02 / технологии

Технологии

Мы не привязаны к одному технологическому каркасу. Для каждого проекта подбираем инструменты под задачу, нагрузку и состав команды. При этом опираемся на проверенный набор решений.

основа

Стек выбираем не по моде, а по нагрузке, зрелости команды, скорости изменений и стоимости сопровождения.

базовый набор

Для новых продуктов у нас есть понятный базовый набор решений, который даёт быстрый старт без архитектурной импровизации.

границы

Если проект уже живёт на другом стеке, мы не ломаем его ради эстетики: сначала считаем цену перехода и только потом предлагаем смену контура.

WEB Клиентская часть

SPA, SSR, ISR — выбираем подход исходя из задачи. Типовой стек для насыщенных данными панелей и публичных цифровых продуктов.

основные инструменты

React 19
основа SPA и SSR приложений
Next.js 15
App Router, RSC, ISR
TypeScript 5
strict mode, end-to-end типизация
Vue 3
для проектов с существующей кодовой базой
также:
Tailwind CSS Vite Storybook Playwright Radix UI TanStack Query

React + Next.js — базовый выбор для новых продуктов. Vue — когда существующая система уже построена на Vue и переход не оправдан.

API Серверная часть

Асинхронный подход по умолчанию. Python и Go покрывают 95% задач. Node.js — для серверного слоя клиентского приложения или когда команда клиентской части ведёт и серверную.

основные инструменты

Go
высоконагруженные сервисы, CLI, сетевые утилиты
Python 3.12
FastAPI, async, ML-интеграции
PostgreSQL 16
основная СУБД, pgvector для embeddings
Node.js
BFF, работа в реальном времени, единый стек JavaScript
также:
FastAPI SQLAlchemy 2.0 Redis GraphQL gRPC RabbitMQ Alembic

Go — для сервисов, чувствительных к задержкам. Python — там, где важны скорость разработки и интеграции с ML/ИИ.

MOB Мобильные приложения

Кросс-платформенная разработка как стандарт. Нативная — только когда React Native объективно не справляется.

основные инструменты

React Native
New Architecture, Bridgeless mode
Expo SDK 52
OTA updates, Expo Router, managed workflow
Swift
нативные модули для iOS, когда JS не хватает
Kotlin
нативные модули для Android
также:
Reanimated 3 React Navigation MMKV Detox Flipper

React Native закрывает 90% мобильных задач. Нативный код — для Bluetooth, камеры, тяжёлой графики.

OPS Инфраструктура

Инфраструктура как код. Ничего не живёт только в голове одного инженера. Каждый сервер и каждый конвейер — в репозитории.

основные инструменты

Kubernetes
оркестрация для продуктов с 3+ сервисами
Terraform
IaC, мультиоблачная инфраструктура
AWS / GCP
облачные провайдеры
Docker
контейнеризация, Docker Compose для dev/staging
также:
GitHub Actions ArgoCD Prometheus Grafana OpenTelemetry Loki cert-manager Nginx

Docker Compose для маленьких команд. K8s — когда 3+ сервисов и нужен автоскейлинг.

DAT Данные и ИИ

От ETL-конвейеров до полноценной инфраструктуры для языковых моделей. Данные — первое архитектурное решение.

основные инструменты

pgvector
векторный поиск поверх PostgreSQL
Elasticsearch
полнотекстовый и гибридный поиск
Языковые модели + поисковый контур
Claude, OpenAI и открытые модели
Kafka
потоковая передача событий, конвейеры реального времени
также:
OpenAI Anthropic LangChain ClickHouse TimescaleDB Apache Flink Qdrant sentence-transformers

pgvector — когда уже есть PostgreSQL и объём данных не превышает 10M. Qdrant — для тяжёлых сценариев векторного поиска.

SEC Безопасность

Безопасность не добавляется в последний момент. Защитные настройки закладываются с первого изменения. Мы встраиваем безопасность в архитектуру, а не сверяем формальный перечень перед выпуском.

основные инструменты

HashiCorp Vault
Централизованное управление секретами. Динамические учётные данные для баз, автоматическая ротация, PKI-инфраструктура. Никаких .env-файлов с паролями в репозитории.
RBAC + OPA
Гранулярный ролевой доступ. Open Policy Agent для описания политик в коде. Каждое решение о доступе — аудитируемо и версионировано.
Trivy + Snyk
Сканирование контейнер-образов, зависимостей, IaC-конфигураций (SAST/DAST). Встроено в CI — уязвимый код не попадёт в main.
Semgrep
Статический анализ кода на паттерны уязвимостей. Custom rules для специфичных проверок проекта.
также:
AWS IAM cert-manager Falco OWASP ZAP SonarQube git-crypt

готовим к прохождению

SOC 2 Type II  ·  PCI DSS  ·  требования НБ РК  ·  соответствие требованиям МФЦА

практики

Смена секретов
автоматическая смена учётных данных каждые 90 дней
Проверка зависимостей
проверка зависимостей на CVE при каждом PR
Проверка образов контейнеров
Trivy в автоматической сборке, блокировка критических и серьёзных уязвимостей
Журнал аудита
полная история действий в системе
Сеть с нулевым доверием
защищённое взаимодействие и mTLS между сервисами
Испытание на проникновение
регулярная проверка с отчётом для владельцев системы

Безопасность — не перечень перед выпуском. Vault, OPA и Trivy встраиваются в процесс с первого этапа.

Логика выбора

Задача Что выбираем Почему
Промостраница / минимально жизнеспособный продукт Next.js + Vercel Быстрый старт, управляемая инфраструктура
Панель с большим объёмом данных React + FastAPI + PostgreSQL Сквозная типизация, асинхронный ввод-вывод
Высоконагруженный API Go + K8s + Kafka Латенси, конкурентность, масштабируемость
Продукт с ИИ Python + pgvector + языковая модель Экосистема машинного обучения, встроенная работа с векторными представлениями
Мобильное приложение React Native + Expo Единая кодовая основа, обновления без повторной публикации

Есть задача?

Расскажите, что строите — подберём оптимальный стек и архитектуру.

hello@qdev.run →