту, сложное асинхронное состояние реализовано как callback hell вместо стримов, и код написан без учёта окружения развёртывания. Конкретный код от проекта к проекту разный, но эти одиннадцать категорий всплывают снова и снова.\"}, {\"title\": \"Почему AI-код оставляет секреты и API-ключи открытыми?\", \"text\": \"Захардкодить ключ — это работает сразу, а настроить менеджер секретов или подстановку переменных окружения — нет, и у модели нет причины предпочитать более медленный, правильный путь, когда быстрый тоже запускается. В результате — .env-файлы в репозитории, ключи захардкожены в коде, токены вшиты в клиентские бандлы. Всё, что хоть раз попало в git, нужно считать уже скомпрометированным и ротировать, а не просто удалять — старое значение остаётся действительным в каждом клоне и в каждой истории коммитов.\"}, {\"title\": \"Почему AI-код не валидирует пользовательский ввод?\", \"text\": \"Валидация — это второй запрос, который модели явно никто не задавал. Она генерирует код, удовлетворяющий счастливому пути из промпта, а счастливый путь никогда не упоминает, что нужно отклонить, поэтому пользовательский ввод часто попадает прямиком в запрос, шаблон или промпт LLM без санитизации между ними. Это прямая причина SQL-инъекций, XSS и промпт-инъекций, которые всплывают почти в каждой проверенной нами AI-кодовой базе.\"}, {\"title\": \"Почему в коде от AI нет тестов?\", \"text\": \"Потому что написать фичу и написать тесты к ней — это два разных запроса, и второй обычно не делают. AI-инструменты заточены под кратчайший путь к коду, который запускается, а это счастливый путь без набора тестов. Модель напишет тесты, если попросить, но сама по себе она выдаёт фичу и останавливается, оставляя каждый будущий деплой без страховки.\"}, {\"title\": \"Почему в приложениях на AI так много дублирования кода?\", \"text\": \"Модель редко ищет в существующем коде хелпер, который могла бы переиспользовать. С её точки зрения дешевле перегенерировать функцию инлайн под нужный экран, чем найти и импортировать ту, что уже есть. Каждая генерация локально разумна, но в итоге одна и та же логика скопирована несколько раз с мелкими различиями, и это становится проблемой корректности в момент, когда логику нужно изменить.\"}, {\"title\": \"Почему сложные формы от AI часто работают неправильно?\", \"text\": \"Код от AI склонен избегать стримовых и реактивных моделей состояния в пользу императивных колбэков. Для простых экранов это нормально, но сложное состояние вроде многошаговых форм с кросс-валидацией, дебаунсом или оптимистичными апдейтами сваливается в callback hell. Классический симптом — форма, которая почти работает: ошибка пропадает не в тот момент, двойной тап отправляет дважды. Моделирование состояния как стрима это чинит.\"}, {\"title\": \"Почему AI-код падает под реальной нагрузкой?\", \"text\": \"Самая частая причина — паттерн N+1: один запрос за списком, затем отдельный запрос на каждую строку за связанными данными, так что экран, который должен стоить одного обращения к базе, стоит сотен. В разработке с горсткой строк выглядит корректно и всплывает только на реальном объёме данных, потому что ничто в процессе генерации не измеряет количество запросов. Отсутствующие индексы и неограниченные выборки без пагинации — обычные спутники.\"}, {\"title\": \"Почему код от AI ломается, когда работает более чем на одном инстансе?\", \"text\": \"Потому что у модели нет картины того, как приложение развёрнуто. Она пишет код для одного процесса на одной машине, поэтому держит состояние в памяти и пишет файлы на локальный диск. На одном инстансе это работает, но ломается, как только приложение параллелится за балансировщиком: кеши в памяти, сессии и счётчики rate-limit расходятся между репликами, а фоновые задачи срабатывают на каждом инстансе вместо одного. Чинится переносом общего состояния в подходящие сервисы, чтобы приложение масштабировалось горизонтально.\"}, {\"title\": \"Нужно ли переписывать приложение на AI, чтобы починить эти проблемы?\", \"text\": \"Нет. Все одиннадцать находок чинятся на месте. Секреты убираются и ротируются, ввод валидируется на каждой границе, проверки авторизации ставятся на каждый нужный эндпоинт, тесты добавляются там, где окупаются сильнее всего, пути отказа получают нормальную обработку ошибок, N+1-запросы схлопываются в батчевую загрузку, зависимости патчатся, дублированная логика выносится в единый источник правды, кодовая база сводится к одной согласованной архитектуре, фичи со сложным состоянием получают нормальный реактивный слой, а общее состояние переносится в подходящие сервисы. Это сохраняет рабочий фундамент, который дал AI, и чинит только недостающую соединительную ткань, что куда быстрее и дешевле переписывания.\"}]",[239,573,575],{"id":574},"получите-находки-по-своей-кодовой-базе","Получите находки по своей кодовой базе",[175,577,578],{},"Если у вас приложение на AI и вы узнаёте хотя бы одну из этих одиннадцати проблем — вы не отстаёте, вы ровно там, где оказывается почти любая AI-кодовая база. Решение не в переписывании; это сфокусированный аудит, который добавляет соединительную ткань, которую AI не смог.",[175,580,581,582,190,584,587,588,592],{},"Прогоните свою кодовую базу через ",[225,583,233],{"href":232},[225,585,586],{"href":541},"запросите пример отчёта об аудите",", чтобы сначала увидеть формат, или ",[225,589,591],{"href":590},"\u002Fcontact","закажите бесплатную оценку"," — мы скажем, какая из одиннадцати проблем несёт для вас самый большой риск, что нужно, чтобы её починить, и дадим фиксированную смету, а не догадку.",{"title":594,"searchDepth":595,"depth":595,"links":596},"",2,[597,598,599,600,601,602,603,604,605,606,607,608,609,610,611,612,613,614],{"id":241,"depth":595,"text":242},{"id":252,"depth":595,"text":253},{"id":271,"depth":595,"text":272},{"id":299,"depth":595,"text":300},{"id":322,"depth":595,"text":323},{"id":339,"depth":595,"text":340},{"id":363,"depth":595,"text":364},{"id":380,"depth":595,"text":381},{"id":402,"depth":595,"text":403},{"id":422,"depth":595,"text":423},{"id":442,"depth":595,"text":443},{"id":470,"depth":595,"text":471},{"id":498,"depth":595,"text":499},{"id":524,"depth":595,"text":525},{"id":534,"depth":595,"text":535},{"id":546,"depth":595,"text":547},{"id":566,"depth":595,"text":567},{"id":574,"depth":595,"text":575},"Коротко. Мы делаем много аудитов приложений, собранных в Cursor, Claude Code, Bolt, Lovable и в долгих сессиях с ChatGPT. Кодовые базы разные, а вот находки — почти всегда одни и те же. Одиннадцать проблем всплывают снова и снова, примерно в порядке убывания вреда: захардкоженные секреты и учётные данные, отсутствие валидации ввода (поверхность для инъекций), аутентификация, которая формально есть, но не проверяет запрос, нулевое покрытие тестами, отсутствие обработки ошибок на несчастливом пути, N+1-запросы и производительность, отданная на волю случая, устаревшие зависимости с непропатченными известными CVE, дублирование переменных и функций, нет единой архитектуры, сложное асинхронное состояние, скатившееся в callback hell вместо стримов, и код, написанный без учёта окружения развёртывания. Ничего экзотического. Всё это предсказуемо — и всё чинится без переписывания с нуля. Это инженерное дополнение к нашему гайду для основателей о выводе AI-прототипа в продакшен; а если хотите передать это нам — именно этим занимается аудит AI-кода.","md",{"type":618,"src":619},"image","\u002Fblog\u002Fai-code-audit-findings.webp",{},"Мы проверили десятки AI-кодовых баз. Одни и те же 11 проблем: секреты в коде, нет тестов, N+1-запросы, устаревшие зависимости — и как их чиним.","Аудит AI-кода: 11 повторяющихся проблем",true,"Мы проверили десятки кодовых баз, написанных AI. Одни и те же одиннадцать проблем — почти в каждой. Разбираем по порядку, с исправлением для каждой.","\u002Fblog\u002Fai-code-audit-findings",{"title":169,"description":615},"ai-code-audit-findings","blog\u002Fai-code-audit-findings","Ваше приложение на AI может быть уже запущено, и дыры в безопасности — лишь часть истории. Мы проверили десятки кодовых баз, собранных в Cursor, Claude Code, Bolt, Lovable и в долгих сессиях с ChatGPT, и почти всегда повторяются одни и те же одиннадцать проблем: секреты захардкожены в коде, нет валидации ввода, аутентификация формально есть, но не проверяет запрос, тестов ноль, обработка ошибок отсутствует на несчастливом пути, N+1-запросы, устаревшие зависимости с известными CVE, повсеместное дублирование, нет единой архитектуры, callback hell вместо нормальных асинхронных паттернов и код, написанный без учёта окружения развёртывания. Разбираем каждую — как выглядит, почему AI так делает и как мы её чиним.","2026-06-18T15:55:24Z","software-engineering","2026-08-06T12:00:00Z","EXnGk7MahlSmTJiwupfiiA03ZaEWi3te38_9BY0C-DU",[635,692,740,790,879,931],{"id":636,"bio":637,"expertise":642,"extension":658,"links":659,"meta":663,"metaDescription":664,"name":669,"ogDescription":672,"photo":677,"role":678,"seniority":683,"skills":684,"slug":685,"specialization":686,"stem":685,"__hash__":691},"team_members\u002Fdima.yaml",{"en":638,"ru":639,"es":640,"nl":641},"Dima has been building with [Flutter](\u002Ftechnologies\u002Fflutter) since 2021, and specializes in :term[state management]{slug=\"state-management\"} and app architecture.\n\nHe has hands-on experience with real-time communication protocols — :term{slug=\"webrtc\"} for audio and video, and :term{slug=\"xmpp\"} for messaging — which makes him comfortable with the network-heavy, stateful features many teams struggle to get right.\n","Дима работает с [Flutter](\u002Ftechnologies\u002Fflutter) с 2021 года и специализируется на :term[state management]{slug=\"state-management\"} и архитектуре приложений.\n\nУ него есть практический опыт с протоколами реального времени — :term{slug=\"webrtc\"} для аудио и видео и :term{slug=\"xmpp\"} для обмена сообщениями, — поэтому ему близки сетевые stateful-фичи, которые многим командам даются с трудом.