Web как инженерный продукт. Для тех, кто играет на enterprise-уровне.
Highload-платформы, корпоративные порталы, headless e-commerce, B2B-кабинеты. Архитектура с запасом на 10× рост, multi-region active-active, SLO 99.99 %. OWASP ASVS L3, SOC 2 Type II, ISO 27001, PCI DSS v4.0, 152-ФЗ. Без CMS-конструкторов, без T&M, без компромиссов.Web как инженерный продукт, а не как сайт.
Архитектура от 100 RPS до 100k RPS. Event-driven через Kafka/NATS, multi-region, активная-активная репликация, RPO 5 мин, RTO 15 мин.Как с нами начать. От первой встречи до релиза.
Четыре прозрачных шага: одна встреча — и вы знаете, что мы умеем; короткий пилот — и вы видите, как это работает на ваших данных; контракт — и фикс-цена, фикс-скоуп до production.- STAGE 01Архитектурная сессия60 минут · бесплатноSolution architect + tech lead + продакт. Разбираем нагрузку, регуляторку и риски. NDA по запросу.
- STAGE 02Discovery + Solution Brief1–2 неделиСкоуп, KPI, архитектурная карта, threat model, бюджет и план рисков. С фикс-стоимостью и обязательством по срокам.
- STAGE 03Pilot · PoC3–4 неделиКлючевой риск-снимающий кусок системы в production-качестве. Проверяем p99, безопасность и интеграции на ваших данных.
- STAGE 04Production · SRE6–24 неделиПолный релиз, soft launch, SRE-поддержка, on-call 24/7, SLO + error budget в контракте. Двухнедельные релизы.
Что строим.
Не один шаблон, а четыре направления. У каждого — собственная архитектура, профиль нагрузки и регуляторика.Headless e-commerce и платёжные продукты, выдерживающие Чёрную пятницу
Каталог 1М+ SKU, PIM/DAM, персонализированный поиск, эквайринг и СБП, PCI DSS-сегментация, anti-fraud, бесшовная синхронизация с ERP в реальном времени. Headless-движок и платформа подбираются под профиль бизнеса.Multi-tenant SaaS, маркетплейсы и highload-платформы под рост × 10
Multi-tenant изоляция, RBAC + ABAC, корпоративный SSO, биллинг, feature flags. Event-driven с любым брокером, CQRS и Event Sourcing где нужно, sharding, multi-region active-active, sagas и outbox. On-call 24/7, error budget в контракте.B2B-порталы, диспетчерские и аналитические системы под миллионы строк
Личные кабинеты клиентов и юрлиц, диспетчерские, тендерные платформы, BI-кабинеты. Сложные ролевые модели, workflow-движки, audit-trail с неизменяемыми логами. Real-time-обновления и виртуализация под млн+ строк в таблицах.Как мы работаем. От Discovery до on-call.
Прозрачный фреймворк без сюрпризов: фикс-скоуп, фикс-бюджет, недельные демо, понятные артефакты на каждом этапе.- 011–2 недели
Discovery · Architecture
Интервью со стейкхолдерами, JTBD, конкурентный и стек-аудит, threat modeling, фиксация скоупа и success-метрик. Параллельно — high-level архитектура и план рисков.АртефактSolution brief · Architecture map · KPI / SLO в SOW - 022–3 недели
Дизайн · Дизайн-система
Прототипы в Figma с интерактивом, ревью каждую неделю. Параллельно — дизайн-токены, компонентная библиотека, accessibility-аудит WCAG 2.2 AA.АртефактFigma-прототип · Design tokens · Component library - 036–10 недель
Разработка · Hardening
Двухнедельные спринты: демо по средам, ретро по пятницам. CI/CD, автотесты, code review, SAST/DAST/SCA с первого дня. Перед релизом — нагрузочное тестирование и внешний пентест.АртефактProduction-сборка · Pentest report · Load test - 04С момента релиза
Запуск · SRE-поддержка
Soft launch с canary и feature flags, A/B-тесты, OTel-observability с первого дня. Дальше — итеративное развитие по двухнедельным спринтам, on-call 24/7, SLO + error budget в контракте.АртефактSLA 99.99 % · On-call 24/7 · Двухнедельные релизы
Инженерные принципы. Не пожелания — контракт.
