[{"data":1,"prerenderedAt":2073},["ShallowReactive",2],{"header-latest":3,"post-\u002Fru\u002Fblog\u002Fcode-audit-technical-debt":1368},[4],{"id":5,"title":6,"body":7,"date":1342,"description":1343,"extension":1344,"faq":1345,"image":1355,"lang":1356,"meta":1357,"navigation":106,"path":1358,"published":106,"readTime":213,"seo":1359,"stem":1360,"tags":1361,"updated":1342,"__hash__":1367},"blog\u002Fblog\u002Fru\u002Ftelegram-web-apps-sells.md","Telegram Web Apps (TWA): Как запустить полноценный SaaS внутри Telegram",{"type":8,"value":9,"toc":1331},"minimark",[10,19,22,25,30,33,44,51,61,68,71,854,858,861,866,872,920,924,927,1212,1216,1225,1228,1266,1279,1287,1291,1311,1314,1327],[11,12,13,14,18],"p",{},"Telegram давно перешагнул рамки классического мессенджера для обмена сообщениями, превратившись в полноценную кроссплатформенную среду выполнения приложений. С появлением технологии ",[15,16,17],"strong",{},"Telegram Web Apps (TWA)",", также известной как Telegram Mini Apps, разработчики могут запускать интерактивные SPA-приложения прямо внутри интерфейса мессенджера.",[11,20,21],{},"Это дает стартапам и бизнесу мгновенный бесшовный доступ к аудитории более 900 миллионов активных пользователей. Размещая свой B2B SaaS, личный кабинет CRM или бизнес-инструмент в боте Telegram, вы устраняете классические барьеры воронки: необходимость скачивать приложения из сторов, регистрироваться и авторизовываться на сторонних сайтах.",[11,23,24],{},"В этом техническом руководстве мы разберем архитектуру TWA, напишем безопасный бэкенд-валидатор на Node.js\u002FTypeScript и настроим синхронизацию стилей на фронтенде.",[26,27,29],"h2",{"id":28},"архитектура-экосистемы-telegram-mini-apps","Архитектура экосистемы Telegram Mini Apps",[11,31,32],{},"В отличие от стандартных веб-приложений, TWA имеет двухстороннюю связь с клиентом. Фронтенд работает в изолированном компоненте WebView, контролируемом клиентом Telegram, в то время как бэкенд взаимодействует как с API Telegram Bot, так и с базой данных приложения.",[34,35,41],"pre",{"className":36,"code":38,"language":39,"meta":40},[37],"language-text","+-----------------------------------------------------------+\n|                     Клиент Telegram                       |\n|  +-----------------------------------------------------+  |\n|  |                 Mini App (WebView UI)               |  |\n|  |     (Использует window.Telegram.WebApp SDK)         |  |\n|  +--------------------------+--------------------------+  |\n+-----------------------------|-----------------------------+\n       | (initData параметры) | (Защищенный HTTPS-запрос)\n       v                      v\n+--------------+       +------------------------------------+\n| Telegram API |       |            Ваш Бэкенд              |\n|  (Вебхуки)   |       | (Проверяет подпись через HMAC-256) |\n+------+-------+       +-----------------+------------------+\n       |                                 |\n       +----------------> [Синхр. БД] \u003C---+\n","text","",[42,43,38],"code",{"__ignoreMap":40},[26,45,47,48],{"id":46},"_1-безопасность-валидация-строки-initdata","1. Безопасность: Валидация строки ",[42,49,50],{},"initData",[11,52,53,54,56,57,60],{},"Когда пользователь открывает Mini App, Telegram передает на фронтенд строку параметров ",[42,55,50],{}," (содержащую данные профиля пользователя, тему оформления, контекст запуска) и защитную подпись ",[42,58,59],{},"hash",".",[11,62,63,64,67],{},"Чтобы злоумышленники не могли подделать идентификатор пользователя (User ID) или эмулировать оплату тарифа, вы ",[15,65,66],{},"обязаны валидировать этот хэш на вашем бэкенде"," с помощью токена вашего Telegram-бота.",[11,69,70],{},"Вот реализация валидации на TypeScript\u002FNode.js:",[34,72,76],{"className":73,"code":74,"language":75,"meta":40,"style":40},"language-typescript shiki shiki-themes github-dark","import crypto from 'crypto';\n\ninterface TelegramUserData {\n  id: number;\n  first_name: string;\n  last_name?: string;\n  username?: string;\n  language_code?: string;\n  is_premium?: boolean;\n}\n\ninterface ValidationResult {\n  isValid: boolean;\n  user?: TelegramUserData;\n}\n\nexport function verifyTelegramInitData(rawQueryString: string, botToken: string): ValidationResult {\n  const urlParams = new URLSearchParams(rawQueryString);\n  const hash = urlParams.get('hash');\n  \n  if (!hash) {\n    return { isValid: false };\n  }\n\n  \u002F\u002F 1. Сортируем все переданные ключи в алфавитном порядке, кроме самого hash\n  const keys = Array.from(urlParams.keys()).filter(key => key !== 'hash').sort();\n  \n  \u002F\u002F 2. Восстанавливаем проверочную строку данных\n  const dataCheckString = keys\n    .map(key => `${key}=${urlParams.get(key)}`)\n    .join('\\n');\n\n  \u002F\u002F 3. Создаем секретный ключ\n  \u002F\u002F Мы используем константную строку \"WebAppData\" для шифрования токена бота\n  const secretKey = crypto\n    .createHmac('sha256', 'WebAppData')\n    .update(botToken)\n    .digest();\n\n  \u002F\u002F 4. Вычисляем хэш-сигнатуру от проверочной строки\n  const computedHash = crypto\n    .createHmac('sha256', secretKey)\n    .update(dataCheckString)\n    .digest('hex');\n\n  \u002F\u002F 5. Безопасно сравниваем вычисленный хэш с тем, который прислал клиент\n  const isValid = computedHash === hash;\n\n  if (!isValid) {\n    return { isValid: false };\n  }\n\n  \u002F\u002F Десериализуем объект пользователя, если валидация прошла успешно\n  try {\n    const userRaw = urlParams.get('user');\n    const user: TelegramUserData = userRaw ? JSON.parse(userRaw) : undefined;\n    return { isValid: true, user };\n  } catch (error) {\n    return { isValid: true };\n  }\n}\n","typescript",[42,77,78,101,108,121,137,150,163,175,187,200,206,211,221,233,245,250,255,296,317,341,347,362,377,383,388,395,448,453,459,472,514,534,539,545,551,564,584,595,605,610,616,628,642,652,666,671,677,696,701,713,724,729,734,740,748,770,808,821,833,844,849],{"__ignoreMap":40},[79,80,83,87,91,94,98],"span",{"class":81,"line":82},"line",1,[79,84,86],{"class":85},"snl16","import",[79,88,90],{"class":89},"s95oV"," crypto ",[79,92,93],{"class":85},"from",[79,95,97],{"class":96},"sU2Wk"," 'crypto'",[79,99,100],{"class":89},";\n",[79,102,104],{"class":81,"line":103},2,[79,105,107],{"emptyLinePlaceholder":106},true,"\n",[79,109,111,114,118],{"class":81,"line":110},3,[79,112,113],{"class":85},"interface",[79,115,117],{"class":116},"svObZ"," TelegramUserData",[79,119,120],{"class":89}," {\n",[79,122,124,128,131,135],{"class":81,"line":123},4,[79,125,127],{"class":126},"s9osk","  id",[79,129,130],{"class":85},":",[79,132,134],{"class":133},"sDLfK"," number",[79,136,100],{"class":89},[79,138,140,143,145,148],{"class":81,"line":139},5,[79,141,142],{"class":126},"  first_name",[79,144,130],{"class":85},[79,146,147],{"class":133}," string",[79,149,100],{"class":89},[79,151,153,156,159,161],{"class":81,"line":152},6,[79,154,155],{"class":126},"  last_name",[79,157,158],{"class":85},"?:",[79,160,147],{"class":133},[79,162,100],{"class":89},[79,164,166,169,171,173],{"class":81,"line":165},7,[79,167,168],{"class":126},"  username",[79,170,158],{"class":85},[79,172,147],{"class":133},[79,174,100],{"class":89},[79,176,178,181,183,185],{"class":81,"line":177},8,[79,179,180],{"class":126},"  language_code",[79,182,158],{"class":85},[79,184,147],{"class":133},[79,186,100],{"class":89},[79,188,190,193,195,198],{"class":81,"line":189},9,[79,191,192],{"class":126},"  is_premium",[79,194,158],{"class":85},[79,196,197],{"class":133}," boolean",[79,199,100],{"class":89},[79,201,203],{"class":81,"line":202},10,[79,204,205],{"class":89},"}\n",[79,207,209],{"class":81,"line":208},11,[79,210,107],{"emptyLinePlaceholder":106},[79,212,214,216,219],{"class":81,"line":213},12,[79,215,113],{"class":85},[79,217,218],{"class":116}," ValidationResult",[79,220,120],{"class":89},[79,222,224,227,229,231],{"class":81,"line":223},13,[79,225,226],{"class":126},"  isValid",[79,228,130],{"class":85},[79,230,197],{"class":133},[79,232,100],{"class":89},[79,234,236,239,241,243],{"class":81,"line":235},14,[79,237,238],{"class":126},"  user",[79,240,158],{"class":85},[79,242,117],{"class":116},[79,244,100],{"class":89},[79,246,248],{"class":81,"line":247},15,[79,249,205],{"class":89},[79,251,253],{"class":81,"line":252},16,[79,254,107],{"emptyLinePlaceholder":106},[79,256,258,261,264,267,270,273,275,277,280,283,285,287,290,292,294],{"class":81,"line":257},17,[79,259,260],{"class":85},"export",[79,262,263],{"class":85}," function",[79,265,266],{"class":116}," verifyTelegramInitData",[79,268,269],{"class":89},"(",[79,271,272],{"class":126},"rawQueryString",[79,274,130],{"class":85},[79,276,147],{"class":133},[79,278,279],{"class":89},", ",[79,281,282],{"class":126},"botToken",[79,284,130],{"class":85},[79,286,147],{"class":133},[79,288,289],{"class":89},")",[79,291,130],{"class":85},[79,293,218],{"class":116},[79,295,120],{"class":89},[79,297,299,302,305,308,311,314],{"class":81,"line":298},18,[79,300,301],{"class":85},"  const",[79,303,304],{"class":133}," urlParams",[79,306,307],{"class":85}," =",[79,309,310],{"class":85}," new",[79,312,313],{"class":116}," URLSearchParams",[79,315,316],{"class":89},"(rawQueryString);\n",[79,318,320,322,325,327,330,333,335,338],{"class":81,"line":319},19,[79,321,301],{"class":85},[79,323,324],{"class":133}," hash",[79,326,307],{"class":85},[79,328,329],{"class":89}," urlParams.",[79,331,332],{"class":116},"get",[79,334,269],{"class":89},[79,336,337],{"class":96},"'hash'",[79,339,340],{"class":89},");\n",[79,342,344],{"class":81,"line":343},20,[79,345,346],{"class":89},"  \n",[79,348,350,353,356,359],{"class":81,"line":349},21,[79,351,352],{"class":85},"  if",[79,354,355],{"class":89}," (",[79,357,358],{"class":85},"!",[79,360,361],{"class":89},"hash) {\n",[79,363,365,368,371,374],{"class":81,"line":364},22,[79,366,367],{"class":85},"    return",[79,369,370],{"class":89}," { isValid: ",[79,372,373],{"class":133},"false",[79,375,376],{"class":89}," };\n",[79,378,380],{"class":81,"line":379},23,[79,381,382],{"class":89},"  }\n",[79,384,386],{"class":81,"line":385},24,[79,387,107],{"emptyLinePlaceholder":106},[79,389,391],{"class":81,"line":390},25,[79,392,394],{"class":393},"sAwPA","  \u002F\u002F 1. Сортируем все переданные ключи в алфавитном порядке, кроме самого hash\n",[79,396,398,400,403,405,408,410,413,416,419,422,424,427,430,433,436,439,442,445],{"class":81,"line":397},26,[79,399,301],{"class":85},[79,401,402],{"class":133}," keys",[79,404,307],{"class":85},[79,406,407],{"class":89}," Array.",[79,409,93],{"class":116},[79,411,412],{"class":89},"(urlParams.",[79,414,415],{"class":116},"keys",[79,417,418],{"class":89},"()).",[79,420,421],{"class":116},"filter",[79,423,269],{"class":89},[79,425,426],{"class":126},"key",[79,428,429],{"class":85}," =>",[79,431,432],{"class":89}," key ",[79,434,435],{"class":85},"!==",[79,437,438],{"class":96}," 'hash'",[79,440,441],{"class":89},").",[79,443,444],{"class":116},"sort",[79,446,447],{"class":89},"();\n",[79,449,451],{"class":81,"line":450},27,[79,452,346],{"class":89},[79,454,456],{"class":81,"line":455},28,[79,457,458],{"class":393},"  \u002F\u002F 2. Восстанавливаем проверочную строку данных\n",[79,460,462,464,467,469],{"class":81,"line":461},29,[79,463,301],{"class":85},[79,465,466],{"class":133}," dataCheckString",[79,468,307],{"class":85},[79,470,471],{"class":89}," keys\n",[79,473,475,478,481,483,485,487,490,492,495,498,500,502,504,506,508,511],{"class":81,"line":474},30,[79,476,477],{"class":89},"    .",[79,479,480],{"class":116},"map",[79,482,269],{"class":89},[79,484,426],{"class":126},[79,486,429],{"class":85},[79,488,489],{"class":96}," `${",[79,491,426],{"class":89},[79,493,494],{"class":96},"}=${",[79,496,497],{"class":89},"urlParams",[79,499,60],{"class":96},[79,501,332],{"class":116},[79,503,269],{"class":96},[79,505,426],{"class":89},[79,507,289],{"class":96},[79,509,510],{"class":96},"}`",[79,512,513],{"class":89},")\n",[79,515,517,519,522,524,527,530,532],{"class":81,"line":516},31,[79,518,477],{"class":89},[79,520,521],{"class":116},"join",[79,523,269],{"class":89},[79,525,526],{"class":96},"'",[79,528,529],{"class":133},"\\n",[79,531,526],{"class":96},[79,533,340],{"class":89},[79,535,537],{"class":81,"line":536},32,[79,538,107],{"emptyLinePlaceholder":106},[79,540,542],{"class":81,"line":541},33,[79,543,544],{"class":393},"  \u002F\u002F 3. Создаем секретный ключ\n",[79,546,548],{"class":81,"line":547},34,[79,549,550],{"class":393},"  \u002F\u002F Мы используем константную строку \"WebAppData\" для шифрования токена бота\n",[79,552,554,556,559,561],{"class":81,"line":553},35,[79,555,301],{"class":85},[79,557,558],{"class":133}," secretKey",[79,560,307],{"class":85},[79,562,563],{"class":89}," crypto\n",[79,565,567,569,572,574,577,579,582],{"class":81,"line":566},36,[79,568,477],{"class":89},[79,570,571],{"class":116},"createHmac",[79,573,269],{"class":89},[79,575,576],{"class":96},"'sha256'",[79,578,279],{"class":89},[79,580,581],{"class":96},"'WebAppData'",[79,583,513],{"class":89},[79,585,587,589,592],{"class":81,"line":586},37,[79,588,477],{"class":89},[79,590,591],{"class":116},"update",[79,593,594],{"class":89},"(botToken)\n",[79,596,598,600,603],{"class":81,"line":597},38,[79,599,477],{"class":89},[79,601,602],{"class":116},"digest",[79,604,447],{"class":89},[79,606,608],{"class":81,"line":607},39,[79,609,107],{"emptyLinePlaceholder":106},[79,611,613],{"class":81,"line":612},40,[79,614,615],{"class":393},"  \u002F\u002F 4. Вычисляем хэш-сигнатуру от проверочной строки\n",[79,617,619,621,624,626],{"class":81,"line":618},41,[79,620,301],{"class":85},[79,622,623],{"class":133}," computedHash",[79,625,307],{"class":85},[79,627,563],{"class":89},[79,629,631,633,635,637,639],{"class":81,"line":630},42,[79,632,477],{"class":89},[79,634,571],{"class":116},[79,636,269],{"class":89},[79,638,576],{"class":96},[79,640,641],{"class":89},", secretKey)\n",[79,643,645,647,649],{"class":81,"line":644},43,[79,646,477],{"class":89},[79,648,591],{"class":116},[79,650,651],{"class":89},"(dataCheckString)\n",[79,653,655,657,659,661,664],{"class":81,"line":654},44,[79,656,477],{"class":89},[79,658,602],{"class":116},[79,660,269],{"class":89},[79,662,663],{"class":96},"'hex'",[79,665,340],{"class":89},[79,667,669],{"class":81,"line":668},45,[79,670,107],{"emptyLinePlaceholder":106},[79,672,674],{"class":81,"line":673},46,[79,675,676],{"class":393},"  \u002F\u002F 5. Безопасно сравниваем вычисленный хэш с тем, который прислал клиент\n",[79,678,680,682,685,687,690,693],{"class":81,"line":679},47,[79,681,301],{"class":85},[79,683,684],{"class":133}," isValid",[79,686,307],{"class":85},[79,688,689],{"class":89}," computedHash ",[79,691,692],{"class":85},"===",[79,694,695],{"class":89}," hash;\n",[79,697,699],{"class":81,"line":698},48,[79,700,107],{"emptyLinePlaceholder":106},[79,702,704,706,708,710],{"class":81,"line":703},49,[79,705,352],{"class":85},[79,707,355],{"class":89},[79,709,358],{"class":85},[79,711,712],{"class":89},"isValid) {\n",[79,714,716,718,720,722],{"class":81,"line":715},50,[79,717,367],{"class":85},[79,719,370],{"class":89},[79,721,373],{"class":133},[79,723,376],{"class":89},[79,725,727],{"class":81,"line":726},51,[79,728,382],{"class":89},[79,730,732],{"class":81,"line":731},52,[79,733,107],{"emptyLinePlaceholder":106},[79,735,737],{"class":81,"line":736},53,[79,738,739],{"class":393},"  \u002F\u002F Десериализуем объект пользователя, если валидация прошла успешно\n",[79,741,743,746],{"class":81,"line":742},54,[79,744,745],{"class":85},"  try",[79,747,120],{"class":89},[79,749,751,754,757,759,761,763,765,768],{"class":81,"line":750},55,[79,752,753],{"class":85},"    const",[79,755,756],{"class":133}," userRaw",[79,758,307],{"class":85},[79,760,329],{"class":89},[79,762,332],{"class":116},[79,764,269],{"class":89},[79,766,767],{"class":96},"'user'",[79,769,340],{"class":89},[79,771,773,775,778,780,782,784,787,790,793,795,798,801,803,806],{"class":81,"line":772},56,[79,774,753],{"class":85},[79,776,777],{"class":133}," user",[79,779,130],{"class":85},[79,781,117],{"class":116},[79,783,307],{"class":85},[79,785,786],{"class":89}," userRaw ",[79,788,789],{"class":85},"?",[79,791,792],{"class":133}," JSON",[79,794,60],{"class":89},[79,796,797],{"class":116},"parse",[79,799,800],{"class":89},"(userRaw) ",[79,802,130],{"class":85},[79,804,805],{"class":133}," undefined",[79,807,100],{"class":89},[79,809,811,813,815,818],{"class":81,"line":810},57,[79,812,367],{"class":85},[79,814,370],{"class":89},[79,816,817],{"class":133},"true",[79,819,820],{"class":89},", user };\n",[79,822,824,827,830],{"class":81,"line":823},58,[79,825,826],{"class":89},"  } ",[79,828,829],{"class":85},"catch",[79,831,832],{"class":89}," (error) {\n",[79,834,836,838,840,842],{"class":81,"line":835},59,[79,837,367],{"class":85},[79,839,370],{"class":89},[79,841,817],{"class":133},[79,843,376],{"class":89},[79,845,847],{"class":81,"line":846},60,[79,848,382],{"class":89},[79,850,852],{"class":81,"line":851},61,[79,853,205],{"class":89},[26,855,857],{"id":856},"_2-интеграция-во-фронтенд-и-адаптация-темы-оформления","2. Интеграция во фронтенд и адаптация темы оформления",[11,859,860],{},"Для создания премиального интерфейса (UI\u002FUX) приложение должно подстраиваться под цветовую гамму клиента Telegram (темная\u002Fсветлая тема). Доступ к этим параметрам осуществляется через библиотеку JS-моста.",[862,863,865],"h3",{"id":864},"шаг-1-подключение-скрипта-в-nuxt-3-html","Шаг 1: Подключение скрипта в Nuxt 3 \u002F HTML",[11,867,868,869,130],{},"Добавьте скрипт в секцию head в Nuxt с помощью composable ",[42,870,871],{},"useHead",[34,873,875],{"className":73,"code":874,"language":75,"meta":40,"style":40},"\u002F\u002F app.vue или layout страницы\nuseHead({\n  script: [\n    { src: 'https:\u002F\u002Ftelegram.org\u002Fjs\u002Ftelegram-web-app.js', defer: true }\n  ]\n})\n",[42,876,877,882,889,894,910,915],{"__ignoreMap":40},[79,878,879],{"class":81,"line":82},[79,880,881],{"class":393},"\u002F\u002F app.vue или layout страницы\n",[79,883,884,886],{"class":81,"line":103},[79,885,871],{"class":116},[79,887,888],{"class":89},"({\n",[79,890,891],{"class":81,"line":110},[79,892,893],{"class":89},"  script: [\n",[79,895,896,899,902,905,907],{"class":81,"line":123},[79,897,898],{"class":89},"    { src: ",[79,900,901],{"class":96},"'https:\u002F\u002Ftelegram.org\u002Fjs\u002Ftelegram-web-app.js'",[79,903,904],{"class":89},", defer: ",[79,906,817],{"class":133},[79,908,909],{"class":89}," }\n",[79,911,912],{"class":81,"line":139},[79,913,914],{"class":89},"  ]\n",[79,916,917],{"class":81,"line":152},[79,918,919],{"class":89},"})\n",[862,921,923],{"id":922},"шаг-2-использование-js-моста-в-vue-компонентах","Шаг 2: Использование JS-моста в Vue-компонентах",[11,925,926],{},"Создадим реактивный composable для считывания настроек Telegram:",[34,928,930],{"className":73,"code":929,"language":75,"meta":40,"style":40},"\u002F\u002F composables\u002FuseTelegram.ts\nimport { ref, onMounted } from 'vue';\n\nexport function useTelegram() {\n  const isReady = ref(false);\n  const user = ref\u003Cany>(null);\n\n  onMounted(() => {\n    const tg = (window as any).Telegram?.WebApp;\n    if (tg) {\n      tg.ready();\n      tg.expand(); \u002F\u002F Разворачиваем окно на максимальную высоту\n      \n      user.value = tg.initDataUnsafe?.user;\n      isReady.value = true;\n\n      \u002F\u002F Передаем цвета темы Telegram в переменные CSS (Custom Properties)\n      const root = document.documentElement;\n      root.style.setProperty('--color-tg-bg', tg.themeParams.bg_color);\n      root.style.setProperty('--color-tg-text', tg.themeParams.text_color);\n      root.style.setProperty('--color-tg-button', tg.themeParams.button_color);\n      root.style.setProperty('--color-tg-button-text', tg.themeParams.button_text_color);\n    }\n  });\n\n  return { isReady, user };\n}\n",[42,931,932,937,951,955,967,985,1009,1013,1026,1047,1055,1065,1078,1083,1094,1106,1110,1115,1128,1144,1158,1172,1186,1191,1196,1200,1208],{"__ignoreMap":40},[79,933,934],{"class":81,"line":82},[79,935,936],{"class":393},"\u002F\u002F composables\u002FuseTelegram.ts\n",[79,938,939,941,944,946,949],{"class":81,"line":103},[79,940,86],{"class":85},[79,942,943],{"class":89}," { ref, onMounted } ",[79,945,93],{"class":85},[79,947,948],{"class":96}," 'vue'",[79,950,100],{"class":89},[79,952,953],{"class":81,"line":110},[79,954,107],{"emptyLinePlaceholder":106},[79,956,957,959,961,964],{"class":81,"line":123},[79,958,260],{"class":85},[79,960,263],{"class":85},[79,962,963],{"class":116}," useTelegram",[79,965,966],{"class":89},"() {\n",[79,968,969,971,974,976,979,981,983],{"class":81,"line":139},[79,970,301],{"class":85},[79,972,973],{"class":133}," isReady",[79,975,307],{"class":85},[79,977,978],{"class":116}," ref",[79,980,269],{"class":89},[79,982,373],{"class":133},[79,984,340],{"class":89},[79,986,987,989,991,993,995,998,1001,1004,1007],{"class":81,"line":152},[79,988,301],{"class":85},[79,990,777],{"class":133},[79,992,307],{"class":85},[79,994,978],{"class":116},[79,996,997],{"class":89},"\u003C",[79,999,1000],{"class":133},"any",[79,1002,1003],{"class":89},">(",[79,1005,1006],{"class":133},"null",[79,1008,340],{"class":89},[79,1010,1011],{"class":81,"line":165},[79,1012,107],{"emptyLinePlaceholder":106},[79,1014,1015,1018,1021,1024],{"class":81,"line":177},[79,1016,1017],{"class":116},"  onMounted",[79,1019,1020],{"class":89},"(() ",[79,1022,1023],{"class":85},"=>",[79,1025,120],{"class":89},[79,1027,1028,1030,1033,1035,1038,1041,1044],{"class":81,"line":189},[79,1029,753],{"class":85},[79,1031,1032],{"class":133}," tg",[79,1034,307],{"class":85},[79,1036,1037],{"class":89}," (window ",[79,1039,1040],{"class":85},"as",[79,1042,1043],{"class":133}," any",[79,1045,1046],{"class":89},").Telegram?.WebApp;\n",[79,1048,1049,1052],{"class":81,"line":202},[79,1050,1051],{"class":85},"    if",[79,1053,1054],{"class":89}," (tg) {\n",[79,1056,1057,1060,1063],{"class":81,"line":208},[79,1058,1059],{"class":89},"      tg.",[79,1061,1062],{"class":116},"ready",[79,1064,447],{"class":89},[79,1066,1067,1069,1072,1075],{"class":81,"line":213},[79,1068,1059],{"class":89},[79,1070,1071],{"class":116},"expand",[79,1073,1074],{"class":89},"(); ",[79,1076,1077],{"class":393},"\u002F\u002F Разворачиваем окно на максимальную высоту\n",[79,1079,1080],{"class":81,"line":223},[79,1081,1082],{"class":89},"      \n",[79,1084,1085,1088,1091],{"class":81,"line":235},[79,1086,1087],{"class":89},"      user.value ",[79,1089,1090],{"class":85},"=",[79,1092,1093],{"class":89}," tg.initDataUnsafe?.user;\n",[79,1095,1096,1099,1101,1104],{"class":81,"line":247},[79,1097,1098],{"class":89},"      isReady.value ",[79,1100,1090],{"class":85},[79,1102,1103],{"class":133}," true",[79,1105,100],{"class":89},[79,1107,1108],{"class":81,"line":252},[79,1109,107],{"emptyLinePlaceholder":106},[79,1111,1112],{"class":81,"line":257},[79,1113,1114],{"class":393},"      \u002F\u002F Передаем цвета темы Telegram в переменные CSS (Custom Properties)\n",[79,1116,1117,1120,1123,1125],{"class":81,"line":298},[79,1118,1119],{"class":85},"      const",[79,1121,1122],{"class":133}," root",[79,1124,307],{"class":85},[79,1126,1127],{"class":89}," document.documentElement;\n",[79,1129,1130,1133,1136,1138,1141],{"class":81,"line":319},[79,1131,1132],{"class":89},"      root.style.",[79,1134,1135],{"class":116},"setProperty",[79,1137,269],{"class":89},[79,1139,1140],{"class":96},"'--color-tg-bg'",[79,1142,1143],{"class":89},", tg.themeParams.bg_color);\n",[79,1145,1146,1148,1150,1152,1155],{"class":81,"line":343},[79,1147,1132],{"class":89},[79,1149,1135],{"class":116},[79,1151,269],{"class":89},[79,1153,1154],{"class":96},"'--color-tg-text'",[79,1156,1157],{"class":89},", tg.themeParams.text_color);\n",[79,1159,1160,1162,1164,1166,1169],{"class":81,"line":349},[79,1161,1132],{"class":89},[79,1163,1135],{"class":116},[79,1165,269],{"class":89},[79,1167,1168],{"class":96},"'--color-tg-button'",[79,1170,1171],{"class":89},", tg.themeParams.button_color);\n",[79,1173,1174,1176,1178,1180,1183],{"class":81,"line":364},[79,1175,1132],{"class":89},[79,1177,1135],{"class":116},[79,1179,269],{"class":89},[79,1181,1182],{"class":96},"'--color-tg-button-text'",[79,1184,1185],{"class":89},", tg.themeParams.button_text_color);\n",[79,1187,1188],{"class":81,"line":379},[79,1189,1190],{"class":89},"    }\n",[79,1192,1193],{"class":81,"line":385},[79,1194,1195],{"class":89},"  });\n",[79,1197,1198],{"class":81,"line":390},[79,1199,107],{"emptyLinePlaceholder":106},[79,1201,1202,1205],{"class":81,"line":397},[79,1203,1204],{"class":85},"  return",[79,1206,1207],{"class":89}," { isReady, user };\n",[79,1209,1210],{"class":81,"line":450},[79,1211,205],{"class":89},[26,1213,1215],{"id":1214},"_3-прием-платежей-через-telegram-stars","3. Прием платежей через Telegram Stars",[11,1217,1218,1219,355,1222,441],{},"При продаже цифровых товаров (подписки на SaaS, баланс лимитов ИИ, инфопродукты) правила Apple\u002FGoogle обязывают использовать внутреннюю валюту мессенджера — ",[15,1220,1221],{},"Telegram Stars",[42,1223,1224],{},"XTR",[11,1226,1227],{},"Алгоритм покупки цифрового товара:",[1229,1230,1231,1238,1250,1256],"ol",{},[1232,1233,1234,1237],"li",{},[15,1235,1236],{},"Создание счета",": TWA запрашивает бэкенд сгенерировать счет на оплату.",[1232,1239,1240,1243,1244,1247,1248,60],{},[15,1241,1242],{},"Отправка инвойса",": Бэкенд делает запрос к Bot API ",[42,1245,1246],{},"sendInvoice"," с валютой ",[42,1249,1224],{},[1232,1251,1252,1255],{},[15,1253,1254],{},"Оплата в клиенте",": Telegram открывает нативный экран оплаты, где пользователь списывает «Звезды».",[1232,1257,1258,1261,1262,1265],{},[15,1259,1260],{},"Синхронизация",": Приходит вебхук ",[42,1263,1264],{},"successful_payment"," на бэкенд бота, после чего лимиты зачисляются в вашей базе данных.",[11,1267,1268,1269,1274,1275,60],{},"В моей платформе конструктора ботов ",[1270,1271,1273],"a",{"href":1272},"\u002Fru\u002Fprojects\u002Ftelego","TeleGo.io"," мы предоставляем именно такие встроенные платежные сценарии, позволяя пользователям создавать свои TWA и сразу принимать Stars. Кроме того, мы поддерживаем гибридные хелпдески поддержки, о настройке которых вы можете узнать в статье ",[1270,1276,1278],{"href":1277},"\u002Fru\u002Fblog\u002Ftelegram-bot-ai-rag-support","Как создать ИИ-бота поддержки с RAG",[11,1280,1281,1282,1286],{},"Для физических товаров и консультаций можно использовать классический биллинг. Читайте мое руководство ",[1270,1283,1285],{"href":1284},"\u002Fru\u002Fblog\u002Fsaas-stripe-billing-integration","Монетизация SaaS и интеграция Stripe"," для ознакомления со скриптами Express\u002FTypeScript.",[26,1288,1290],{"id":1289},"источники-и-документация","Источники и документация",[1292,1293,1294,1303],"ul",{},[1232,1295,1296,1302],{},[1270,1297,1301],{"href":1298,"rel":1299},"https:\u002F\u002Fcore.telegram.org\u002Fbots\u002Fwebapps",[1300],"nofollow","Telegram Mini Apps"," — официальная документация WebApp SDK и initData",[1232,1304,1305,1310],{},[1270,1306,1309],{"href":1307,"rel":1308},"https:\u002F\u002Fcore.telegram.org\u002Fbots\u002Fpayments",[1300],"Bot Payments API"," — счета, Telegram Stars и вебхуки оплат",[11,1312,1313],{},"Сочетание современных веб-фронтендов с API Telegram WebApp позволяет создавать удобные B2B-продукты внутри популярного мессенджера, минуя сложные регистрационные формы.",[11,1315,1316,1317,1321,1322,1326],{},"Если вы планируете разработку Telegram Mini App с платежами Stars\u002FStripe и динамической темой оформления, ознакомьтесь с моей услугой ",[1270,1318,1320],{"href":1319},"\u002Fru\u002Ftelegram-bots","Создание Telegram-ботов"," или запишитесь на ",[1270,1323,1325],{"href":1324},"\u002Fru\u002Fconsultations","Консультацию",", чтобы разработать архитектуру.",[1328,1329,1330],"style",{},"html pre.shiki code .snl16, html code.shiki .snl16{--shiki-default:#F97583}html pre.shiki code .s95oV, html code.shiki .s95oV{--shiki-default:#E1E4E8}html pre.shiki code .sU2Wk, html code.shiki .sU2Wk{--shiki-default:#9ECBFF}html pre.shiki code .svObZ, html code.shiki .svObZ{--shiki-default:#B392F0}html pre.shiki code .s9osk, html code.shiki .s9osk{--shiki-default:#FFAB70}html pre.shiki code .sDLfK, html code.shiki .sDLfK{--shiki-default:#79B8FF}html pre.shiki code .sAwPA, html code.shiki .sAwPA{--shiki-default:#6A737D}html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}",{"title":40,"searchDepth":103,"depth":103,"links":1332},[1333,1334,1336,1340,1341],{"id":28,"depth":103,"text":29},{"id":46,"depth":103,"text":1335},"1. Безопасность: Валидация строки initData",{"id":856,"depth":103,"text":857,"children":1337},[1338,1339],{"id":864,"depth":110,"text":865},{"id":922,"depth":110,"text":923},{"id":1214,"depth":103,"text":1215},{"id":1289,"depth":103,"text":1290},"2026-07-05","Детальное руководство для разработчиков по использованию Telegram Mini Apps в качестве веб-фронтенда, криптографической валидации данных и приему платежей.","md",[1346,1349,1352],{"q":1347,"a":1348},"Чем Telegram Mini App отличается от обычного бота?","Бот общается сообщениями и кнопками, а Mini App открывает внутри Telegram полноценный веб-интерфейс: дашборды, каталоги, формы, графики. Это SPA-приложение в WebView со своим фронтендом, при этом авторизация происходит автоматически через аккаунт Telegram.",{"q":1350,"a":1351},"Как проверить, что данные пользователя в Mini App не подделаны?","Через криптографическую валидацию initData: Telegram подписывает данные пользователя HMAC-SHA256-подписью на основе токена бота. Бэкенд обязан пересчитать и сверить подпись при каждом запросе — без этого любой может выдать себя за другого пользователя.",{"q":1353,"a":1354},"Когда обязательны Telegram Stars, а когда можно Stripe?","Цифровые товары и подписки внутри Mini App по правилам Apple и Google оплачиваются через Telegram Stars. Физические товары, услуги и консультации можно продавать через классические шлюзы вроде Stripe.","\u002Fimages\u002Fblog\u002Fblog_telegram_twa.jpg","ru",{},"\u002Fblog\u002Fru\u002Ftelegram-web-apps-sells",{"title":6,"description":1343},"blog\u002Fru\u002Ftelegram-web-apps-sells",[1362,1363,1364,1365,1366],"Telegram","Mini Apps","SaaS","Node.js","Frontend","YuRgxnAaTWzdgHfj4TSFOXTRw0OPRN5jjGwHaAdmD4k",{"id":1369,"title":1370,"body":1371,"date":2049,"description":2050,"extension":1344,"faq":2051,"image":2061,"lang":1356,"meta":2062,"navigation":106,"path":2063,"published":106,"readTime":213,"seo":2064,"stem":2065,"tags":2066,"updated":1342,"__hash__":2072},"blog\u002Fblog\u002Fru\u002Fcode-audit-technical-debt.md","Чек-лист