\n","Dima trabaja con [Flutter](\u002Ftechnologies\u002Fflutter) desde 2021 y se especializa en :term[gestión de estado]{slug=\"state-management\"} y arquitectura de aplicaciones.\n\nTiene experiencia práctica con protocolos de comunicación en tiempo real —:term{slug=\"webrtc\"} para audio y vídeo, y :term{slug=\"xmpp\"} para mensajería—, lo que le hace sentirse cómodo con esas funcionalidades con mucho estado y mucha red que a muchos equipos se les atragantan.\n","Dima werkt sinds 2021 met [Flutter](\u002Ftechnologies\u002Fflutter) en is gespecialiseerd in :term[state management]{slug=\"state-management\"} en applicatiearchitectuur.\n\nHij heeft praktijkervaring met protocollen voor realtime communicatie — :term{slug=\"webrtc\"} voor audio en video, en :term{slug=\"xmpp\"} voor berichten — waardoor hij zich thuis voelt bij de netwerkzware functies met veel staat waar veel teams moeite mee hebben.\n",[643,646,651,653],{"en":644,"ru":644,"es":645,"nl":644},"State management","Gestión de estado",{"en":647,"ru":648,"es":649,"nl":650},"Application architecture","Архитектура приложений","Arquitectura de aplicaciones","Applicatiearchitectuur",{"en":652,"ru":652,"es":652,"nl":652},"WebRTC",{"en":654,"ru":655,"es":656,"nl":657},"XMPP messaging","Обмен сообщениями по XMPP","Mensajería XMPP","Berichten via XMPP","yaml",[660],{"type":661,"address":662},"email","konopatov@nerdy.pro",{},{"en":665,"ru":666,"es":667,"nl":668},"Lead Flutter developer at Nerdy Production, building real-time apps since 2021 — state management, app architecture, WebRTC and XMPP.","Ведущий Flutter-разработчик Nerdy Production: приложения реального времени с 2021 года — state management, архитектура, WebRTC и XMPP.","Lead de desarrollo Flutter en Nerdy Production, construyendo apps en tiempo real desde 2021: gestión de estado, arquitectura de aplicaciones, WebRTC y XMPP.","Lead Flutter-developer bij Nerdy Production, bouwt sinds 2021 realtime-apps — state management, applicatiearchitectuur, WebRTC en XMPP.",{"en":670,"ru":671,"es":670,"nl":670},"Dima","Дима",{"en":673,"ru":674,"es":675,"nl":676},"Lead Flutter developer at Nerdy Production — real-time apps since 2021, and the state management that keeps them from falling over.","Ведущий Flutter-разработчик Nerdy Production: приложения реального времени с 2021 года и state management, на котором они держатся.","Lead de desarrollo Flutter en Nerdy Production: apps en tiempo real desde 2021 y la gestión de estado que evita que se caigan.","Lead Flutter-developer bij Nerdy Production — realtime-apps sinds 2021, en het state management dat ze overeind houdt.","\u002Fteam\u002Fdima.webp",{"en":679,"ru":680,"es":681,"nl":682},"Lead Flutter Developer","Ведущий Flutter-разработчик","Lead de desarrollo Flutter","Lead Flutter-developer","lead",[41,18,155,160,90,111,150,95],"dima",{"en":687,"ru":688,"es":689,"nl":690},"Real-time apps, state management, and architecture","Приложения реального времени, state management и архитектура","Apps en tiempo real, gestión de estado y arquitectura","Realtime-apps, state management en architectuur","1TuxUt3zjdVkQUvMf9dBITG872C0exrdZyyoKw1beiE",{"id":693,"bio":694,"expertise":699,"extension":658,"links":710,"meta":711,"metaDescription":712,"name":717,"ogDescription":720,"photo":725,"role":726,"seniority":731,"skills":732,"slug":733,"specialization":734,"stem":733,"__hash__":739},"team_members\u002Fmasha.yaml",{"en":695,"ru":696,"es":697,"nl":698},"Masha builds [Flutter](\u002Ftechnologies\u002Fflutter) apps where design and copy are treated as one job.\n\nShe specializes in UI\u002FUX — turning product requirements into clean, usable interfaces — and in the writing inside the app, from onboarding flows to the microcopy that makes a screen make sense. The result is apps that feel considered, not just functional.\n","Маша делает приложения на [Flutter](\u002Ftechnologies\u002Fflutter), где дизайн и текст — одна задача.\n\nОна специализируется на UI\u002FUX, превращая продуктовые требования в чистые и удобные интерфейсы, и на текстах внутри приложения — от онбординга до микрокопирайта, который делает экран понятным. В итоге приложения получаются продуманными, а не просто рабочими.\n","Masha crea apps en [Flutter](\u002Ftechnologies\u002Fflutter) donde el diseño y el texto se tratan como un mismo trabajo.\n\nSe especializa en UI\u002FUX —convertir requisitos de producto en interfaces limpias y usables— y en la escritura dentro de la app, desde los flujos de onboarding hasta el microcopy que hace que una pantalla se entienda. El resultado son apps que se sienten pensadas, no solo funcionales.\n","Masha bouwt [Flutter](\u002Ftechnologies\u002Fflutter)-apps waarin ontwerp en tekst als één taak worden behandeld.\n\nZe is gespecialiseerd in UI\u002FUX — productwensen omzetten in heldere, bruikbare interfaces — en in de teksten binnen de app, van onboarding tot de microteksten die een scherm begrijpelijk maken. Het resultaat zijn apps die doordacht aanvoelen en niet alleen werken.\n",[700,705],{"en":701,"ru":702,"es":703,"nl":704},"UI\u002FUX design","UI\u002FUX-дизайн","Diseño UI\u002FUX","UI\u002FUX-ontwerp",{"en":706,"ru":707,"es":708,"nl":709},"Product copywriting","Продуктовый копирайтинг","Redacción de producto","Productteksten",null,{},{"en":713,"ru":714,"es":715,"nl":716},"Flutter developer at Nerdy Production working where design meets copy — UI\u002FUX, onboarding flows, and the microcopy that makes a screen make sense.","Flutter-разработчик Nerdy Production на стыке дизайна и текста: UI\u002FUX, онбординг и микрокопирайт, который делает экран понятным.","Desarrolladora Flutter en Nerdy Production, donde el diseño se encuentra con el texto: UI\u002FUX, onboarding y el microcopy que hace que una pantalla se entienda.","Flutter-developer bij Nerdy Production op het snijvlak van ontwerp en tekst — UI\u002FUX, onboarding, en de microteksten die een scherm begrijpelijk maken.",{"en":718,"ru":719,"es":718,"nl":718},"Masha","Маша",{"en":721,"ru":722,"es":723,"nl":724},"Flutter developer at Nerdy Production working where design meets copy — onboarding flows and the microcopy that makes a screen make sense.","Flutter-разработчик Nerdy Production на стыке дизайна и текста: онбординг и микрокопирайт, который делает экран понятным.","Desarrolladora Flutter en Nerdy Production, donde el diseño se encuentra con el texto: onboarding y el microcopy que hace entender una pantalla.","Flutter-developer bij Nerdy Production op het snijvlak van ontwerp en tekst — onboarding en de microteksten die een scherm begrijpelijk maken.","\u002Fteam\u002Fmasha.webp",{"en":727,"ru":728,"es":729,"nl":730},"Flutter Developer","Flutter-разработчик","Desarrolladora Flutter","Flutter-developer","middle",[41,18],"masha",{"en":735,"ru":736,"es":737,"nl":738},"UI\u002FUX and copywriting for Flutter apps","UI\u002FUX и копирайтинг для Flutter-приложений","UI\u002FUX y redacción para apps Flutter","UI\u002FUX en teksten voor Flutter-apps","z3c64iWR39RIrn8wE0elSy00IfCITYgNkbgp_G_sslk",{"id":741,"bio":742,"expertise":747,"extension":658,"links":758,"meta":761,"metaDescription":762,"name":767,"ogDescription":770,"photo":775,"role":776,"seniority":781,"skills":782,"slug":783,"specialization":784,"stem":783,"__hash__":789},"team_members\u002Fmaxim.yaml",{"en":743,"ru":744,"es":745,"nl":746},"Maxim is a polyglot engineer who moves comfortably across [Go](\u002Ftechnologies\u002Fgo), [Flutter](\u002Ftechnologies\u002Fflutter), [Python](\u002Ftechnologies\u002Fpython), and [TypeScript](\u002Ftechnologies\u002Ftypescript), which lets him own a feature from the backend to the screen.\n\nHe came up at Ozon, one of Russia's largest marketplaces, where scale makes reliability non-negotiable — and it shows in his work: testing is a first-class part of how he builds, not an afterthought bolted on at the end.\n","Максим — полиглот-инженер, свободно работающий с [Go](\u002Ftechnologies\u002Fgo), [Flutter](\u002Ftechnologies\u002Fflutter), [Python](\u002Ftechnologies\u002Fpython) и [TypeScript](\u002Ftechnologies\u002Ftypescript), что позволяет ему вести фичу от бэкенда до экрана.\n\nОн вырос в Ozon, одном из крупнейших маркетплейсов России, где масштаб делает надёжность обязательной, — и это видно в его работе: тестирование для него первоклассная часть разработки, а не то, что прикручивают в конце.\n","Maxim es un ingeniero políglota que se mueve con soltura entre [Go](\u002Ftechnologies\u002Fgo), [Flutter](\u002Ftechnologies\u002Fflutter), [Python](\u002Ftechnologies\u002Fpython) y [TypeScript](\u002Ftechnologies\u002Ftypescript), lo que le permite hacerse cargo de una funcionalidad desde el backend hasta la pantalla.\n\nSe formó en Ozon, uno de los mayores marketplaces de Rusia, donde la escala hace que la fiabilidad no sea negociable, y se le nota: el testing es para él una parte de primera clase de cómo construye, no un añadido al final.\n","Maxim is een polyglotte engineer die zich moeiteloos beweegt tussen [Go](\u002Ftechnologies\u002Fgo), [Flutter](\u002Ftechnologies\u002Fflutter), [Python](\u002Ftechnologies\u002Fpython) en [TypeScript](\u002Ftechnologies\u002Ftypescript), waardoor hij een functie van de backend tot het scherm kan dragen.\n\nHij is opgegroeid bij Ozon, een van de grootste marktplaatsen van Rusland, waar schaal betrouwbaarheid onderhandelbaar maakt noch toestaat — en dat zie je terug in zijn werk: testen is bij hem een volwaardig onderdeel van hoe hij bouwt, geen bijzaak die er aan het eind bij komt.