Blog
مقالات فنی و محصولی
از Next.js و NestJS تا CI/CD، Secure SDLC و پنتست — محتوایی که به کار واقعی تیم میآید.
WebAssembly کجا در فرانت محصول واقعی میدرخشد؟
پردازش تصویر، پارسر و محاسبات سنگین — نه برای هر دکمهٔ UI.
باگ پرفورمنس N+1 در Prisma که API را کند میکند
لیست پستها با کوئری تو در تو — چطور پیدا و با include/select درست رفع شود.
Edge Render یا SSR کلاسیک پشت CDN؟
تأخیر، کش و پیچیدگی — انتخاب رندر برای مخاطب ایران و جهانی.
بدافزار در npm: باگ زنجیره تأمین که بیلد را آلوده میکند
پکیج مخرب، typosquat و postinstall — چطور وابستگیها به حادثه تبدیل میشوند.
Tailwind یا CSS Modules برای سیستم طراحی محصول؟
سرعت UI، یکپارچگی برند و هزینهٔ نگهداری — مقایسه برای تیمهای کوچک.
Rate Limit: جلوی سوءاستفاده از Login و فرم تماس
بدون سقف درخواست، بروتفورس و اسپم فرم سایت را از پا میاندازد.
Bun در برابر Node.js در ۲۰۲۶: آیا وقت مهاجرت است؟
سرعت نصب، سازگاری و ریسک پروداکشن — تصمیم واقعبینانه برای تیم وب.
کد تولیدشده با AI را چطور از نظر امنیتی review کنیم؟
AI سریع مینویسد؛ Injection و secret و auth را هم سریع اشتباه میکند.
GraphQL یا REST برای محصول محتوا و SEO؟
کش، کشیدن بیشازحد داده، و سادگی کش CDN — انتخاب API برای سایت محتوایی.
اشتباههای Docker Compose در پروداکشن کوچک
volume، healthcheck، secret در image و نبود restart policy — دردسرهای VPS واقعی.
Kotlin و Swift: ویژگیها برای تیمهایی که API وب دارند
وقتی محصول وب به موبایل بومی وصل میشود، چه چیزهایی از این دو زبان برای بکاندکار مهم است.
چالههای JWT و Refresh Token که نشست را میدزدند
ذخیره در localStorage، نبود rotation، و expiry بلند — باگهای احراز هویت رایج.
صف پیام در برابر Cron: کارهای پسزمینه را کجا بگذاریم؟
ارسال ایمیل، تولید مقاله، resize تصویر — الگوی درست برای jobهای محصول.
Core Web Vitals روی موبایل ایران: LCP و INP واقعی
شبکهٔ متغیر و دستگاه متوسط — چطور وایتالها را برای کاربر ایرانی بهینه کنیم.
زبان Zig چیست و برای چه کارهایی ساخته شده؟
جایگزین سادهتر برای بخشی از دنیای C — ویژگیها، toolchain و جایگاهش در ۲۰۲۶.
IDOR: باگ کنترل دسترسی که پنل ادمین را لو میدهد
تغییر سادهٔ id در URL یا API چطور به دادهٔ دیگران میرسد — و چطور جلویش را بگیرید.
SQLite تا Postgres: انتخاب دیتابیس در مراحل محصول
کی SQLite عالی است، کی باید به Postgres مهاجرت کنید — بدون ترس بیمورد.
Python یا Node.js برای API تیمی؟ مقایسه ۲۰۲۶
اکوسیستم، استخدام، AI/ML و realtime — کدام استک برای استارتاپ وب منطقیتر است.
XSS ذخیرهشده و بازتابی: باگهایی که در فرم تماس میبینیم
از کامنت بلاگ تا نام فایل آپلود — ورودی کاربر چطور به اجرای اسکریپت تبدیل میشود.
TypeScript Strict چه باگهایی را قبل از Production میگیرد؟
null، any پنهان، و قرارداد API — چرا strict برای تیم فولاستک ارزانترین بیمه است.
چالههای SEO در App Router نکستجیاس
metadata، canonical، کش و Client-only بودن صفحات — اشتباههایی که رتبه را میکشد.
Rust در برابر Go برای بکاند ۲۰۲۶: کدام را انتخاب کنیم؟
مقایسه عملی سرعت توسعه، ایمنی حافظه، اکوسیستم و هزینهٔ تیم برای API و سرویسها.
الگوهای باگ SQL Injection که هنوز در ۲۰۲۶ میبینیم
از string concat تا ORM اشتباه — چرا Injection هنوز در گزارشهای پنتست بالاست.
چکلیست Harden کردن API با NestJS
Validation، Rate limit، JWT، لاگ و جداسازی ادمین — حداقلهای بکاند قبل از لانچ.
React Server Components در عمل: کجا سود دارد، کجا ضرر؟
راهنمای عملی RSC برای محصولات واقعی: مرز Server/Client، کش، و اثر روی SEO و پرفورمنس.