Каждая платформа, которую мы запускаем, удовлетворяет этим четырём принципам. Они описаны в SOW, проверяются в CI и фиксируются в SLA.Core Web Vitals A+ как минимальная планка
LCP < 1.2 с, INP < 100 мс, CLS 0. Real User Monitoring со сравнением по сегментам аудитории, performance budget в CI — деплой автоматически блокируется при регрессии метрик.OWASP ASVS L3 + пентест перед каждым major-релизом
Threat modeling на старте, SAST/DAST/SCA/secret-scan в CI, SBOM и SLSA 3 в supply-chain. Внешний пентест и bug bounty опционально. Compliance-готовность — ISO 27001, SOC 2, PCI DSS, 152-ФЗ, ФСТЭК.OpenTelemetry-first. SLO и error budget по Google SRE Workbook
Метрики, логи, трейсы и continuous profiling собираются единым OTel-pipeline. SLO/SLI определены вместе с бизнесом, error budget — в контракте. On-call ротация, runbooks, blameless postmortems.GitOps · IaC · Kubernetes. Zero-downtime — норма
Вся инфраструктура — код. ArgoCD/Flux, Terraform/OpenTofu/Pulumi. Деплой через canary / blue-green / progressive delivery, автоматический rollback по SLO. Multi-region active-active по запросу.Стек 2026. Широкий, под любую задачу.
Не догма и не «одна религия». Раскройте любую категорию — там полный набор инструментов, с которыми мы реально живём в продакшене.Нажмите на строку, чтобы раскрыть полный набор инструментовСтек подбираем под команду заказчика. Архитектурно умеем во всё: SSR/SSG/ISR, RSC, edge-rendering, микрофронты (Module Federation, Single-SPA), дизайн-системы на токенах с автогенерацией, доступность WCAG 2.2 AA, RUM-метрики Core Web Vitals в CI.
- Next.js
- Remix / RR7
- TanStack Start
- Gatsby
- Vite + RR
- Nuxt
- Quasar
- VitePress
- Vue + Vite
- Angular SSR
- Analog
- Nx-монорепы
- Storybook
- SvelteKit
- Solid Start
- Qwik
- Astro
- Lit / Web Components
- Preact
- Ember
- Zustand
- Jotai
- Redux Toolkit
- XState
- TanStack Query
- RHF
- Formik
- Valibot
- Zod
- Tailwind
- Panda
- vanilla-extract
- Stitches
- CSS Modules
- Style Dictionary
- Tokens Studio
- GSAP
- Motion
- Lottie
- Rive
- Three.js
- R3F + Drei
- WebGPU
- Lenis
Архитектурные стили: monolith first, modular monolith, микросервисы, serverless, event-driven, CQRS + Event Sourcing, hexagonal / clean. Не навязываем стек — встраиваемся в ваш, либо предлагаем оптимальный по профилю p99 и команде.
- Go (Gin, Fiber, Echo, Chi)
- Rust (Axum, Actix, Tonic)
- NestJS
- Fastify
- Hono
- Elysia
- Express
- Bun
- Deno
- Spring Boot 3
- Ktor
- Micronaut
- Quarkus
- Helidon
- Vert.x
- .NET 8/9
- ASP.NET Core
- Orleans
- MassTransit
- Dapr
- FastAPI
- LiteStar
- Django
- Flask
- Starlette
- Elixir / Phoenix
- Erlang / OTP
- Scala (Akka, ZIO)
- Ruby (Rails, Hanami)
- PHP (Symfony, Laravel)
- gRPC
- GraphQL Federation
- tRPC
- OpenAPI
- AsyncAPI
- Protobuf
Шардирование, репликация (sync/async/semi-sync), CDC, мульти-региональная согласованность, поиск с персонализацией, хранение и обработка миллиардов строк, vector-индексы для RAG и поиска по смыслу.