аудита кода: Как оценить техдолг перед масштабированием",{"type":8,"value":1372,"toc":2039},[1373,1376,1379,1385,1388,1392,1395,1489,1493,1497,1500,1505,1681,1685,1688,1789,1793,1818,1938,1942,1968,1972,1975,1995,1997,2022,2029,2036],[11,1374,1375],{},"Принятие легаси-проекта от другой команды, покупка готового SaaS-стартапа или подготовка работающего MVP к этапу активного масштабирования — это критические точки развития продукта. В этих сценариях ваш самый опасный невидимый враг — это технический долг.",[11,1377,1378],{},"Код, который стабильно работает на локальном компьютере одного разработчика, в условиях продакшена может содержать критические уязвимости безопасности, неоптимальные SQL-запросы без индексов или запутанную архитектуру, из-за которой внедрение мелких доработок растягивается на недели.",[11,1380,1381,1382,60],{},"Чтобы расти безопасно и не тратить бюджеты на бесконечные переписывания, необходимо провести комплексный ",[15,1383,1384],{},"технический аудит кодовой базы",[11,1386,1387],{},"В этом руководстве мы разберем технический регламент проверки проектов на Node.js\u002FTypeScript, методы устранения проблем производительности СУБД (таких как проблема N+1), проверку безопасности и планирование рефакторинга.",[26,1389,1391],{"id":1390},"_1-автоматический-сбор-метрик","1. Автоматический сбор метрик",[11,1393,1394],{},"Перед ручным анализом бизнес-логики соберите количественные метрики с помощью специализированных инструментов статического анализа. Это задаст базовую линию для команды:",[1396,1397,1398,1418],"table",{},[1399,1400,1401],"thead",{},[1402,1403,1404,1409,1412,1415],"tr",{},[1405,1406,1408],"th",{"align":1407},"left","Направление аудита",[1405,1410,1411],{"align":1407},"Инструменты",[1405,1413,1414],{"align":1407},"Целевой показатель",[1405,1416,1417],{"align":1407},"Последствия игнорирования",[1419,1420,1421,1441,1457,1473],"tbody",{},[1402,1422,1423,1429,1435,1438],{},[1424,1425,1426],"td",{"align":1407},[15,1427,1428],{},"Безопасность зависимостей",[1424,1430,1431,1434],{"align":1407},[42,1432,1433],{},"npm audit",", Snyk, Dependabot",[1424,1436,1437],{"align":1407},"0 критических уязвимостей",[1424,1439,1440],{"align":1407},"Риск выполнения стороннего кода на сервере, кража данных.",[1402,1442,1443,1448,1451,1454],{},[1424,1444,1445],{"align":1407},[15,1446,1447],{},"Линтинг и форматирование",[1424,1449,1450],{"align":1407},"Biome, ESLint, Prettier",[1424,1452,1453],{"align":1407},"0 ошибок",[1424,1455,1456],{"align":1407},"Путаница в синтаксисе, скрытые баги в замыканиях, конфликты слияния.",[1402,1458,1459,1464,1467,1470],{},[1424,1460,1461],{"align":1407},[15,1462,1463],{},"Покрытие тестами",[1424,1465,1466],{"align":1407},"Vitest, Jest, Playwright",[1424,1468,1469],{"align":1407},"> 70% покрытия модулей",[1424,1471,1472],{"align":1407},"Высокий риск сломать старый функционал при выкате обновлений.",[1402,1474,1475,1480,1483,1486],{},[1424,1476,1477],{"align":1407},[15,1478,1479],{},"Сложность кода",[1424,1481,1482],{"align":1407},"SonarQube, Plato",[1424,1484,1485],{"align":1407},"Низкий индекс цикломатической сложности",[1424,1487,1488],{"align":1407},"Трудности чтения функций из-за глубокой вложенности ветвлений.",[26,1490,1492],{"id":1491},"_2-ключевые-точки-ручного-аудита","2. Ключевые точки ручного аудита",[862,1494,1496],{"id":1495},"а-работа-с-базой-данных-решение-проблемы-n1","А. Работа с базой данных: Решение проблемы N+1",[11,1498,1499],{},"Самая частая причина замедления работы API при росте базы данных — паттерн запросов N+1. Это происходит, когда бэкенд запрашивает список сущностей одним запросом, а затем в цикле делает отдельные SQL-запросы для получения связанных данных по каждой сущности.",[1501,1502,1504],"h4",{"id":1503},"неоптимальный-код-проблема-n1-на-nodejs","Неоптимальный код (Проблема N+1 на Node.js)",[34,1506,1508],{"className":73,"code":1507,"language":75,"meta":40,"style":40},"\u002F\u002F GET \u002Fapi\u002Fprojects - Выбирает N проектов, а затем делает N запросов к БД для получения авторов\napp.get('\u002Fapi\u002Fprojects', async (req, res) => {\n  const projects = await db.query('SELECT * FROM projects'); \u002F\u002F 1 запрос\n  const enrichedProjects = [];\n\n  for (const project of projects) {\n    \u002F\u002F ВЫПОЛНЯЕТСЯ N РАЗ! При 1000 проектов в БД мы совершим 1000 запросов.\n    const user = await db.query('SELECT * FROM users WHERE id = $1', [project.userId]); \n    enrichedProjects.push({ ...project, user });\n  }\n\n  res.json(enrichedProjects);\n});\n",[42,1509,1510,1515,1549,1578,1590,1594,1613,1618,1640,1657,1661,1665,1676],{"__ignoreMap":40},[79,1511,1512],{"class":81,"line":82},[79,1513,1514],{"class":393},"\u002F\u002F GET \u002Fapi\u002Fprojects - Выбирает N проектов, а затем делает N запросов к БД для получения авторов\n",[79,1516,1517,1520,1522,1524,1527,1529,1532,1534,1537,1539,1542,1545,1547],{"class":81,"line":103},[79,1518,1519],{"class":89},"app.",[79,1521,332],{"class":116},[79,1523,269],{"class":89},[79,1525,1526],{"class":96},"'\u002Fapi\u002Fprojects'",[79,1528,279],{"class":89},[79,1530,1531],{"class":85},"async",[79,1533,355],{"class":89},[79,1535,1536],{"class":126},"req",[79,1538,279],{"class":89},[79,1540,1541],{"class":126},"res",[79,1543,1544],{"class":89},") ",[79,1546,1023],{"class":85},[79,1548,120],{"class":89},[79,1550,1551,1553,1556,1558,1561,1564,1567,1569,1572,1575],{"class":81,"line":110},[79,1552,301],{"class":85},[79,1554,1555],{"class":133}," projects",[79,1557,307],{"class":85},[79,1559,1560],{"class":85}," await",[79,1562,1563],{"class":89}," db.",[79,1565,1566],{"class":116},"query",[79,1568,269],{"class":89},[79,1570,1571],{"class":96},"'SELECT * FROM projects'",[79,1573,1574],{"class":89},"); ",[79,1576,1577],{"class":393},"\u002F\u002F 1 запрос\n",[79,1579,1580,1582,1585,1587],{"class":81,"line":123},[79,1581,301],{"class":85},[79,1583,1584],{"class":133}," enrichedProjects",[79,1586,307],{"class":85},[79,1588,1589],{"class":89}," [];\n",[79,1591,1592],{"class":81,"line":139},[79,1593,107],{"emptyLinePlaceholder":106},[79,1595,1596,1599,1601,1604,1607,1610],{"class":81,"line":152},[79,1597,1598],{"class":85},"  for",[79,1600,355],{"class":89},[79,1602,1603],{"class":85},"const",[79,1605,1606],{"class":133}," project",[79,1608,1609],{"class":85}," of",[79,1611,1612],{"class":89}," projects) {\n",[79,1614,1615],{"class":81,"line":165},[79,1616,1617],{"class":393},"    \u002F\u002F ВЫПОЛНЯЕТСЯ N РАЗ! При 1000 проектов в БД мы совершим 1000 запросов.