\n",[748,753],{"en":749,"ru":750,"es":751,"nl":752},"Automated testing","Автоматизированное тестирование","Testing automatizado","Geautomatiseerd testen",{"en":754,"ru":755,"es":756,"nl":757},"High-load backend systems","Высоконагруженные бэкенд-системы","Sistemas backend de alta carga","Backendsystemen met hoge belasting",[759],{"type":661,"address":760},"maxim@nerdy.pro",{},{"en":763,"ru":764,"es":765,"nl":766},"Senior engineer at Nerdy Production across Go, Flutter, Python and TypeScript — from backend to screen, with automated testing built in.","Старший инженер Nerdy Production: Go, Flutter, Python и TypeScript — от бэкенда до экрана, с автотестами как частью разработки.","Ingeniero senior en Nerdy Production con Go, Flutter, Python y TypeScript: del backend a la pantalla, con testing automatizado incorporado.","Senior engineer bij Nerdy Production met Go, Flutter, Python en TypeScript — van backend tot scherm, met geautomatiseerd testen ingebouwd.",{"en":768,"ru":769,"es":768,"nl":768},"Maxim","Максим",{"en":771,"ru":772,"es":773,"nl":774},"Senior engineer at Nerdy Production working from backend to screen — Go, Flutter, Python and TypeScript, with the tests written as he goes.","Старший инженер Nerdy Production, работающий от бэкенда до экрана: Go, Flutter, Python и TypeScript — и тесты, которые пишутся по ходу дела.","Ingeniero senior en Nerdy Production, del backend a la pantalla: Go, Flutter, Python y TypeScript, con los tests escritos sobre la marcha.","Senior engineer bij Nerdy Production, van backend tot scherm — Go, Flutter, Python en TypeScript, met de tests die hij onderweg schrijft.","\u002Fteam\u002Fmax.webp",{"en":777,"ru":778,"es":779,"nl":780},"Senior Software Engineer","Старший инженер-программист","Ingeniero de software senior","Senior software engineer","senior",[41,18,51,106,155,13,150],"maxim",{"en":785,"ru":786,"es":787,"nl":788},"Backend and Flutter engineering with a testing focus","Бэкенд и Flutter с фокусом на тестирование","Ingeniería backend y Flutter con foco en testing","Backend- en Flutter-engineering met focus op testen","a-8Kx1i-PQXIGU92_Rimqr3bPEur6ZwMfPKQWr2uk4I",{"id":791,"bio":792,"expertise":797,"extension":658,"links":839,"meta":851,"metaDescription":852,"name":857,"ogDescription":860,"photo":865,"role":866,"seniority":871,"skills":872,"slug":170,"specialization":873,"stem":170,"__hash__":878},"team_members\u002Fnixan.yaml",{"en":793,"ru":794,"es":795,"nl":796},"Ilya founded Nerdy Production and leads its engineering. He has been building software since 2010 and shipping production Flutter since 2018.\n\nBefore that he was CTO of QIWI, one of Russia's largest payment platforms, where he ran roughly 12 engineering teams spanning web products down to card processing, :term{slug=\"pci-dss\"} scope, and contactless payments — including building contactless card payments on Android via :term[Host Card Emulation]{slug=\"host-card-emulation\"} over ISO\u002FIEC 14443, with EMV Contactless (Visa PayWave) on top.\n\nHe was also a principal developer at Yandex, where he worked on Yandex.Auto — taking native Android deep into the vehicle, with heavy CAN-bus integration through a custom CAN shield — and a principal at Evotor, whose point-of-sale devices run on a forked :term{slug=\"aosp\"}, giving him a low-level view of Android most app developers never touch.\n\nToday he leads delivery on the agency's flagship apps — from the chart-heavy fintech UI of [ExtraETF](\u002Fportfolio\u002Fextraetf) to the fully custom design system of [Arcana](\u002Fportfolio\u002Farcana). He writes most of the essays on this blog and maintains the agency's open-source work, including the [dxpdf](\u002Fopen-source\u002Fdxpdf) DOCX-to-PDF engine.\n\nHe works across [Flutter](\u002Ftechnologies\u002Fflutter), native iOS and Android, [Go](\u002Ftechnologies\u002Fgo), [Rust](\u002Ftechnologies\u002Frust), [TypeScript](\u002Ftechnologies\u002Ftypescript), [Kotlin](\u002Ftechnologies\u002Fkotlin), [Kubernetes](\u002Ftechnologies\u002Fkubernetes), and [Docker](\u002Ftechnologies\u002Fdocker), with a focus on app architecture, cross-platform delivery, and building teams that ship.\n","Илья основал Nerdy Production и руководит инженерной командой. Он занимается разработкой с 2010 года и выпускает продакшн-приложения на Flutter с 2018-го.\n\nДо этого он был CTO QIWI — одной из крупнейших платёжных платформ России, — где руководил примерно 12 инженерными командами: от веб-продуктов до карточного процессинга, зоны :term{slug=\"pci-dss\"} и бесконтактных платежей, включая бесконтактную оплату картой на Android через :term[Host Card Emulation]{slug=\"host-card-emulation\"} поверх ISO\u002FIEC 14443, с платёжным протоколом EMV Contactless (Visa PayWave).\n\nОн также был принципал-разработчиком в Яндексе, где работал над Яндекс.Авто, уводя нативный Android глубоко в автомобиль, с серьёзной интеграцией по шине CAN через собственный CAN-шилд, и принципалом в Эвоторе, чьи кассовые устройства работают на форке :term{slug=\"aosp\"}, что дало ему низкоуровневый взгляд на Android, недоступный большинству прикладных разработчиков.\n\nСейчас он ведёт поставку флагманских приложений агентства — от насыщенного графиками финтех-интерфейса [ExtraETF](\u002Fportfolio\u002Fextraetf) до полностью кастомной дизайн-системы [Arcana](\u002Fportfolio\u002Farcana). Он пишет большую часть материалов этого блога и поддерживает open-source агентства, включая движок [dxpdf](\u002Fopen-source\u002Fdxpdf) для конвертации DOCX в PDF.\n\nРаботает с [Flutter](\u002Ftechnologies\u002Fflutter), нативными iOS и Android, [Go](\u002Ftechnologies\u002Fgo), [Rust](\u002Ftechnologies\u002Frust), [TypeScript](\u002Ftechnologies\u002Ftypescript), [Kotlin](\u002Ftechnologies\u002Fkotlin), [Kubernetes](\u002Ftechnologies\u002Fkubernetes) и [Docker](\u002Ftechnologies\u002Fdocker); его фокус — архитектура приложений, кросс-платформенная поставка и построение команд, которые доводят продукт до релиза.\n","Ilya fundó Nerdy Production y dirige su ingeniería. Lleva construyendo software desde 2010 y entregando Flutter en producción desde 2018.\n\nAntes fue CTO de QIWI, una de las mayores plataformas de pago de Rusia, donde dirigió alrededor de 12 equipos de ingeniería que abarcaban desde productos web hasta procesamiento de tarjetas, alcance :term{slug=\"pci-dss\"} y pagos contactless, incluida la construcción de pagos contactless con tarjeta en Android mediante :term[Host Card Emulation]{slug=\"host-card-emulation\"} sobre ISO\u002FIEC 14443, con EMV Contactless (Visa PayWave) por encima.\n\nTambién fue principal developer en Yandex, donde trabajó en Yandex.Auto —llevando Android nativo hasta el interior del vehículo, con una integración intensiva por bus CAN a través de un CAN shield propio— y principal en Evotor, cuyos terminales de punto de venta funcionan sobre un fork de :term{slug=\"aosp\"}, lo que le dio una visión de bajo nivel de Android que la mayoría de desarrolladores de apps nunca llega a tocar.\n\nHoy lidera la entrega de las apps insignia de la agencia, desde la interfaz fintech cargada de gráficos de [ExtraETF](\u002Fportfolio\u002Fextraetf) hasta el sistema de diseño totalmente a medida de [Arcana](\u002Fportfolio\u002Farcana). Escribe la mayoría de los artículos de este blog y mantiene el trabajo de código abierto de la agencia, incluido el motor de conversión de DOCX a PDF [dxpdf](\u002Fopen-source\u002Fdxpdf).\n\nTrabaja con [Flutter](\u002Ftechnologies\u002Fflutter), iOS y Android nativos, [Go](\u002Ftechnologies\u002Fgo), [Rust](\u002Ftechnologies\u002Frust), [TypeScript](\u002Ftechnologies\u002Ftypescript), [Kotlin](\u002Ftechnologies\u002Fkotlin), [Kubernetes](\u002Ftechnologies\u002Fkubernetes) y [Docker](\u002Ftechnologies\u002Fdocker), con foco en arquitectura de aplicaciones, entrega multiplataforma y la construcción de equipos que entregan.\n","Ilya richtte Nerdy Production op en leidt de engineering. Hij bouwt software sinds 2010 en levert sinds 2018 Flutter in productie.\n\nDaarvoor was hij CTO van QIWI, een van de grootste betaalplatforms van Rusland, waar hij zo'n 12 engineeringteams aanstuurde die reikten van webproducten tot kaartverwerking, :term{slug=\"pci-dss\"}-scope en contactloos betalen — waaronder het bouwen van contactloze kaartbetalingen op Android via :term[Host Card Emulation]{slug=\"host-card-emulation\"} over ISO\u002FIEC 14443, met EMV Contactless (Visa PayWave) daarbovenop.\n\nHij was ook principal developer bij Yandex, waar hij aan Yandex.Auto werkte — native Android diep de auto in brengen, met zware integratie over de CAN-bus via een eigen CAN-shield — en principal bij Evotor, waarvan de kassa-apparaten op een fork van :term{slug=\"aosp\"} draaien, wat hem een blik op Android op laag niveau gaf die de meeste app-ontwikkelaars nooit krijgen.\n\nVandaag leidt hij de oplevering van de vlaggenschipapps van het bureau — van de grafiekzware fintech-UI van [ExtraETF](\u002Fportfolio\u002Fextraetf) tot het volledig eigen designsysteem van [Arcana](\u002Fportfolio\u002Farcana). Hij schrijft de meeste artikelen op deze blog en onderhoudt het opensourcewerk van het bureau, waaronder de DOCX-naar-PDF-motor [dxpdf](\u002Fopen-source\u002Fdxpdf).\n\nHij werkt met [Flutter](\u002Ftechnologies\u002Fflutter), native iOS en Android, [Go](\u002Ftechnologies\u002Fgo), [Rust](\u002Ftechnologies\u002Frust), [TypeScript](\u002Ftechnologies\u002Ftypescript), [Kotlin](\u002Ftechnologies\u002Fkotlin), [Kubernetes](\u002Ftechnologies\u002Fkubernetes) en [Docker](\u002Ftechnologies\u002Fdocker), met de nadruk op applicatiearchitectuur, cross-platform oplevering en het bouwen van teams die opleveren.