Доклад

Добро пожаловать на сервер: где в Next.js App Router прячутся уязвимости

3 зал

В декабре 2025-го в React и Next.js обнаружилась серия критических уязвимостей. Обновления вышли оперативно, и проблема была локализована. Но для тех, кто работает с App Router, этот инцидент — повод заглянуть глубже и спросить: какие архитектурные решения сделали это возможным?

В докладе мы разберем архитектуру App Router изнутри: как работает React Flight Protocol, как на этапе бандлинга разделяется серверный и клиентский граф компонентов, что сервер принимает, чему доверяет и что исполняет. Найдем конкретное место в архитектуре, где жила уязвимость, и поймем, почему она там оказалась.

Этот доклад — архитектурный разбор Next.js App Router с прицелом на безопасность: мы пересмотрим модель доверия RSC, разберемся, где проходит реальная граница между клиентом и сервером, что может прийти извне и почему use server можно рассматривать как объявление поверхности атаки.

Спикеры

Расписание