چکلیست امن آپلود فایل برای بلاگ و پنل
نوع MIME، اندازه، نام تصادفی و سرو خارج از اجرا — حداقلهای آپلود کاور.
Next، Remix یا Astro برای سایت محتوا و سئو؟
مقایسه استکهای فرانت برای بلاگ، لندینگ و بازاریابی محتوایی.
HTTP/3 و QUIC پشت CDN چه کمکی به سرعت میکند؟
کاهش latency روی از دست رفتن بسته — اثر برای کاربر موبایل.
لاگ، متریک، تریس: مشاهدهپذیری حداقلی برای API
بدون مشاهدهپذیری، دیباگ پروداکشن حدس است — حداقل ابزار برای تیم کوچک.
WebAssembly کجا در فرانت محصول واقعی میدرخشد؟
پردازش تصویر، پارسر و محاسبات سنگین — نه برای هر دکمهٔ UI.
باگ پرفورمنس N+1 در Prisma که API را کند میکند
لیست پستها با کوئری تو در تو — چطور پیدا و با include/select درست رفع شود.
Edge Render یا SSR کلاسیک پشت CDN؟
تأخیر، کش و پیچیدگی — انتخاب رندر برای مخاطب ایران و جهانی.
بدافزار در npm: باگ زنجیره تأمین که بیلد را آلوده میکند
پکیج مخرب، typosquat و postinstall — چطور وابستگیها به حادثه تبدیل میشوند.
Tailwind یا CSS Modules برای سیستم طراحی محصول؟
سرعت UI، یکپارچگی برند و هزینهٔ نگهداری — مقایسه برای تیمهای کوچک.
Rate Limit: جلوی سوءاستفاده از Login و فرم تماس
بدون سقف درخواست، بروتفورس و اسپم فرم سایت را از پا میاندازد.
Bun در برابر Node.js در ۲۰۲۶: آیا وقت مهاجرت است؟
سرعت نصب، سازگاری و ریسک پروداکشن — تصمیم واقعبینانه برای تیم وب.
کد تولیدشده با AI را چطور از نظر امنیتی review کنیم؟
AI سریع مینویسد؛ Injection و secret و auth را هم سریع اشتباه میکند.
GraphQL یا REST برای محصول محتوا و SEO؟
کش، کشیدن بیشازحد داده، و سادگی کش CDN — انتخاب API برای سایت محتوایی.
اشتباههای Docker Compose در پروداکشن کوچک
volume، healthcheck، secret در image و نبود restart policy — دردسرهای VPS واقعی.
Kotlin و Swift: ویژگیها برای تیمهایی که API وب دارند
وقتی محصول وب به موبایل بومی وصل میشود، چه چیزهایی از این دو زبان برای بکاندکار مهم است.
چالههای JWT و Refresh Token که نشست را میدزدند
ذخیره در localStorage، نبود rotation، و expiry بلند — باگهای احراز هویت رایج.
صف پیام در برابر Cron: کارهای پسزمینه را کجا بگذاریم؟
ارسال ایمیل، تولید مقاله، resize تصویر — الگوی درست برای jobهای محصول.
Core Web Vitals روی موبایل ایران: LCP و INP واقعی
شبکهٔ متغیر و دستگاه متوسط — چطور وایتالها را برای کاربر ایرانی بهینه کنیم.
زبان Zig چیست و برای چه کارهایی ساخته شده؟
جایگزین سادهتر برای بخشی از دنیای C — ویژگیها، toolchain و جایگاهش در ۲۰۲۶.
IDOR: باگ کنترل دسترسی که پنل ادمین را لو میدهد
تغییر سادهٔ id در URL یا API چطور به دادهٔ دیگران میرسد — و چطور جلویش را بگیرید.
امنیت بهعنوان محصول: از دوره تست نفوذ مستر اوسپ تا NodeGuard
دو نمونه کار امنیتی زنده — پلتفرم آموزش پنتست وب و محافظ سورسکد Node.js — چطور بهجای اسلاید، محصول قابل استفاده شدند.
Container Queries: طراحی UI مستقل از عرض کل صفحه
چرا media query روی viewport دیگر برای کارتهای پیچیده کافی نیست.
برای پروژه بعدیات آمادهایم
کپشن CTA تماس برای کانال.
سایت فقط کارت ویزیت دیجیتال نیست
کپشن آماده برای تلگرام و اینستا — سایت باید لید و اعتماد بسازد.
OWASP GenAI LLM Top 10 2026: امنیت اپهای هوش مصنوعی
Prompt Injection، Excessive Agency و Vector Weakness — ریسکهایی که هر بکاند AI-ready باید ببندد.
OWASP Top 10 برای بکاند دولوپر: اولویتهای ۲۰۲۶
Broken Access Control، Injection و Misconfig هنوز قاتل محصولاند — چکلیست اجرایی برای Nest/Node و API.
سایت کند = فروش کمتر
کپشن پرفورمنس برای اینستا و تلگرام.