\n",[798,803,808,813,818,823,828,833,835,837],{"en":799,"ru":800,"es":801,"nl":802},"iOS development","Разработка под iOS","Desarrollo iOS","iOS-ontwikkeling",{"en":804,"ru":805,"es":806,"nl":807},"Software architecture","Архитектура ПО","Arquitectura de software","Softwarearchitectuur",{"en":809,"ru":810,"es":811,"nl":812},"Engineering team leadership","Руководство инженерными командами","Liderazgo de equipos de ingeniería","Leidinggeven aan engineeringteams",{"en":814,"ru":815,"es":816,"nl":817},"Payment systems","Платёжные системы","Sistemas de pago","Betaalsystemen",{"en":819,"ru":820,"es":821,"nl":822},"Card processing","Карточный процессинг","Procesamiento de tarjetas","Kaartverwerking",{"en":824,"ru":825,"es":826,"nl":827},"PCI-DSS compliance","Соответствие PCI-DSS","Cumplimiento de PCI-DSS","Naleving van PCI-DSS",{"en":829,"ru":830,"es":831,"nl":832},"NFC and contactless payments","NFC и бесконтактные платежи","NFC y pagos contactless","NFC en contactloos betalen",{"en":834,"ru":834,"es":834,"nl":834},"Host Card Emulation",{"en":836,"ru":836,"es":836,"nl":836},"EMV Contactless",{"en":838,"ru":838,"es":838,"nl":838},"AOSP",[840,843,846,849],{"type":841,"url":842},"github","https:\u002F\u002Fgithub.com\u002Fthenixan",{"type":844,"url":845},"linkedin","https:\u002F\u002Fwww.linkedin.com\u002Fin\u002Fthenixan\u002F",{"type":847,"url":848},"telegram","https:\u002F\u002Ft.me\u002Fthenixan",{"type":661,"address":850},"nixan@nerdy.pro",{},{"en":853,"ru":854,"es":855,"nl":856},"Founder and lead developer at Nerdy Production, former CTO of QIWI. Flutter architecture, payments infrastructure, and engineering teams that ship.","Основатель и ведущий разработчик Nerdy Production, экс-CTO QIWI. Архитектура на Flutter, платёжная инфраструктура и команды, которые доводят до релиза.","Fundador y lead developer en Nerdy Production, ex-CTO de QIWI. Arquitectura Flutter, infraestructura de pagos y equipos de ingeniería que entregan.","Oprichter en lead developer bij Nerdy Production, oud-CTO van QIWI. Flutter-architectuur, betaalinfrastructuur en teams die opleveren.",{"en":858,"ru":859,"es":858,"nl":858},"Ilya Nixan","Илья Никсан",{"en":861,"ru":862,"es":863,"nl":864},"Founder and lead developer at Nerdy Production, former CTO of QIWI — Flutter architecture, payments infrastructure, and teams that ship.","Основатель и ведущий разработчик Nerdy Production, экс-CTO QIWI: архитектура на Flutter, платёжная инфраструктура и команды, которые доводят до релиза.","Fundador y lead developer en Nerdy Production, ex-CTO de QIWI: arquitectura Flutter, infraestructura de pagos y equipos que entregan.","Oprichter en lead developer bij Nerdy Production, oud-CTO van QIWI — Flutter-architectuur, betaalinfrastructuur en teams die opleveren.","\u002Fteam\u002Fnixan.webp",{"en":867,"ru":868,"es":869,"nl":870},"Founder & Lead Developer","Основатель и ведущий разработчик","Fundador y lead developer","Oprichter & lead developer","founder_lead",[41,18,71,141,76,146,51,126,121,155,160,90,13,150,136,7,29,80],{"en":874,"ru":875,"es":876,"nl":877},"Flutter architecture and leading delivery teams","Архитектура на Flutter и руководство командами поставки","Arquitectura Flutter y liderazgo de equipos de entrega","Flutter-architectuur en het leiden van opleverteams","BmeQZ7JyhRFIx8527WO2t1-WklP8AAvevAxiN9U4TEs",{"id":880,"bio":881,"expertise":886,"extension":658,"links":898,"meta":903,"metaDescription":904,"name":909,"ogDescription":912,"photo":917,"role":918,"seniority":781,"skills":923,"slug":924,"specialization":925,"stem":924,"__hash__":930},"team_members\u002Froma.yaml",{"en":882,"ru":883,"es":884,"nl":885},"Roman works across native iOS and Android and [Flutter](\u002Ftechnologies\u002Fflutter), and pairs that mobile depth with [Python](\u002Ftechnologies\u002Fpython) and applied AI.\n\nMuch of his background is in ERP and CRM development — complex, data-heavy business systems where getting the domain model right matters more than the UI — which gives him a pragmatic eye for how an app fits the process behind it.\n","Роман работает с нативными iOS и Android и с [Flutter](\u002Ftechnologies\u002Fflutter), дополняя мобильную экспертизу [Python](\u002Ftechnologies\u002Fpython) и прикладным AI.\n\nЗначительная часть его опыта — разработка ERP и CRM, сложных систем с большим объёмом данных, где правильная доменная модель важнее интерфейса, — что даёт ему прагматичный взгляд на то, как приложение встраивается в процесс за ним.\n","Roman trabaja con iOS y Android nativos y con [Flutter](\u002Ftechnologies\u002Fflutter), y combina esa profundidad móvil con [Python](\u002Ftechnologies\u002Fpython) e IA aplicada.\n\nBuena parte de su trayectoria está en el desarrollo de ERP y CRM —sistemas de negocio complejos y con mucho dato, donde acertar con el modelo de dominio importa más que la interfaz—, lo que le da una mirada pragmática sobre cómo encaja una app en el proceso que hay detrás.\n","Roman werkt met native iOS en Android en met [Flutter](\u002Ftechnologies\u002Fflutter), en combineert die mobiele diepgang met [Python](\u002Ftechnologies\u002Fpython) en toegepaste AI.\n\nEen groot deel van zijn achtergrond ligt in ERP- en CRM-ontwikkeling — complexe, datazware bedrijfssystemen waarin het domeinmodel goed krijgen zwaarder weegt dan de interface — wat hem een pragmatische blik geeft op hoe een app in het proces erachter past.\n",[887,888,893],{"en":799,"ru":800,"es":801,"nl":802},{"en":889,"ru":890,"es":891,"nl":892},"Applied AI","Прикладной AI","IA aplicada","Toegepaste AI",{"en":894,"ru":895,"es":896,"nl":897},"ERP and CRM systems","ERP- и CRM-системы","Sistemas ERP y CRM","ERP- en CRM-systemen",[899,901],{"type":844,"url":900},"https:\u002F\u002Fwww.linkedin.com\u002Fin\u002Fromanbatler\u002F",{"type":661,"address":902},"roma@nerdy.pro",{},{"en":905,"ru":906,"es":907,"nl":908},"Senior mobile developer at Nerdy Production — native iOS and Android, Flutter, applied AI, and a background in data-heavy ERP and CRM systems.","Старший мобильный разработчик Nerdy Production: нативные iOS и Android, Flutter, прикладной AI и опыт в ERP- и CRM-системах.","Desarrollador móvil senior en Nerdy Production: iOS y Android nativos, Flutter, IA aplicada y experiencia en sistemas ERP y CRM con gran volumen de datos.","Senior mobiele developer bij Nerdy Production — native iOS en Android, Flutter, toegepaste AI, en een achtergrond in datazware ERP- en CRM-systemen.",{"en":910,"ru":911,"es":910,"nl":910},"Roman","Рома",{"en":913,"ru":914,"es":915,"nl":916},"Senior mobile developer at Nerdy Production — native iOS and Android, Flutter, applied AI, and years of data-heavy ERP and CRM behind him.","Старший мобильный разработчик Nerdy Production: нативные iOS и Android, Flutter, прикладной AI и годы работы с нагруженными ERP и CRM.","Desarrollador móvil senior en Nerdy Production: iOS y Android nativos, Flutter, IA aplicada y años de ERP y CRM con mucha carga de datos.","Senior mobiele developer bij Nerdy Production — native iOS en Android, Flutter, toegepaste AI, en jaren datazware ERP en CRM achter zich.","\u002Fteam\u002Froma.webp",{"en":919,"ru":920,"es":921,"nl":922},"Senior Mobile Developer","Старший мобильный разработчик","Desarrollador móvil senior","Senior mobiele developer",[7,41,18,141,146,106],"roma",{"en":926,"ru":927,"es":928,"nl":929},"Mobile, AI, and ERP\u002FCRM systems","Мобильная разработка, AI и системы ERP\u002FCRM","Móvil, IA y sistemas ERP\u002FCRM","Mobiel, AI en ERP\u002FCRM-systemen","caPSPO2BX35G9lEjNb6p3U4uF_V7yh8cexCe6l5hm8Y",{"id":932,"bio":933,"expertise":938,"extension":658,"links":710,"meta":949,"metaDescription":950,"name":955,"ogDescription":958,"photo":963,"role":964,"seniority":781,"skills":969,"slug":970,"specialization":971,"stem":970,"__hash__":976},"team_members\u002Fxsox.yaml",{"en":934,"ru":935,"es":936,"nl":937},"Eugene builds the systems that apps depend on. His background is in backend engineering — designing and running the APIs, data models, and services behind a product, primarily in [Python](\u002Ftechnologies\u002Fpython) and [Django](\u002Ftechnologies\u002Fdjango).\n\nHe also works in [Flutter](\u002Ftechnologies\u002Fflutter), so he can reason about a feature from the database to the device and build the backend so the app that consumes it stays simple.\n","Женя строит системы, на которые опираются приложения. Его основной опыт — бэкенд-инженерия: проектирование и эксплуатация API, моделей данных и сервисов за продуктом, в первую очередь на [Python](\u002Ftechnologies\u002Fpython) и [Django](\u002Ftechnologies\u002Fdjango).\n\nОн также работает с [Flutter](\u002Ftechnologies\u002Fflutter), поэтому может рассуждать о фиче от базы данных до устройства и строить бэкенд так, чтобы потребляющее его приложение оставалось простым.\n","Eugene construye los sistemas de los que dependen las apps. Su trayectoria está en la ingeniería backend: diseñar y operar las APIs, los modelos de datos y los servicios que hay detrás de un producto, principalmente en [Python](\u002Ftechnologies\u002Fpython) y [Django](\u002Ftechnologies\u002Fdjango).\n\nTambién trabaja con [Flutter](\u002Ftechnologies\u002Fflutter), así que puede razonar sobre una funcionalidad desde la base de datos hasta el dispositivo y construir el backend de forma que la app que lo consume siga siendo simple.\n","Eugene bouwt de systemen waar apps op leunen. Zijn achtergrond ligt in backend-engineering: de API's, datamodellen en services achter een product ontwerpen en draaien, vooral in [Python](\u002Ftechnologies\u002Fpython) en [Django](\u002Ftechnologies\u002Fdjango).\n\nHij werkt daarnaast met [Flutter](\u002Ftechnologies\u002Fflutter), zodat hij over een functie kan nadenken van de database tot het toestel en de backend zo kan bouwen dat de app die hem verbruikt eenvoudig blijft.