- PostgreSQL
- MySQL / MariaDB
- MS SQL
- Oracle
- Greenplum
- CockroachDB
- YugabyteDB
- MongoDB
- Couchbase
- ArangoDB
- DynamoDB
- Redis
- KeyDB
- Dragonfly
- Aerospike
- Cassandra
- ScyllaDB
- Neo4j
- JanusGraph
- Elastic / OpenSearch
- Meilisearch
- Typesense
- Algolia
- Manticore
- ClickHouse
- Druid
- Pinot
- StarRocks / Doris
- Snowflake
- BigQuery
- TimescaleDB
- InfluxDB
- VictoriaMetrics
- pgvector
- Qdrant
- Weaviate
- Milvus
- Iceberg
- Delta
- Trino
Работаем с асинхронными контрактами и потоковыми пайплайнами независимо от вашего брокера. Проектируем границы доменов, контракты событий, схема-эволюцию (Avro / Protobuf + Schema Registry), стратегии повторов и компенсаций.
- Apache Kafka
- Pulsar
- Redpanda
- Kinesis
- Yandex Data Streams
- RabbitMQ
- NATS JetStream
- ActiveMQ Artemis
- NSQ
- ZeroMQ
- SQS / SNS
- GCP Pub/Sub
- Azure Service Bus
- Yandex MQ
- BullMQ
- Sidekiq
- Resque
- Celery
- Hangfire
- Quartz
- Temporal
- Conductor
- Camunda
- n8n
- Airflow
- Dagster
- Prefect
- Debezium
- Kafka Connect
- Materialize
- Flink
- Spark Streaming
- Kafka Streams
- ksqlDB
Делаем платформенную инженерию: golden paths, self-service инфраструктуру, internal developer portals. Деплои zero-downtime, canary, blue-green, progressive delivery. Мультиклауд и edge — обычная практика.
- Kubernetes (EKS, GKE, AKS, MK8s)
- OpenShift
- Rancher
- Nomad
- Docker / Podman
- Terraform
- OpenTofu
- Pulumi
- Crossplane
- Helm
- Kustomize
- Ansible
- Salt
- ArgoCD
- Flux
- GitLab CI
- GitHub Actions
- Jenkins
- TeamCity
- CircleCI
- Buildkite
- Drone
- Tekton
- Istio
- Linkerd
- Cilium
- Consul Connect
- Envoy
- Kong
- Traefik
- Apigee
- AWS
- GCP
- Azure
- Yandex Cloud
- VK Cloud
- Selectel
- Cloud.ru
- Cloudflare Workers
- Vercel Edge
- Fastly
- Akamai EdgeWorkers
- Backstage
- Port
- Cortex
Не «у нас есть Grafana» — а полноценные SRE-практики: SLO/SLI, error budget, on-call rotation, runbooks, tabletop-учения, blameless postmortems. Profiling-в-проде и chaos-инженерия как норма.
- Prometheus + Thanos
- Mimir
- VictoriaMetrics
- Datadog
- New Relic
- Yandex Monitoring
- Loki
- Elastic
- OpenSearch
- ClickHouse
- Vector
- Fluent Bit
- Fluentd
- Tempo
- Jaeger
- Zipkin
- Honeycomb
- Pyroscope
- Parca
- Polar Signals
- Sentry
- Datadog RUM
- k6
- Grafana Synthetic
- Chaos Mesh
- Litmus
- Gremlin
- PagerDuty
- Opsgenie
- Grafana OnCall
- VictorOps
Зрелые AppSec-практики и аудит-ready compliance. Threat modeling на старте проекта, security requirements в backlog, всё в CI: SAST/DAST/SCA/secret-scan. Внешний пентест перед major-релизом, bug bounty опционально.
