Анастасия Котова
Яндекс
В декабре 2025-го в React и Next.js обнаружилась серия критических уязвимостей. Обновления вышли оперативно, и проблема была локализована. Но для тех, кто работает с App Router, этот инцидент — повод заглянуть глубже и спросить: какие архитектурные решения сделали это возможным?
В докладе мы разберем архитектуру App Router изнутри: как работает React Flight Protocol, как на этапе бандлинга разделяется серверный и клиентский граф компонентов, что сервер принимает, чему доверяет и что исполняет. Найдем конкретное место в архитектуре, где жила уязвимость, и поймем, почему она там оказалась.
Этот доклад — архитектурный разбор Next.js App Router с прицелом на безопасность: мы пересмотрим модель доверия RSC, разберемся, где проходит реальная граница между клиентом и сервером, что может прийти извне и почему use server можно рассматривать как объявление поверхности атаки.
Яндекс