\n",[939,944],{"en":940,"ru":941,"es":942,"nl":943},"API design","Проектирование API","Diseño de APIs","API-ontwerp",{"en":945,"ru":946,"es":947,"nl":948},"Data modelling","Моделирование данных","Modelado de datos","Datamodellering",{},{"en":951,"ru":952,"es":953,"nl":954},"Senior backend developer at Nerdy Production building the APIs, data models and services behind our apps, primarily in Python and Django.","Старший бэкенд-разработчик Nerdy Production: API, модели данных и сервисы за нашими приложениями, в первую очередь на Python и Django.","Desarrollador backend senior en Nerdy Production: las APIs, modelos de datos y servicios detrás de nuestras apps, sobre todo en Python y Django.","Senior backenddeveloper bij Nerdy Production die de API's, datamodellen en services achter onze apps bouwt, vooral in Python en Django.",{"en":956,"ru":957,"es":956,"nl":956},"Eugene Xsox","Женя Xsox",{"en":959,"ru":960,"es":961,"nl":962},"Senior backend developer at Nerdy Production — the APIs, data models and services our apps run on, mostly in Python and Django.","Старший бэкенд-разработчик Nerdy Production: API, модели данных и сервисы, на которых работают наши приложения, в основном на Python и Django.","Desarrollador backend senior en Nerdy Production: las APIs, modelos de datos y servicios sobre los que corren nuestras apps, en Python y Django.","Senior backenddeveloper bij Nerdy Production — de API's, datamodellen en services waarop onze apps draaien, vooral in Python en Django.","\u002Fteam\u002Fxsox.webp",{"en":965,"ru":966,"es":967,"nl":968},"Senior Backend Developer","Старший бэкенд-разработчик","Desarrollador backend senior","Senior backenddeveloper",[106,24,41,18,155,160,90,150],"xsox",{"en":972,"ru":973,"es":974,"nl":975},"Python\u002FDjango backends, plus Flutter","Бэкенды на Python\u002FDjango и Flutter","Backends en Python\u002FDjango, además de Flutter","Backends in Python\u002FDjango, plus Flutter","w_QAKKq_Mh_dtMvAxFpAJBC10PW1I7zgVOxELwRHwO8",[978,987,994,999,1009],{"id":979,"extension":658,"meta":980,"name":981,"slug":985,"stem":985,"__hash__":986},"blog_topics\u002Fcybersecurity.yaml",{},{"en":982,"ru":983,"es":984,"nl":982},"Cybersecurity","Кибербезопасность","Ciberseguridad","cybersecurity","kt1rdsMy5W4b9MvGHm6mZVCr0inHidEuqaosPYmmk4E",{"id":988,"extension":658,"meta":989,"name":990,"slug":992,"stem":992,"__hash__":993},"blog_topics\u002Fdevops.yaml",{},{"en":991,"ru":991,"es":991,"nl":991},"DevOps","devops","D3mxlZuFHKCGeszKZuWCiQmHmP5EiCvzg1qEAIQhnyU",{"id":995,"extension":658,"meta":996,"name":997,"slug":41,"stem":41,"__hash__":998},"blog_topics\u002Fflutter.yaml",{},{"en":39,"ru":39,"es":39,"nl":39},"OOeALAmwFuEqByuJvTGk4g15FIHENPfYMdpfZh_HTAE",{"id":1000,"extension":658,"meta":1001,"name":1002,"slug":1007,"stem":1007,"__hash__":1008},"blog_topics\u002Ffor-founders.yaml",{},{"en":1003,"ru":1004,"es":1005,"nl":1006},"For Founders","Для основателей","Para fundadores","Voor oprichters","for-founders","lp2u6Ol2qF4DGxpB83HxbbGzWioT-e40mJhD4lr28-U",{"id":1010,"extension":658,"meta":1011,"name":1012,"slug":631,"stem":631,"__hash__":1017},"blog_topics\u002Fsoftware-engineering.yaml",{},{"en":1013,"ru":1014,"es":1015,"nl":1016},"Software Engineering","Разработка ПО","Ingeniería de software","Software-engineering","aZMb3aUDptoFQk_cEE6l5H4wrYcgZuBYUubmKqOAaaU",{"data":1019,"body":1020},{},{"type":1021,"children":1022},"root",[1023,1030,1048,1059,1088],{"type":1024,"tag":175,"props":1025,"children":1026},"element",{},[1027],{"type":1028,"value":1029},"text","Илья основал Nerdy Production и руководит инженерной командой. Он занимается разработкой с 2010 года и выпускает продакшн-приложения на Flutter с 2018-го.",{"type":1024,"tag":175,"props":1031,"children":1032},{},[1033,1035,1039,1041,1046],{"type":1028,"value":1034},"До этого он был CTO QIWI — одной из крупнейших платёжных платформ России, — где руководил примерно 12 инженерными командами: от веб-продуктов до карточного процессинга, зоны ",{"type":1024,"tag":305,"props":1036,"children":1038},{"slug":1037},"pci-dss",[],{"type":1028,"value":1040}," и бесконтактных платежей, включая бесконтактную оплату картой на Android через ",{"type":1024,"tag":305,"props":1042,"children":1044},{"slug":1043},"host-card-emulation",[1045],{"type":1028,"value":834},{"type":1028,"value":1047}," поверх ISO\u002FIEC 14443, с платёжным протоколом EMV Contactless (Visa PayWave).",{"type":1024,"tag":175,"props":1049,"children":1050},{},[1051,1053,1057],{"type":1028,"value":1052},"Он также был принципал-разработчиком в Яндексе, где работал над Яндекс.Авто, уводя нативный Android глубоко в автомобиль, с серьёзной интеграцией по шине CAN через собственный CAN-шилд, и принципалом в Эвоторе, чьи кассовые устройства работают на форке ",{"type":1024,"tag":305,"props":1054,"children":1056},{"slug":1055},"aosp",[],{"type":1028,"value":1058},", что дало ему низкоуровневый взгляд на Android, недоступный большинству прикладных разработчиков.",{"type":1024,"tag":175,"props":1060,"children":1061},{},[1062,1064,1070,1072,1078,1080,1086],{"type":1028,"value":1063},"Сейчас он ведёт поставку флагманских приложений агентства — от насыщенного графиками финтех-интерфейса ",{"type":1024,"tag":225,"props":1065,"children":1067},{"href":1066},"\u002Fportfolio\u002Fextraetf",[1068],{"type":1028,"value":1069},"ExtraETF",{"type":1028,"value":1071}," до полностью кастомной дизайн-системы ",{"type":1024,"tag":225,"props":1073,"children":1075},{"href":1074},"\u002Fportfolio\u002Farcana",[1076],{"type":1028,"value":1077},"Arcana",{"type":1028,"value":1079},". Он пишет большую часть материалов этого блога и поддерживает open-source агентства, включая движок ",{"type":1024,"tag":225,"props":1081,"children":1083},{"href":1082},"\u002Fopen-source\u002Fdxpdf",[1084],{"type":1028,"value":1085},"dxpdf",{"type":1028,"value":1087}," для конвертации DOCX в PDF.",{"type":1024,"tag":175,"props":1089,"children":1090},{},[1091,1093,1098,1100,1105,1106,1111,1112,1117,1118,1123,1124,1129,1131,1136],{"type":1028,"value":1092},"Работает с ",{"type":1024,"tag":225,"props":1094,"children":1096},{"href":1095},"\u002Ftechnologies\u002Fflutter",[1097],{"type":1028,"value":39},{"type":1028,"value":1099},", нативными iOS и Android, ",{"type":1024,"tag":225,"props":1101,"children":1103},{"href":1102},"\u002Ftechnologies\u002Fgo",[1104],{"type":1028,"value":49},{"type":1028,"value":190},{"type":1024,"tag":225,"props":1107,"children":1109},{"href":1108},"\u002Ftechnologies\u002Frust",[1110],{"type":1028,"value":124},{"type":1028,"value":190},{"type":1024,"tag":225,"props":1113,"children":1115},{"href":1114},"\u002Ftechnologies\u002Ftypescript",[1116],{"type":1028,"value":153},{"type":1028,"value":190},{"type":1024,"tag":225,"props":1119,"children":1121},{"href":1120},"\u002Ftechnologies\u002Fkotlin",[1122],{"type":1028,"value":69},{"type":1028,"value":190},{"type":1024,"tag":225,"props":1125,"children":1127},{"href":1126},"\u002Ftechnologies\u002Fkubernetes",[1128],{"type":1028,"value":78},{"type":1028,"value":1130}," и ",{"type":1024,"tag":225,"props":1132,"children":1134},{"href":1133},"\u002Ftechnologies\u002Fdocker",[1135],{"type":1028,"value":27},{"type":1028,"value":1137},"; его фокус — архитектура приложений, кросс-платформенная поставка и построение команд, которые доводят продукт до релиза.",[1139,1151,1164,1179,1193,1208,1224,1237,1250,1266,1279,1290,1300,1313,1323,1334,1343,1357,1370,1377,1391,1406,1419,1432,1444,1455,1466,1477,1490,1500,1513,1525,1539,1550,1563,1572,1583,1596,1609,1622,1635,1647,1659,1671,1683,1695,1706,1720,1731,1743,1754,1767,1779],{"slug":1055,"term":838,"definition":1140,"category":1141,"aliases":1142,"links":1144,"related":1148,"readMore":-1,"target":1149,"hasArticle":1150},"Android Open Source Project — Android без надстройки Google, который может форкнуть кто угодно. На его форках работают кассовые терминалы, киоски и автомобильные системы, а работа на этом уровне открывает части ОС, которых прикладной разработчик не видит.","platform",[1143],"Android Open Source Project",[1145],{"kind":1146,"url":1147},"website","https:\u002F\u002Fsource.android.com\u002F",[1043],"\u002Fglossary#aosp",false,{"slug":1152,"term":1153,"definition":1154,"category":1141,"aliases":1155,"links":1156,"related":1160,"readMore":-1,"target":1163,"hasArticle":1150},"app-clips","App Clips","Функция Apple, позволяющая запустить небольшую часть iOS-приложения — до 15 МБ — не устанавливая его целиком. Вызывается по QR-коду, NFC-метке или ссылке: для случаев, когда первое действие пользователя не должно требовать похода в App Store.",[],[1157],{"kind":1158,"url":1159},"documentation","https:\u002F\u002Fdeveloper.apple.com\u002Fapp-clips\u002F",[1161,1162],"deep-linking","install-referrer","\u002Fglossary#app-clips",{"slug":1165,"term":1166,"definition":1167,"category":1141,"aliases":1168,"links":1169,"related":1175,"readMore":-1,"target":1178,"hasArticle":1150},"bigquery","BigQuery","Аналитическое хранилище Google Cloud. Вы запускаете SQL по миллиардам строк, и они сканируются за секунды, а данные при этом лежат отдельно от машин, выполняющих запросы. Именно это снимает отчётность и исследование данных с базы, обслуживающей живой трафик.",[],[1170,1172],{"kind":1146,"url":1171},"https:\u002F\u002Fcloud.google.com\u002Fbigquery",{"kind":1173,"url":1174},"wikipedia","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FBigQuery",[1176,1177],"object-storage","elasticsearch","\u002Fglossary#bigquery",{"slug":1180,"term":1181,"definition":1182,"category":1183,"aliases":1184,"links":1188,"related":1191,"readMore":-1,"target":1192,"hasArticle":1150},"ci-cd","CI\u002FCD","Автоматизация, которая собирает, тестирует и выкладывает каждое изменение без ручного запуска команд. В мобильной разработке это то, что превращает релиз в нажатие кнопки вместо полудня ожидания, пока освободится нужный человек.","practice",[1185,1186,1187],"CI","непрерывная интеграция","непрерывная поставка",[1189],{"kind":1173,"url":1190},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FCI\u002FCD",[],"\u002Fglossary#ci-cd",{"slug":1194,"term":1195,"definition":1196,"category":1197,"aliases":1198,"links":1201,"related":1204,"readMore":-1,"target":1207,"hasArticle":1150},"crud","CRUD","Create, read, update, delete — четыре операции, стоящие почти за каждой формой и админкой. Собирательное название для рутинной половины приложения, которая управляет данными, в отличие от частей с реальной предметной логикой.","architecture",[1199,1200],"Create, Read, Update, Delete","создание, чтение, обновление, удаление",[1202],{"kind":1173,"url":1203},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FCreate,_read,_update_and_delete",[1205,1206],"rest","graphql","\u002Fglossary#crud",{"slug":1209,"term":1210,"definition":1211,"category":1183,"aliases":1212,"links":1216,"related":1221,"readMore":-1,"target":1223,"hasArticle":1150},"dev-container","Dev