قبل از هکر، خودت تست کن
کپشن پنتست برای کانال — امنیت بعد از لانچ دیر است.
صف پیام برای بکاند: Kafka، RabbitMQ یا NATS؟
چه وقت صف لازم است، چه الگویی انتخاب کنید، و چطور از over-engineering دوری کنید.
نقشه راه بکاند دولوپر ۲۰۲۶: از API تا AI-ready
REST/GraphQL، صف پیام، Observability و زیرساخت LLM — مهارتهایی که بکاند را از CRUD جدا میکند.
فروشگاه آنلاین واقعی: از نلاچوب تا ژیار آیتی
دو مدل فروشگاهی متفاوت — محصولات چوبی و تجهیزات IT — چه چیزهایی در معماری مشترک است؟
نمونه کار واقعی، نه فقط اسلاید
کپشن نمونهکار برای کانال شبکههای اجتماعی.
RAG عملی برای بکاند: از PDF تا پاسخ قابل اعتماد
Chunking، Embedding، Vector DB و استناد — مسیر ساخت دستیار دانش روی داده خودتان.
پیامرسانی بلادرنگ: WebSocket، SSE و معماری چت
چت، نوتیفیکیشن و آپدیت زنده — انتخاب پروتکل درست و مقیاس افقی بدون دردسر.
چکلیست پرفورمنس Next.js برای محصول واقعی
از App Router تا کش، تصویر و Core Web Vitals — کارهایی که واقعاً سرعت و سئو را بالا میبرد.
OWASP Top 10 را جدی بگیر
کپشن کوتاه امنیتی برای کانال.
دفاع در برابر Prompt Injection در محصول واقعی
حمله از طریق چت، PDF و ایمیل — تکنیکهای عملی جداسازی دستور سیستم از داده کاربر.
ایجنتهای AI و MCP: ترند ۲۰۲۶ برای بکاند
Agent، ابزار و Model Context Protocol — چطور ایجنت را به API وصل کنیم بدون هرجومرج امنیتی.
الزار: وقتی صرافی و گالری در یک محصول جمع میشوند
ترکیب تراکنش مالی با تجربه گالری — چالشهای UX، امنیت و پنل مدیریت در elzar.ir.
MVP سریع، نه شکننده
کپشن استارتاپ / محصول برای تلگرام و اینستا.
پایپلاین رویدادمحور + AI: الگوی enrichment
رویداد خام وارد میشود، worker مدل آن را غنی میکند، مصرفکنندهها نتیجه را میگیرند.
نکسلینک: اپ کاربردی روی وب و اندروید
چطور یک محصول utility را هم در مرورگر سریع نگه داریم هم در اپ اندروید تجربه بومی بدهیم.
Zero Trust برای API: هویت، حداقل دسترسی، مشاهدهپذیری
از VPN قدیمی تا کنترل هویت روی هر درخواست — چکلیست برای APIهای محصول وب.
الگوهای UX در React که محصول را قابل استفاده میکند
Loading، Empty state، Error و Optimistic UI — جزئیاتی که تفاوت اپ آماتور و محصول حرفهای است.
پلتفرم آموزشی: ویدیو استریم سالک و یادگیری چلنجینو
دو مسیر EdTech — آموزش ویدیویی/استریم در مقابل چالشمحور — و زیرساخت مشترکشان.
چطور APIهای NestJS را از روز اول امن بسازیم
چکلیست عملی برای Auth، Validation، Rate limit و Hardening.
طراحی API برای استارتاپ: ساده، نسخهپذیر، قابل رشد
REST تمیز، قرارداد خطا، pagination و نسخهبندی — بدون over-engineering روز اول.
Docker و CI/CD برای تیمهای کوچک بدون دردسر
از Dockerfile تمیز تا پایپلاین GitLab/GitHub — استقرار تکرارپذیر با حداقل پیچیدگی.
Nginx، TLS و دامنه: چکلیست لانچ production
از reverse proxy تا هدرهای امنیتی و CDN — چیزهایی که قبل از باز کردن دامنه عمومی باید درست باشد.
Secure SDLC: امنیت را به اسپرینت بچسبانید نه به آخر کار
تهدیدمدل سبک، کنترلهای پیشفرض، و دروازههای امنیتی که تیم محصول را کند نمیکند.
تست نفوذ وب برای استارتاپ: از کجا شروع کنیم؟
محدوده، قوانین درگیری، یافتههای با اولویت، و گزارش قابل اقدام — بدون ترساندن بیمورد تیم.
OWASP Top 10 به زبان محصول: چه چیزی را اول درست کنیم؟
ترجمه ریسکهای OWASP به کار بکلاگ — برای CTO و لید فنی استارتاپ.
چه زمانی Monorepo برای فولاستک منطقی است؟
web + admin + api در یک ریپو — مزایا، هزینهها، و قواعدی که جلوی هرجومرج را میگیرد.