Технологический стекПри разработке и эксплуатации платформы используются следующие технологии:
- Языки программирования: TypeScript, JavaScript, SQL;
- Фреймворки: Next. js 16 (серверная и клиентская часть в одном приложении), React 19, Tailwind CSS 4;
- База данных: PostgreSQL 16 — управляемый сервис Yandex Managed Service for PostgreSQL (резервное копирование, обновления и отказоустойчивость обеспечивает провайдер, самостоятельно установленных серверов баз данных платформа не использует). Подключение приложения к базе данных выполняется по шифрованному каналу с проверкой подлинности сертификата сервера;
- Серверные технологии: Node. js 22, Docker (изоляция приложения в контейнерах), Traefik (обратный прокси), Redis (быстрое временное хранилище: ограничение частоты попыток входа, служебные счётчики), Centrifugo (обмен сообщениями в реальном времени — чат и реакции во время онлайн-эфиров). Весь внешний трафик передаётся только по защищённому протоколу HTTPS с принудительным перенаправлением с незащищённого соединения;
- Размещение сервиса и данных: Yandex Cloud, Российская Федерация, регион ru-central1 (зона ru-central1-a). В российских дата-центрах Yandex Cloud размещены все компоненты платформы: сервер приложения (виртуальная машина Yandex Compute Cloud), база данных и файловое хранилище. Персональные данные пользователей собираются, хранятся и обрабатываются на территории Российской Федерации;
- Хранение файлов: Yandex Object Storage — объектное хранилище с S3-совместимым интерфейсом (изображения, документы, медиафайлы);
- Электронная почта: Yandex Postbox — служебные письма пользователям (код для входа, уведомления). Для домена отправителя настроены механизмы подтверждения подлинности писем SPF, DKIM и DMARC;
- Видео: Kinescope — российский видеохостинг; уроки и записи эфиров воспроизводятся встроенным плеером;
- Аутентификация пользователей: Better Auth — вход по одноразовому коду или по ссылке, отправленным на электронную почту, а также через учётные записи Яндекс ID и VK ID. Пароли пользователей платформой не создаются и не хранятся;
- Приём платежей: Т-Банк, сервис «Т-Касса», включая «Мультирасчёты» (расщепление платежа между получателями). Интеграция серверная, обмен с банком выполняется по защищённому протоколу HTTPS. Оплата проходит на стороне банка: платформа получает от банка адрес платёжной формы и перенаправляет на неё плательщика, реквизиты банковских карт на платформе не вводятся, не передаются и не хранятся. Каждое входящее уведомление банка о статусе платежа проверяется по криптографической подписи (алгоритм SHA-256) и принимается к обработке только при её совпадении;
- Уведомления: веб-push по стандарту Web Push (с собственными ключами VAPID) и уведомления в Telegram;
- Система контроля версий: Git, приватный репозиторий с ограниченным доступом; история изменений кода сохраняется полностью;
- Сборка и выкат обновлений: Coolify и Docker на собственной виртуальной машине. Выкат автоматизирован и защищён обязательными проверками: каждое изменение перед публикацией проходит проверку стиля кода, проверку типов, автоматические тесты, полную сборку приложения, сканирование на утечку паролей и ключей доступа, а также проверку сторонних библиотек на известные уязвимости. Изменение, не прошедшее проверки, на боевой сервер не публикуется.
Все компоненты платформы — приложение, база данных, файловое хранилище и сервис отправки писем — размещены на территории Российской Федерации.