Container","Среда разработки, описанная один раз в devcontainer.json — ОС, инструменты и версии рантаймов, которые нужны проекту, — и открываемая одинаково внутри контейнера в редакторе любого участника, вместо инструкции по установке, которую каждый понимает по-своему.",[1213,1214,1215],"devcontainer.json","Dev Containers","VS Code Dev Containers",[1217,1219],{"kind":1146,"url":1218},"https:\u002F\u002Fcontainers.dev\u002F",{"kind":1158,"url":1220},"https:\u002F\u002Fcode.visualstudio.com\u002Fdocs\u002Fdevcontainers\u002Fcontainers",[1222],"container-registry","\u002Fglossary#dev-container",{"slug":1177,"term":1225,"definition":1226,"category":1141,"aliases":1227,"links":1230,"related":1235,"readMore":-1,"target":1236,"hasArticle":1150},"Elasticsearch","Поисковый и аналитический движок, который индексирует записи, чтобы их можно было интерактивно фильтровать и искать, а не сканировать. К нему обращаются, когда вопрос звучит как «покажи вот эти сессии с шестью фильтрами», а не «просуммируй колонку».",[1228,1229],"Elastic","ELK",[1231,1233],{"kind":1146,"url":1232},"https:\u002F\u002Fwww.elastic.co\u002Felasticsearch",{"kind":1173,"url":1234},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FElasticsearch",[1165],"\u002Fglossary#elasticsearch",{"slug":1238,"term":1239,"definition":1240,"category":1197,"aliases":1241,"links":1244,"related":1245,"readMore":-1,"target":1249,"hasArticle":1150},"fan-out","Fan-out","Чтение источника один раз и доставка каждого обновления всем подписанным на него клиентам. Наивная версия пишет подписчикам в цикле и встаёт, как только один из сокетов начинает тормозить; рабочая — держит отдельный буфер на каждого клиента и отключает тех, кто не успевает.",[1242,1243],"веерная рассылка","фан-аут",[],[1246,1247,1248],"websocket","pub-sub","server-sent-events","\u002Fglossary#fan-out",{"slug":1251,"term":1252,"definition":1253,"category":1183,"aliases":1254,"links":1257,"related":1262,"readMore":-1,"target":1265,"hasArticle":1150},"gdpr","GDPR","Регламент ЕС о персональных данных людей в ЕС: законное основание для сбора, настоящее согласие на трекинг, право увидеть и удалить свои данные. Он следует за вашими пользователями, а не за вашими серверами: где зарегистрирована компания, значения не имеет.",[1255,1256],"Общий регламент по защите данных","General Data Protection Regulation",[1258,1260],{"kind":1146,"url":1259},"https:\u002F\u002Fgdpr.eu\u002F",{"kind":1173,"url":1261},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FGeneral_Data_Protection_Regulation",[1037,1263,1264],"soc-2","hipaa","\u002Fglossary#gdpr",{"slug":1267,"term":1268,"definition":1269,"category":1183,"aliases":1270,"links":1274,"related":1277,"readMore":-1,"target":1278,"hasArticle":1150},"golden-test","Golden-тест","Тест, который отрисовывает виджет и сравнивает результат попиксельно с эталонным изображением. Во Flutter это самый дешёвый способ узнать, не сломал ли редизайн пустое состояние на 320pt, в тёмной теме, при 200% масштабе текста.",[1271,1272,1273],"golden test","золотой тест","скриншотный тест",[1275],{"kind":1158,"url":1276},"https:\u002F\u002Fapi.flutter.dev\u002Fflutter\u002Fflutter_test\u002FmatchesGoldenFile.html",[1180],"\u002Fglossary#golden-test",{"slug":1206,"term":1280,"definition":1281,"category":1197,"aliases":1282,"links":1283,"related":1288,"readMore":-1,"target":1289,"hasArticle":1150},"GraphQL","Язык запросов к API, где клиент сам перечисляет нужные поля и получает один ответ ровно такой формы. Он снимает избыточную выдачу, к которой дрейфуют REST-эндпоинты, и добавляет собственный режим отказа: неограниченный запрос, обходящий всю модель данных.",[],[1284,1286],{"kind":1146,"url":1285},"https:\u002F\u002Fgraphql.org\u002F",{"kind":1173,"url":1287},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FGraphQL",[1205],"\u002Fglossary#graphql",{"slug":1264,"term":1291,"definition":1292,"category":1183,"aliases":1293,"links":1295,"related":1298,"readMore":-1,"target":1299,"hasArticle":1150},"HIPAA","Закон США о защищённой медицинской информации: как её можно хранить, передавать, логировать и раскрывать. Как и PCI-DSS, это архитектурное ограничение, которое выбирают в начале, а не документ, который дописывают перед запуском.",[1294],"Health Insurance Portability and Accountability Act",[1296],{"kind":1173,"url":1297},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FHealth_Insurance_Portability_and_Accountability_Act",[1037,1251,1263],"\u002Fglossary#hipaa",{"slug":1301,"term":1302,"definition":1303,"category":1197,"aliases":1304,"links":1307,"related":1310,"readMore":-1,"target":1312,"hasArticle":1150},"headless-cms","Headless CMS","Система управления контентом с админкой и API, но без собственного фронтенда. Редакторы публикуют в одном месте, а сайт или приложение отрисовывает контент само — слой представления принадлежит вам, а не вендору CMS.",[1305,1306],"безголовая CMS","контентное API",[1308],{"kind":1173,"url":1309},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FHeadless_content_management_system",[1311,1205],"server-side-rendering","\u002Fglossary#headless-cms",{"slug":1043,"term":834,"definition":1314,"category":1141,"aliases":1315,"links":1318,"related":1321,"readMore":-1,"target":1322,"hasArticle":1150},"Режим, в котором Android-телефон программно эмулирует бесконтактную карту по NFC, без аппаратного защищённого элемента. Так платит приложение-кошелёк на терминале: телефон говорит с ним по тому же протоколу EMV Contactless, что и пластиковая карта.",[1316,836,1317],"HCE","бесконтактные платежи",[1319],{"kind":1158,"url":1320},"https:\u002F\u002Fdeveloper.android.com\u002Fdevelop\u002Fconnectivity\u002Fnfc\u002Fhce",[1037,1055],"\u002Fglossary#host-card-emulation",{"slug":1324,"term":1325,"definition":1326,"category":1141,"aliases":1327,"links":1328,"related":1331,"readMore":-1,"target":1333,"hasArticle":1150},"impeller","Impeller","Движок рендеринга, на котором Flutter работает сегодня: по умолчанию на iOS с 2023 года и на Android с 2024-го. Он компилирует шейдеры заранее, а не во время первой анимации, что убрало главную видимую проблему Flutter в проде — джанк на компиляции шейдеров.",[],[1329],{"kind":1158,"url":1330},"https:\u002F\u002Fdocs.flutter.dev\u002Fperf\u002Fimpeller",[1332],"skia","\u002Fglossary#impeller",{"slug":1162,"term":1335,"definition":1336,"category":1141,"aliases":1337,"links":1338,"related":1341,"readMore":-1,"target":1342,"hasArticle":1150},"Install Referrer","API Google Play, который передаёт только что установленному Android-приложению параметры кампании из ссылки, приведшей к установке. Android-половина отложенного диплинкинга и надёжный способ понять, откуда пришёл пользователь.",[],[1339],{"kind":1158,"url":1340},"https:\u002F\u002Fdeveloper.android.com\u002Fgoogle\u002Fplay\u002Finstallreferrer",[1161,1152],"\u002Fglossary#install-referrer",{"slug":1344,"term":1345,"definition":1346,"category":1347,"aliases":1348,"links":1350,"related":1355,"readMore":-1,"target":1356,"hasArticle":1150},"jwt","JWT","Подписанный токен, несущий свои данные внутри: сервер понимает, кому принадлежит запрос, не обращаясь к хранилищу сессий. Стандарт мобильной аутентификации. Подпись доказывает, что токен не меняли, но не скрывает его содержимое.","protocol",[1349],"JSON Web Token",[1351,1353],{"kind":1146,"url":1352},"https:\u002F\u002Fjwt.io\u002F",{"kind":1173,"url":1354},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FJSON_Web_Token",[1037],"\u002Fglossary#jwt",{"slug":1358,"term":1359,"definition":1360,"category":1183,"aliases":1361,"links":1365,"related":1368,"readMore":-1,"target":1369,"hasArticle":1150},"kyc","KYC","Know Your Customer — проверки личности, которые регулируемый финансовый продукт проводит, прежде чем разрешить переводить деньги: съёмка документов, liveness, санкционный и антиотмывочный скрининг. На онбординг это влияет сильнее любого дизайн-решения.",[1362,1363,1364],"Know Your Customer","AML","KYC\u002FAML",[1366],{"kind":1173,"url":1367},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FKnow_your_customer",[1037,1251],"\u002Fglossary#kyc",{"slug":76,"term":74,"definition":1371,"category":1141,"aliases":1372,"links":1374,"related":1375,"readMore":1376,"target":1376,"hasArticle":1150},"Переиспользование бизнес-логики на Kotlin между Android, iOS и сервером, при этом интерфейс на каждой платформе остаётся нативным. Альтернатива Flutter, когда UI обязан быть нативным, а правила за ним — нет.",[1373],"KMP",[],[],"\u002Ftechnologies\u002Fkmp",{"slug":1378,"term":1379,"definition":1380,"category":1381,"aliases":1382,"links":1385,"related":1388,"readMore":-1,"target":1390,"hasArticle":1150},"mvp","MVP","Минимальная версия продукта, которую можно показать реальным пользователям и которая при этом отвечает на вопрос, ради которого его делали. Решение об объёме, а не о качестве: MVP всё равно обязан работать.","business",[1383,1384],"минимально жизнеспособный продукт","minimum viable product",[1386],{"kind":1173,"url":1387},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FMinimum_viable_product",[1389],"white-label","\u002Fglossary#mvp",{"slug":1392,"term":1393,"definition":1394,"category":1347,"aliases":1395,"links":1399,"related":1404,"readMore":-1,"target":1405,"hasArticle":1150},"oauth","OAuth","Стандарт, на котором держатся «Вход через Apple», Google и остальные: пользователь авторизует ваше приложение у провайдера, которому уже доверяет, а приложение получает токен вместо пароля. Никто не заводит новый пароль, и вы его не храните.",[1396,1397,1398],"OAuth 2.0","вход через соцсети","Sign in with Apple",[1400,1402],{"kind":1146,"url":1401},"https:\u002F\u002Foauth.net\u002F2\u002F",{"kind":1173,"url":1403},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FOAuth",[1344],"\u002Fglossary#oauth",{"slug":1037,"term":1407,"definition":1408,"category":1183,"aliases":1409,"links":1412,"related":1417,"readMore":-1,"target":1418,"hasArticle":1150},"PCI-DSS","Стандарт