- OWASP SAMM
- BSIMM
- Threat modeling (STRIDE / PASTA)
- OWASP ASVS L2/L3
- OWASP API Top 10
- OWASP MASVS
- Semgrep
- CodeQL
- SonarQube
- ZAP
- Burp Suite Pro
- Snyk
- Dependabot
- Renovate
- Trivy
- Grype
- Gitleaks
- TruffleHog
- CycloneDX
- SPDX
- SLSA Level 3
- sigstore (cosign, fulcio)
- in-toto
- SIEM (Wazuh, Elastic SIEM, Splunk)
- WAF
- DDoS / bot management
- mTLS
- Zero Trust (BeyondCorp)
- ISO 27001 / 27017 / 27018 / 27701
- SOC 2 Type II
- PCI DSS v4.0
- HIPAA
- GDPR
- 152-ФЗ
- 161-ФЗ
- ЦБ 382-П / 683-П / 719-П
- ФСТЭК УЗ-1/2/3
- Реестр отеч. ПО
AI как инженерная практика: evals и guardrails в CI, регрессионные тесты на качество ответов, observability LLM-цепочек. Без хайпа: только то, что несёт измеримую бизнес-ценность.
- OpenAI
- Anthropic
- Mistral
- Gemini
- Llama
- Qwen
- Yandex GPT
- GigaChat
- DeepSeek
- vLLM
- SGLang
- TGI
- Triton
- Ollama
- llama.cpp
- ONNX Runtime
- LangGraph
- LlamaIndex
- DSPy
- Haystack
- Semantic Kernel
- MCP
- pgvector
- Qdrant
- Weaviate
- Milvus
- Pinecone
- Reranking (Cohere, BGE)
- Hybrid search
- Airflow
- Dagster
- Prefect
- dbt
- Spark
- Flink
- Trino
- Iceberg
- Delta
- Feast
- MLflow
- BentoML
- KServe
- Kubeflow
Индустрии и регуляторика.
Девять вертикалей, в которых у нас есть доменная экспертиза, понимание интеграций и опыт прохождения внешних аудитов.- 01Финтех · Банкинг · ПлатежиДБО, кабинеты клиентов и юрлиц, инвестиционные платформы, эквайринг, BNPL. Биометрия (ЕБС), СБП, токенизация (Apple Pay, Google Pay, Mir Pay), 3DS 2.x, НСПК.Регуляторика
- 152-ФЗ
- 161-ФЗ
- 115-ФЗ
- ЦБ 382-П / 683-П / 719-П
- PCI DSS v4.0
- PSD2
- SWIFT CSP
- 02Ритейл · E-commerce · MarketplaceМаркетплейсы B2C/B2B/C2C, Q-commerce, omnichannel. Интеграции с 1С, СБИС, МойСклад, MS Dynamics, SAP S/4HANA. CDP, программы лояльности, динамическое ценообразование.Регуляторика
- 152-ФЗ
- 54-ФЗ
- PCI DSS v4.0
- ГОСТ Р 57580 (для крупных)
- 03Медиа · Streaming · OTTOTT-платформы, новостные сайты, агрегаторы. CDN (Cloudflare, Akamai, Fastly, Yandex CDN), VOD-пайплайн через FFmpeg/Bento4, live RTMP→HLS/DASH/LL-HLS, DRM, рекомендательные ML-системы.Регуляторика
- DRM (Widevine, FairPlay, PlayReady)
- 152-ФЗ
- Закон о СМИ
- AVOD/SVOD compliance
- 04Телеком · OSS / BSSБиллинговые системы, OSS/BSS, B2B-порталы операторов, eSIM-кабинеты. Микросервисы на Kafka, SRE-практики, error budget. Интеграции с Ericsson, Huawei, ZTE.Регуляторика
- TM Forum Open APIs
- ETSI
- 126-ФЗ «О связи»
- ГОСТ Р по обработке
- 05Индустрия · IIoT · ЛогистикаMES, WMS, TMS, SCADA-надстройки, диспетчерские. Real-time телеметрия через MQTT (HiveMQ, EMQX), gRPC, OPC UA. Digital twins, predictive maintenance, edge computing на промплощадках.Регуляторика