\n",[79,1619,1620,1622,1624,1626,1628,1630,1632,1634,1637],{"class":81,"line":177},[79,1621,753],{"class":85},[79,1623,777],{"class":133},[79,1625,307],{"class":85},[79,1627,1560],{"class":85},[79,1629,1563],{"class":89},[79,1631,1566],{"class":116},[79,1633,269],{"class":89},[79,1635,1636],{"class":96},"'SELECT * FROM users WHERE id = $1'",[79,1638,1639],{"class":89},", [project.userId]); \n",[79,1641,1642,1645,1648,1651,1654],{"class":81,"line":189},[79,1643,1644],{"class":89},"    enrichedProjects.",[79,1646,1647],{"class":116},"push",[79,1649,1650],{"class":89},"({ ",[79,1652,1653],{"class":85},"...",[79,1655,1656],{"class":89},"project, user });\n",[79,1658,1659],{"class":81,"line":202},[79,1660,382],{"class":89},[79,1662,1663],{"class":81,"line":208},[79,1664,107],{"emptyLinePlaceholder":106},[79,1666,1667,1670,1673],{"class":81,"line":213},[79,1668,1669],{"class":89},"  res.",[79,1671,1672],{"class":116},"json",[79,1674,1675],{"class":89},"(enrichedProjects);\n",[79,1677,1678],{"class":81,"line":223},[79,1679,1680],{"class":89},"});\n",[1501,1682,1684],{"id":1683},"оптимальный-код-использование-sql-joins","Оптимальный код (Использование SQL JOINS)",[11,1686,1687],{},"Объединяем выборку в один запрос средствами СУБД:",[34,1689,1691],{"className":73,"code":1690,"language":75,"meta":40,"style":40},"app.get('\u002Fapi\u002Fprojects', async (req, res) => {\n  const query = `\n    SELECT p.*, row_to_json(u.*) as user \n    FROM projects p\n    LEFT JOIN users u ON p.userId = u.id\n  `;\n  const result = await db.query(query); \u002F\u002F 1 единственный запрос вместо N+1\n  res.json(result.rows);\n});\n",[42,1692,1693,1721,1733,1738,1743,1748,1755,1776,1785],{"__ignoreMap":40},[79,1694,1695,1697,1699,1701,1703,1705,1707,1709,1711,1713,1715,1717,1719],{"class":81,"line":82},[79,1696,1519],{"class":89},[79,1698,332],{"class":116},[79,1700,269],{"class":89},[79,1702,1526],{"class":96},[79,1704,279],{"class":89},[79,1706,1531],{"class":85},[79,1708,355],{"class":89},[79,1710,1536],{"class":126},[79,1712,279],{"class":89},[79,1714,1541],{"class":126},[79,1716,1544],{"class":89},[79,1718,1023],{"class":85},[79,1720,120],{"class":89},[79,1722,1723,1725,1728,1730],{"class":81,"line":103},[79,1724,301],{"class":85},[79,1726,1727],{"class":133}," query",[79,1729,307],{"class":85},[79,1731,1732],{"class":96}," `\n",[79,1734,1735],{"class":81,"line":110},[79,1736,1737],{"class":96},"    SELECT p.*, row_to_json(u.*) as user \n",[79,1739,1740],{"class":81,"line":123},[79,1741,1742],{"class":96},"    FROM projects p\n",[79,1744,1745],{"class":81,"line":139},[79,1746,1747],{"class":96},"    LEFT JOIN users u ON p.userId = u.id\n",[79,1749,1750,1753],{"class":81,"line":152},[79,1751,1752],{"class":96},"  `",[79,1754,100],{"class":89},[79,1756,1757,1759,1762,1764,1766,1768,1770,1773],{"class":81,"line":165},[79,1758,301],{"class":85},[79,1760,1761],{"class":133}," result",[79,1763,307],{"class":85},[79,1765,1560],{"class":85},[79,1767,1563],{"class":89},[79,1769,1566],{"class":116},[79,1771,1772],{"class":89},"(query); ",[79,1774,1775],{"class":393},"\u002F\u002F 1 единственный запрос вместо N+1\n",[79,1777,1778,1780,1782],{"class":81,"line":177},[79,1779,1669],{"class":89},[79,1781,1672],{"class":116},[79,1783,1784],{"class":89},"(result.rows);\n",[79,1786,1787],{"class":81,"line":189},[79,1788,1680],{"class":89},[862,1790,1792],{"id":1791},"б-безопасность-хранения-секретов-и-валидация","Б. Безопасность хранения секретов и валидация",[1292,1794,1795,1808],{},[1232,1796,1797,1800,1801,1804,1805,60],{},[15,1798,1799],{},"Отсутствие учетных данных в Git",": Убедитесь, что в репозиторий не попали файлы ",[42,1802,1803],{},".env"," или строки с паролями. Для проверки истории коммитов используйте утилиту ",[42,1806,1807],{},"git-secrets",[1232,1809,1810,1813,1814,1817],{},[15,1811,1812],{},"Валидация переменных окружения на старте",": Используйте библиотеку ",[42,1815,1816],{},"zod"," для проверки наличия всех конфигурационных ключей при запуске приложения, чтобы упасть сразу, а не во время работы:",[34,1819,1821],{"className":73,"code":1820,"language":75,"meta":40,"style":40},"import { z } from 'zod';\n\nconst envSchema = z.object({\n  DATABASE_URL: z.string().url(),\n  PORT: z.string().transform(Number),\n  STRIPE_SECRET_KEY: z.string().min(10),\n});\n\nexport const ENV = envSchema.parse(process.env);\n",[42,1822,1823,1837,1841,1858,1875,1890,1910,1914,1918],{"__ignoreMap":40},[79,1824,1825,1827,1830,1832,1835],{"class":81,"line":82},[79,1826,86],{"class":85},[79,1828,1829],{"class":89}," { z } ",[79,1831,93],{"class":85},[79,1833,1834],{"class":96}," 'zod'",[79,1836,100],{"class":89},[79,1838,1839],{"class":81,"line":103},[79,1840,107],{"emptyLinePlaceholder":106},[79,1842,1843,1845,1848,1850,1853,1856],{"class":81,"line":110},[79,1844,1603],{"class":85},[79,1846,1847],{"class":133}," envSchema",[79,1849,307],{"class":85},[79,1851,1852],{"class":89}," z.",[79,1854,1855],{"class":116},"object",[79,1857,888],{"class":89},[79,1859,1860,1863,1866,1869,1872],{"class":81,"line":123},[79,1861,1862],{"class":89},"  DATABASE_URL: z.",[79,1864,1865],{"class":116},"string",[79,1867,1868],{"class":89},"().",[79,1870,1871],{"class":116},"url",[79,1873,1874],{"class":89},"(),\n",[79,1876,1877,1880,1882,1884,1887],{"class":81,"line":139},[79,1878,1879],{"class":89},"  PORT: z.",[79,1881,1865],{"class":116},[79,1883,1868],{"class":89},[79,1885,1886],{"class":116},"transform",[79,1888,1889],{"class":89},"(Number),\n",[79,1891,1892,1895,1897,1899,1902,1904,1907],{"class":81,"line":152},[79,1893,1894],{"class":89},"  STRIPE_SECRET_KEY: z.",[79,1896,1865],{"class":116},[79,1898,1868],{"class":89},[79,1900,1901],{"class":116},"min",[79,1903,269],{"class":89},[79,1905,1906],{"class":133},"10",[79,1908,1909],{"class":89},"),\n",[79,1911,1912],{"class":81,"line":165},[79,1913,1680],{"class":89},[79,1915,1916],{"class":81,"line":177},[79,1917,107],{"emptyLinePlaceholder":106},[79,1919,1920,1922,1925,1928,1930,1933,1935],{"class":81,"line":189},[79,1921,260],{"class":85},[79,1923,1924],{"class":85}," const",[79,1926,1927],{"class":133}," ENV",[79,1929,307],{"class":85},[79,1931,1932],{"class":89}," envSchema.",[79,1934,797],{"class":116},[79,1936,1937],{"class":89},"(process.env);\n",[862,1939,1941],{"id":1940},"в-фильтрация-ввода-и-заголовки-безопасности","В. Фильтрация ввода и заголовки безопасности",[1292,1943,1944,1958],{},[1232,1945,1946,1949,1950,1953,1954,1957],{},[15,1947,1948],{},"Защита от SQL-инъекций",": Проверьте, чтобы в коде не было прямой конкатенации строк при составлении запросов (например, ",[42,1951,1952],{},"db.query(\"SELECT * FROM users WHERE id = \" + id)","). Всегда используйте параметризованные запросы (",[42,1955,1956],{},"db.query(\"... WHERE id = $1\", [id])",") или ORM.",[1232,1959,1960,1963,1964,1967],{},[15,1961,1962],{},"Защита от XSS и Clickjacking",": Убедитесь, что в приложении подключен пакет ",[42,1965,1966],{},"helmet",", который автоматически настраивает безопасные HTTP-заголовки (Content-Security-Policy, HSTS, X-Frame-Options).",[26,1969,1971],{"id":1970},"_3-разработка-плана-устранения-технического-долга","3. Разработка плана устранения технического долга",[11,1973,1974],{},"После фиксации всех проблем разделите задачи рефакторинга по приоритетам:",[1229,1976,1977,1983,1989],{},[1232,1978,1979,1982],{},[15,1980,1981],{},"Критические проблемы (P0)",": Дыры в безопасности, пароли в репозитории, отсутствие резервных копий БД, ошибки авторизации. Исправлять немедленно.",[1232,1984,1985,1988],{},[15,1986,1987],{},"Проблемы производительности (P1)",": Отсутствие индексов на внешних ключах, запросы N+1 в ключевых сценариях, отсутствие кэширования для тяжелых запросов. Запланировать рефакторинг на ближайший спринт.",[1232,1990,1991,1994],{},[15,1992,1993],{},"Чистка кодовой базы (P2)",": Дублирование кода, несоблюдение форматирования, покрытие тестами служебных модулей. Выделять на эти задачи 20% времени каждого планового спринта.",[26,1996,1290],{"id":1289},[1292,1998,1999,2007,2014],{},[1232,2000,2001,2006],{},[1270,2002,2005],{"href":2003,"rel":2004},"https:\u002F\u002Fowasp.org\u002Fwww-project-top-ten\u002F",[1300],"OWASP Top 10"," — эталонный список веб-уязвимостей для блока безопасности",[1232,2008,2009,2013],{},[1270,2010,1433],{"href":2011,"rel":2012},"https:\u002F\u002Fdocs.npmjs.com\u002Fcli\u002Fcommands\u002Fnpm-audit",[1300]," — проверка зависимостей на известные уязвимости",[1232,2015,2016,2021],{},[1270,2017,2020],{"href":2018,"rel":2019},"https:\u002F\u002Fwww.postgresql.org\u002Fdocs\u002Fcurrent\u002Findexes.html",[1300],"PostgreSQL: Indexes"," — официальное руководство по индексированию",[11,2023,2024,2025,60],{},"Своевременный технический аудит позволяет сохранять высокую скорость разработки новых функций и гарантирует стабильную работу проекта под нагрузкой. Проведение таких проверок особенно критично, если вы подозреваете, что код вашего проекта создавался наспех бюджетными подрядчиками. Подробнее об этом читайте в моем анализе ",[1270,2026,2028],{"href":2027},"\u002Fru\u002Fblog\u002Fsaas-development-cheap-code-trap","Цена дешевого кода: Почему приходится переписывать SaaS MVP с нуля",[11,2030,2031,2032,2035],{},"Если вашему проекту необходим независимый экспертный технический аудит кодовой базы, оценка архитектуры перед масштабированием или разработка стандартов качества кода для вашей команды, ознакомьтесь с услугой ",[1270,2033,2034],{"href":1324},"Технической консультации"," или запишитесь на сессию.",[1328,2037,2038],{},"html pre.shiki code .sAwPA, html code.shiki .sAwPA{--shiki-default:#6A737D}html pre.shiki code .s95oV, html code.shiki .s95oV{--shiki-default:#E1E4E8}html pre.shiki code .svObZ, html code.shiki .svObZ{--shiki-default:#B392F0}html pre.shiki code .sU2Wk, html code.shiki .sU2Wk{--shiki-default:#9ECBFF}html pre.shiki code .snl16, html code.shiki .snl16{--shiki-default:#F97583}html pre.shiki code .s9osk, html code.shiki .s9osk{--shiki-default:#FFAB70}html pre.shiki code .sDLfK, html code.shiki .sDLfK{--shiki-default:#79B8FF}html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}",{"title":40,"searchDepth":103,"depth":103,"links":2040},[2041,2042,2047,2048],{"id":1390,"depth":103,"text":1391},{"id":1491,"depth":103,"text":1492,"children":2043},[2044,2045,2046],{"id":1495,"depth":110,"text":1496},{"id":1791,"depth":110,"text":1792},{"id":1940,"depth":110,"text":1941},{"id":1970,"depth":103,"text":1971},{"id":1289,"depth":103,"text":1290},"2026-06-07","Практическое техническое руководство по проведению аудита легаси-проектов на Node.js\u002FTypeScript, поиску уязвимостей, анализу индексов БД и решению проблемы N+1.",[2052,2055,2058],{"q":2053,"a":2054},"Когда нужен технический аудит кода?","В трёх критических точках: при приёме легаси-проекта от другой команды, при покупке готового продукта и перед этапом активного масштабирования. Аудит на 2–3 неделе разработки нового проекта дешевле любого аудита после релиза.",{"q":2056,"a":2057},"Что проверяется в первую очередь?","Автоматические метрики (уязвимости зависимостей через npm audit, линтинг, покрытие тестами), затем ручные точки: параметризация SQL-запросов, индексы на внешних ключах, проблема N+1, секреты в репозитории и обработка ошибок.",{"q":2059,"a":2060},"Что делать с найденными проблемами?","Разделить по приоритетам: P0 — безопасность и бэкапы, исправлять немедленно; P1 — производительность (индексы, N+1, кэш), в ближайший спринт; P2 — чистка кода, стабильные 20% времени каждого спринта.","\u002Fimages\u002Fblog\u002Fblog_code_audit.jpg",{},"\u002Fblog\u002Fru\u002Fcode-audit-technical-debt",{"title":1370,"description":2050},"blog\u002Fru\u002Fcode-audit-technical-debt",[2067,2068,2069,2070,2071],"Архитектура","КодРевью","Безопасность","Консультации","Техдолг","Ime586W2QwEatWxzjto2rtqIB-50VdS2FF-JVgIo83Y",1784561425003]