безопасности карточной индустрии, обязательный для всех, кто хранит, обрабатывает или передаёт данные карт. Большинство приложений намеренно остаются вне зоны его действия, отдавая ввод карты сертифицированному платёжному провайдеру.",[1410,1411],"PCI DSS","Payment Card Industry Data Security Standard",[1413,1415],{"kind":1146,"url":1414},"https:\u002F\u002Fwww.pcisecuritystandards.org\u002F",{"kind":1173,"url":1416},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPayment_Card_Industry_Data_Security_Standard",[1344],"\u002Fglossary#pci-dss",{"slug":1420,"term":1421,"definition":1422,"category":1381,"aliases":1423,"links":1426,"related":1429,"readMore":-1,"target":1431,"hasArticle":1150},"product-market-fit","Product-market fit","Момент, когда продукт доказуемо нашёл своих людей: они им пользуются, возвращаются и платят. До него разработка отвечает на вопрос, после — на спрос.",[1424,1425],"PMF","соответствие продукта рынку",[1427],{"kind":1173,"url":1428},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FProduct-market_fit",[1378,1430],"time-to-market","\u002Fglossary#product-market-fit",{"slug":307,"term":1433,"definition":1434,"category":1183,"aliases":1435,"links":1438,"related":1441,"readMore":-1,"target":1443,"hasArticle":1150},"Prompt injection","Атака, при которой текст от пользователя языковая модель читает как инструкции, а не как данные, и уходит в обход собственных правил. Родственник SQL-инъекции в эпоху LLM: возникает везде, где пользовательский ввод склеивается в промпт.",[1436,1437],"инъекция промпта","инъекция в промпт",[1439],{"kind":1173,"url":1440},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPrompt_injection",[1442],"rate-limiting","\u002Fglossary#prompt-injection",{"slug":1247,"term":1445,"definition":1446,"category":1197,"aliases":1447,"links":1450,"related":1453,"readMore":-1,"target":1454,"hasArticle":1150},"Pub\u002FSub","Шаблон обмена сообщениями: производитель публикует событие, а любое число потребителей независимо читает его через стоящий между ними брокер. Производитель никогда их не ждёт — так путь запроса остаётся быстрым, а более медленная работа выполняется в фоне.",[1448,1449],"публикация\u002Fподписка","Google Cloud Pub\u002FSub",[1451],{"kind":1173,"url":1452},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPublish%E2%80%93subscribe_pattern",[],"\u002Fglossary#pub-sub",{"slug":1205,"term":1456,"definition":1457,"category":1197,"aliases":1458,"links":1461,"related":1464,"readMore":-1,"target":1465,"hasArticle":1150},"REST","Общепринятый стиль HTTP-API: URL называет ресурс, а HTTP-метод говорит, что с ним сделать. Способ по умолчанию, которым приложение общается с бэкендом, и то, что ожидает найти большинство сторонних интеграций.",[1459,1460],"REST API","Representational State Transfer",[1462],{"kind":1173,"url":1463},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FREST",[1246,1248],"\u002Fglossary#rest",{"slug":1263,"term":1467,"definition":1468,"category":1183,"aliases":1469,"links":1472,"related":1475,"readMore":-1,"target":1476,"hasArticle":1150},"SOC 2","Отчёт внешнего аудитора о том, как компания обращается с данными клиентов — безопасность, доступность, конфиденциальность, — а не сертификат, который можно купить. Корпоративные заказчики его требуют, а архитектуру он ограничивает задолго до самого аудита.",[1470,1471],"SOC2","System and Organization Controls",[1473],{"kind":1173,"url":1474},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FSystem_and_Organization_Controls",[1037,1251,1264],"\u002Fglossary#soc-2",{"slug":1478,"term":1479,"definition":1480,"category":1381,"aliases":1481,"links":1484,"related":1487,"readMore":-1,"target":1489,"hasArticle":1150},"saas","SaaS","Софт, который продают как постоянную подписку на размещённый у поставщика продукт, а не как разовую лицензию для установки у себя. Поставщик держит серверы, непрерывно выкатывает обновления и берёт плату за пользователя или за объём.",[1482,1483],"Software as a Service","ПО как услуга",[1485],{"kind":1173,"url":1486},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FSoftware_as_a_service",[1488,1389],"multi-tenancy","\u002Fglossary#saas",{"slug":1248,"term":1491,"definition":1492,"category":1347,"aliases":1493,"links":1495,"related":1498,"readMore":-1,"target":1499,"hasArticle":1150},"Server-Sent Events","Односторонний поток от сервера к клиенту поверх обычного HTTP-соединения. Проще, чем WebSocket, и достаточен там, где только серверу есть что сказать: прогресс операции, ответ AI, приходящий токен за токеном.",[1494],"SSE",[1496],{"kind":1173,"url":1497},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FServer-sent_events",[1246,1205],"\u002Fglossary#server-sent-events",{"slug":1332,"term":1501,"definition":1502,"category":1141,"aliases":1503,"links":1506,"related":1511,"readMore":-1,"target":1512,"hasArticle":1150},"Skia","Открытая 2D-графическая библиотека Google, которая рисует Chrome, Android и — до появления Impeller — каждый кадр Flutter. Она умеет выводить не только на экран, но и в PDF: именно это делает «печать в PDF» в Chrome.",[1504,1505],"Skia Graphics Engine","skia-safe",[1507,1509],{"kind":1146,"url":1508},"https:\u002F\u002Fskia.org\u002F",{"kind":1173,"url":1510},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FSkia_Graphics_Engine",[1324],"\u002Fglossary#skia",{"slug":1514,"term":1515,"definition":1516,"category":1381,"aliases":1517,"links":1521,"related":1522,"readMore":-1,"target":1524,"hasArticle":1150},"staff-augmentation","Staff augmentation","Модель найма, при которой инженеры внешнего партнёра входят в вашу команду и работают под вашим управлением — в вашем репозитории, ваших спринтах, вашем процессе, — а не сдают отдельный проект. Вы покупаете ресурс; код и контекст остаются у вас.",[1518,1519,1520],"аутстаффинг","расширение команды","выделенные разработчики",[],[1523,1430],"total-cost-of-ownership","\u002Fglossary#staff-augmentation",{"slug":1526,"term":1527,"definition":1528,"category":1347,"aliases":1529,"links":1533,"related":1536,"readMore":-1,"target":1538,"hasArticle":1150},"tls","TLS","Слой шифрования под HTTPS. Он подтверждает, что сервер именно тот, о ком говорит его сертификат, согласует свежий ключ на сессию и шифрует всё дальнейшее — сеть между вами видит шифртекст и не может незаметно его изменить.",[1530,1531,1532],"SSL","HTTPS","Transport Layer Security",[1534],{"kind":1173,"url":1535},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FTransport_Layer_Security",[1537,1344],"end-to-end-encryption","\u002Fglossary#tls",{"slug":1430,"term":1540,"definition":1541,"category":1381,"aliases":1542,"links":1545,"related":1548,"readMore":-1,"target":1549,"hasArticle":1150},"Time to market","Время от решения строить продукт до момента, когда им пользуются настоящие люди. Большинство споров о стеке и объёме работ — на самом деле споры об этом числе: каждая сэкономленная неделя — это неделя выручки, обратной связи и позиции на рынке.",[1543,1544],"TTM","время выхода на рынок",[1546],{"kind":1173,"url":1547},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FTime_to_market",[1378,1523],"\u002Fglossary#time-to-market",{"slug":1551,"term":652,"definition":1552,"category":1347,"aliases":1553,"links":1555,"related":1560,"readMore":-1,"target":1562,"hasArticle":1150},"webrtc","Браузерный и мобильный стандарт для передачи аудио, видео и данных напрямую между двумя устройствами; серверы участвуют только в том, чтобы их познакомить. На нём строят видеозвонок внутри приложения, когда не берут готовый SDK.",[1554],"Web Real-Time Communication",[1556,1558],{"kind":1146,"url":1557},"https:\u002F\u002Fwebrtc.org\u002F",{"kind":1173,"url":1559},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FWebRTC",[1561,1246],"xmpp","\u002Fglossary#webrtc",{"slug":1246,"term":1564,"definition":1565,"category":1347,"aliases":1566,"links":1567,"related":1570,"readMore":-1,"target":1571,"hasArticle":1150},"WebSocket","Протокол, который держит одно соединение между клиентом и сервером открытым, чтобы любая сторона могла отправить данные в любой момент, а не клиент спрашивал снова и снова. На нём работают живые котировки, чаты и статусы присутствия.",[],[1568],{"kind":1173,"url":1569},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FWebSocket",[1248,1205],"\u002Fglossary#websocket",{"slug":1389,"term":1573,"definition":1574,"category":1381,"aliases":1575,"links":1578,"related":1581,"readMore":1582,"target":1582,"hasArticle":623},"White-label","Один продукт, выпускаемый под многими брендами. White-label платформа собирает каждому клиенту готовое к публикации приложение со своим названием, оформлением и контентом из общей кодовой базы, а не форкает проект под заказчика.",[1576,1577],"белый лейбл","мультитенантное приложение",[1579],{"kind":1173,"url":1580},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FWhite-label_product",[1378],"\u002Fglossary\u002Fwhite-label",{"slug":1561,"term":1584,"definition":1585,"category":1347,"aliases":1586,"links":1589,"related":1594,"readMore":-1,"target":1595,"hasArticle":1150},"XMPP","Открытый федеративный протокол обмена сообщениями и давняя альтернатива тому, чтобы писать чат-бэкенд самому или арендовать чужой. Он покрывает статусы присутствия, индикаторы набора и передачу файлов, а зрелые клиентские библиотеки есть под любую платформу.",[1587,1588],"Jabber","Extensible Messaging and Presence Protocol",[1590,1592],{"kind":1146,"url":1591},"https:\u002F\u002Fxmpp.org\u002F",{"kind":1173,"url":1593},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FXMPP",[1551,1246],"\u002Fglossary#xmpp",{"slug":1597,"term":1598,"definition":1599,"category":1381,"aliases":1600,"links":1604,"related":1607,"readMore":-1,"target":1608,"hasArticle":1150},"in-app-purchase","Встроенные покупки","Продажа цифровых товаров и подписок через биллинг Apple и Google, который оба стора требуют для цифрового контента и с которого берут комиссию. Сложность никогда не в самой покупке, а в