- ISA-95 / ISA-99
- IEC 62443
- ГОСТ Р МЭК 62443
- ФСТЭК АСУ ТП
- 06Госсектор · ЭДОПорталы госуслуг, СМЭВ 3/4, ЕСИА, ЕАСУЗ, региональные ИС. Электронный документооборот (Контур.Диадок, СБИС, 1С-ЭДО). Полностью отечественный стек.Регуляторика
- ГОСТ Р 34.10 / 34.11
- КриптоПро / ViPNet
- ФСТЭК УЗ-1/2/3
- ФСБ
- Реестр отеч. ПО
- 07EdTech · LMS · AI-tutoringLMS-платформы, прокторинг (online/offline), AI-тьюторы, адаптивные траектории. Видеостриминг 1080p+, low-latency WebRTC, gamification, анти-чит и фрод-детект.Регуляторика
- 152-ФЗ
- 273-ФЗ «Об образовании»
- FERPA (для зарубежных)
- COPPA
- 08Здравоохранение · MedTechКабинеты пациентов, телемедицина, кабинеты врачей. ЕМИАС, РЕГИЗ, ЕГИСЗ-интеграции. Шифрование PHI, audit-trail, ИИ-ассистент с регуляторной осторожностью.Регуляторика
- 152-ФЗ
- 323-ФЗ
- HL7 FHIR
- DICOM
- HIPAA (для зарубежных)
- ФСТЭК УЗ-2
- 09Web3 · DePIN · DeFiDApp-интерфейсы, embedded wallets, NFT-маркетплейсы, DePIN, DAO-tooling. EVM (Ethereum, L2-стек), Solana, TON, Cosmos, Sui, Aptos. Account abstraction (ERC-4337), zk-tooling.Регуляторика
- ERC-4337
- MiCA (EU)
- FATF Travel Rule
- OFAC / sanctions screening
Compliance-ready. Аудит проходим без переделок.
Не «соблюдаем требования», а инженерим под аудит с первого спринта. Контроли в коде, доказательства в SBOM, готовность к внешним аудиторам.Программа AppSec
- OWASP SAMM
- BSIMM
- OWASP ASVS L3
- OWASP API Top 10
- OWASP MASVS
- Threat modeling (STRIDE / PASTA)
В CI · автоматизированный контроль
- Semgrep · CodeQL · SonarQube
- OWASP ZAP · Burp Suite Pro
- Snyk · Trivy · Grype
- Dependabot · Renovate
- Gitleaks · TruffleHog
Supply chain · доказательства
- CycloneDX · SPDX
- SLSA Level 3
- sigstore (cosign, fulcio)
- in-toto
Runtime · защита в проде
- WAF · DDoS · Bot management
- mTLS · Zero Trust
- Wazuh · Elastic SIEM · Splunk
- EDR / XDR
- DFIR-плейбуки
IAM · IDaaS
- Keycloak · Authentik · Ory
- Okta · Azure AD · Auth0 · Clerk
- SAML 2.0 · OIDC
- FIDO2 / WebAuthn · TOTP
- OPA · Cedar · Casbin
Pentest · Bug bounty · DFIR
- OWASP WSTG · PTES
- HackerOne · BugCrowd · BI.ZONE
- Tabletop / Red team
- Coordinated disclosure
Международные стандарты
- ISO 27001 : 2022
- ISO 27017 / 27018 / 27701
- SOC 2 Type II
- PCI DSS v4.0
- HIPAA · GDPR · ePR
Российская регуляторика
- 152-ФЗ · 161-ФЗ · 115-ФЗ
- ЦБ 382-П / 683-П / 719-П
- ФСТЭК УЗ-1 / УЗ-2 / УЗ-3
- ГОСТ Р 34.10 / 34.11
- КриптоПро · ViPNet
- Реестр отеч. ПО
Continuous compliance · GRC
- Vanta · Drata · Sprinto
- Risk register
- Continuous monitoring
- Vendor risk management