её восстановлении на новом устройстве и в честном учёте прав доступа.",[1601,1602,1603],"in-app purchase","IAP","внутренние покупки",[1605],{"kind":1158,"url":1606},"https:\u002F\u002Fdeveloper.apple.com\u002Fin-app-purchase\u002F",[1420],"\u002Fglossary#in-app-purchase",{"slug":1161,"term":1610,"definition":1611,"category":1141,"aliases":1612,"links":1617,"related":1620,"readMore":1621,"target":1621,"hasArticle":623},"Диплинкинг","Ссылка, которая открывает конкретный экран внутри установленного приложения, а не его главную или веб-страницу. Отложенный диплинкинг переживает установку: нажатие, прошедшее через магазин приложений, всё равно приводит на нужный экран.",[1613,1614,1615,1616],"deep linking","отложенный диплинкинг","Universal Links","Android App Links",[1618],{"kind":1173,"url":1619},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FMobile_deep_linking",[1152,1162],"\u002Fglossary\u002Fdeep-linking",{"slug":1623,"term":1624,"definition":1625,"category":1197,"aliases":1626,"links":1630,"related":1633,"readMore":-1,"target":1634,"hasArticle":1150},"multi-arch-image","Мультиархитектурный образ","Один тег образа, который разрешается в разные бинарники для каждой архитектуры процессора — обычно это пара linux\u002Famd64 и linux\u002Farm64, — так что один и тот же docker pull работает без изменений и на серверах Intel\u002FAMD, и на ноутбуках с Apple Silicon.",[1627,1628,1629],"мультиарх-сборка","multi-arch build","linux\u002Famd64 + linux\u002Farm64",[1631],{"kind":1158,"url":1632},"https:\u002F\u002Fdocs.docker.com\u002Fbuild\u002Fbuilding\u002Fmulti-platform\u002F",[1222],"\u002Fglossary#multi-arch-image",{"slug":1488,"term":1636,"definition":1637,"category":1197,"aliases":1638,"links":1641,"related":1644,"readMore":-1,"target":1646,"hasArticle":1150},"Мультитенантность","Один развёрнутый бэкенд обслуживает много клиентов, и каждый видит только свои данные, конфигурацию и включённые функции, потому что контекст тенанта определяется для каждого запроса. Именно это делает линейку брендированных приложений одним продуктом, а не набором форков.",[1488,1639,1640],"мультиарендность","тенант",[1642],{"kind":1173,"url":1643},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FMultitenancy",[1389,1645],"feature-flags","\u002Fglossary#multi-tenancy",{"slug":1176,"term":1648,"definition":1649,"category":1197,"aliases":1650,"links":1654,"related":1657,"readMore":-1,"target":1658,"hasArticle":1150},"Объектное хранилище","Хранилище, которое держит файл целиком под ключом, а не в дереве файловой системы, — Amazon S3 и множество сервисов, совместимых с его API. Дешёвое, практически безграничное, привычное место для сырых событий, бэкапов и медиа: пишется один раз, читается редко, хранится вечно.",[1651,1652,1653],"S3","S3-совместимое хранилище","блоб-хранилище",[1655],{"kind":1173,"url":1656},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FObject_storage",[1165],"\u002Fglossary#object-storage",{"slug":1442,"term":1660,"definition":1661,"category":1183,"aliases":1662,"links":1666,"related":1669,"readMore":-1,"target":1670,"hasArticle":1150},"Ограничение частоты запросов","Предел на число запросов от одного клиента за заданный интервал. Именно он не даёт одному увлечённому пользователю, скраперу или боту потратить месячный бюджет платного API за вечер, и стоять он должен на вашей стороне интеграции.",[1663,1664,1665],"rate limiting","рейт-лимит","троттлинг",[1667],{"kind":1173,"url":1668},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FRate_limiting",[307],"\u002Fglossary#rate-limiting",{"slug":1672,"term":1673,"definition":1674,"category":1141,"aliases":1675,"links":1678,"related":1681,"readMore":-1,"target":1682,"hasArticle":1150},"platform-channels","Платформенные каналы","Мост, через который Flutter-приложение вызывает нативный код iOS и Android — Keychain и Keystore, биометрию, платёжные шторки, любой SDK без Dart-пакета. Работа рутинная, но настоящая, и первое место, где споткнётся инженер, не выходивший за пределы Dart.",[1676,1677],"platform channels","method channel",[1679],{"kind":1158,"url":1680},"https:\u002F\u002Fdocs.flutter.dev\u002Fplatform-integration\u002Fplatform-channels",[76],"\u002Fglossary#platform-channels",{"slug":1684,"term":1685,"definition":1686,"category":1347,"aliases":1687,"links":1690,"related":1693,"readMore":-1,"target":1694,"hasArticle":1150},"post-quantum-cryptography","Постквантовая криптография","Алгоритмы шифрования, рассчитанные на устойчивость к будущему квантовому компьютеру; стандарты уже финализированы NIST. Мигрировать нужно до появления железа: трафик, записанный сегодня, расшифруют, когда такая машина появится.",[1688,1689],"PQC","постквантовое шифрование",[1691],{"kind":1173,"url":1692},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPost-quantum_cryptography",[1526,1537],"\u002Fglossary#post-quantum-cryptography",{"slug":1696,"term":1697,"definition":1698,"category":1183,"aliases":1699,"links":1703,"related":1704,"readMore":-1,"target":1705,"hasArticle":1150},"staged-rollout","Поэтапная раскатка","Релиз сначала на небольшой процент пользователей и расширение только тогда, когда доля сессий без падений держится. Плохая сборка, пойманная на десяти процентах, — испорченный вечер; она же на ста процентах — испорченная неделя.",[1700,1701,1702],"staged rollout","phased release","канареечный релиз",[],[1645,1180],"\u002Fglossary#staged-rollout",{"slug":1222,"term":1707,"definition":1708,"category":1197,"aliases":1709,"links":1715,"related":1718,"readMore":-1,"target":1719,"hasArticle":1150},"Реестр контейнеров","Хранилище образов контейнеров, адресуемых по имени и тегу, — Docker Hub, GitHub Container Registry или собственный реестр облачного провайдера. Публикация сборки в реестр превращает «у меня работает» в образ, который любой может скачать и запустить без изменений.",[1710,1711,1712,1713,1714],"реестр образов","Docker registry","GHCR","ghcr.io","container registry",[1716],{"kind":1158,"url":1717},"https:\u002F\u002Fdocs.github.com\u002Fen\u002Fpackages\u002Fworking-with-a-github-packages-registry\u002Fworking-with-the-container-registry",[1209,1623],"\u002Fglossary#container-registry",{"slug":1311,"term":1721,"definition":1722,"category":1197,"aliases":1723,"links":1726,"related":1729,"readMore":-1,"target":1730,"hasArticle":1150},"Серверный рендеринг","Сборка страницы в готовый HTML на сервере, чтобы первый же ответ содержал контент, заголовки, метатеги и структурированные данные. Краулеры, превью ссылок и медленные устройства читают это, не выполняя JavaScript.",[1724,1725],"SSR","server-side rendering",[1727],{"kind":1173,"url":1728},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FServer-side_scripting",[1301],"\u002Fglossary#server-side-rendering",{"slug":1537,"term":1732,"definition":1733,"category":1197,"aliases":1734,"links":1738,"related":1741,"readMore":-1,"target":1742,"hasArticle":1150},"Сквозное шифрование","Шифрование, которое накладывается на устройстве отправителя и снимается только на устройстве получателя, так что сервис, передающий сообщение, не может его прочитать — ни по решению суда, ни после взлома. Оно защищает содержимое, но никогда — метаданные.",[1735,1736,1737],"E2EE","end-to-end encryption","оконечное шифрование",[1739],{"kind":1173,"url":1740},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FEnd-to-end_encryption",[1526,1344],"\u002Fglossary#end-to-end-encryption",{"slug":1523,"term":1744,"definition":1745,"category":1381,"aliases":1746,"links":1749,"related":1752,"readMore":-1,"target":1753,"hasArticle":1150},"Совокупная стоимость владения","Во что продукт обходится за всю жизнь, а не только на этапе разработки: поддержка, обновления, ежегодные миграции на новые ОС и правила сторов, вторая команда, чтобы две кодовые базы не расходились. Обычно больше сметы на разработку и почти никогда в неё не входит.",[1747,1748],"TCO","total cost of ownership",[1750],{"kind":1173,"url":1751},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FTotal_cost_of_ownership",[1430],"\u002Fglossary#total-cost-of-ownership",{"slug":1755,"term":1756,"definition":1757,"category":1197,"aliases":1758,"links":1762,"related":1765,"readMore":-1,"target":1766,"hasArticle":1150},"state-management","Управление состоянием","То, как приложение решает, где живёт значение, кому позволено его менять и какие части экрана перерисовываются, когда оно меняется. Во Flutter выбор между Riverpod, BLoC и Provider — одно из первых архитектурных решений и одно из самых трудных для пересмотра.",[1759,1760,1761],"state management","BLoC","Riverpod",[1763],{"kind":1158,"url":1764},"https:\u002F\u002Fdocs.flutter.dev\u002Fdata-and-backend\u002Fstate-mgmt\u002Foptions",[1267],"\u002Fglossary#state-management",{"slug":1645,"term":1768,"definition":1769,"category":1183,"aliases":1770,"links":1774,"related":1777,"readMore":-1,"target":1778,"hasArticle":1150},"Фиче-флаги","Переключатели, которые включают и выключают функциональность из конфигурации, а не из релиза. Один бинарник ведёт себя по-разному для разных брендов, рынков и пользователей, а рискованную фичу можно погасить, не отправляя новую сборку на ревью.",[1771,1772,1773],"feature flags","фиче-флаги","feature toggle",[1775],{"kind":1173,"url":1776},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FFeature_toggle",[1696,1389,1488],"\u002Fglossary#feature-flags",{"slug":1780,"term":1781,"definition":1782,"category":1197,"aliases":1783,"links":1787,"related":1790,"readMore":-1,"target":1791,"hasArticle":1150},"floating-point","Числа с плавающей точкой","Двоичный формат IEEE 754, стоящий за double и float. Он не хранит 0.1 точно, поэтому 0.1 + 0.2 даёт 0.30000000000000004 — незаметно в графике и фатально в деньгах, которым место в целых минорных единицах или в decimal-типе.",[1784,1785,1786],"IEEE 754","double","плавающая запятая",[1788],{"kind":1173,"url":1789},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FIEEE_754",[],"\u002Fglossary#floating-point"]