[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"technologies":3,"\u002Fblog\u002Forosu-secure-cicd-deployments":167,"team-members":879,"blog-topics":1220,"mdc--a70y1b-key":1261,"glossary":1377},[4,10,15,21,26,32,38,43,48,53,58,63,68,73,77,82,87,92,97,103,108,113,118,123,128,133,138,143,147,152,157,162],{"title":5,"description":6,"slug":7,"category":8,"icon":9},"Android","Elke app die we uitbrengen bereikt Android — platform-API's, uitvoering op de achtergrond, permissies en de winkeleisen die daarbij horen.","android","framework","logos:android-icon",{"title":11,"description":12,"slug":13,"category":8,"icon":14},"Angular","Het front-endframework waarin we werken als een product al Angular is — een kant-en-klare structuur die past bij grote, langlevende applicaties.","angular","logos:angular-icon",{"title":16,"description":17,"slug":18,"category":19,"icon":20},"Dart","De taal waarin elke Flutter-app die we uitbrengen geschreven is — sound null safety, echte pattern matching, en een compiler voor native en web.","dart","language","logos:dart",{"title":22,"description":23,"slug":24,"category":8,"icon":25},"Django","Het Python-framework dat we pakken als een product op dag één een beheeromgeving, authenticatie en een echt datamodel nodig heeft.","django","logos:django-icon",{"title":27,"description":28,"slug":29,"category":30,"icon":31},"Docker","Elke service die we bouwen verschijnt als container, zodat wat op een laptop, in CI en in productie draait één artefact is en niet drie verschillende.","docker","infrastructure","logos:docker-icon",{"title":33,"description":34,"slug":35,"category":36,"icon":37},"Fastlane","De releaseautomatisering achter ons mobiele werk — ondertekenen, builds en winkeluploads draaien vanuit CI, niet vanaf één laptop.","fastlane","tools","logos:fastlane",{"title":39,"description":40,"slug":41,"category":8,"icon":42},"Flutter","Onze belangrijkste mobiele stack sinds 2018 — één Dart-codebase die uitkomt op iOS, Android, web en desktop zonder een apart team per platform.","flutter","logos:flutter",{"title":44,"description":45,"slug":46,"category":36,"icon":47},"Git","Elk project dat we aanraken leeft in Git — beoordeelde pull requests, CI op elke branch, en een historie die maanden later nog te volgen is.","git","logos:git-icon",{"title":49,"description":50,"slug":51,"category":19,"icon":52},"Go","Onze backendtaal voor realtime-API's en services onder belasting — kleine binaries, snelle builds, en gelijktijdigheid die leesbaar blijft.","go","logos:gopher",{"title":54,"description":55,"slug":56,"category":30,"icon":57},"Google Cloud","De cloud waarop onze productieworkloads draaien — beheerde Kubernetes, opslag en netwerken, zonder handgebouwde servers die niemand wil onderhouden.","gcp","logos:google-cloud",{"title":59,"description":60,"slug":61,"category":36,"icon":62},"Gradle","Het buildsysteem waar elke Android-release doorheen gaat — product flavours, ondertekeningsconfiguraties, en de afhankelijkheden onder een Flutter-app.","gradle","logos:gradle",{"title":64,"description":65,"slug":66,"category":30,"icon":67},"Helm","Hoe we een Kubernetes-uitrol verpakken — service, configuratie, secrets en ingress als één versiebeheerde eenheid die je kunt promoveren en terugdraaien.","helm","logos:helm",{"title":69,"description":70,"slug":71,"category":19,"icon":72},"Kotlin","Waar we naar grijpen als een Flutter-app echt Android eronder nodig heeft — platform channels, achtergrondwerk en integraties met native SDK's.","kotlin","logos:kotlin-icon",{"title":74,"description":75,"slug":76,"category":8,"icon":72},"Kotlin Multiplatform","Bedrijfslogica delen tussen iOS en Android terwijl elk platform zijn eigen native UI houdt — het alternatief wanneer Flutter niet past.","kmp",{"title":78,"description":79,"slug":80,"category":30,"icon":81},"Kubernetes","Hoe we services in productie draaien — Helm-uitrollen, rollouts die terug te draaien zijn, en schalen zonder dat iemand om 3 uur 's nachts wakker hoeft te zijn.","kubernetes","logos:kubernetes",{"title":83,"description":84,"slug":85,"category":30,"icon":86},"NATS","Lichtgewicht berichtenverkeer tussen services — publish\u002Fsubscribe en request\u002Freply zonder het beheergewicht van een volledig brokercluster.","nats","logos:nats-icon",{"title":88,"description":89,"slug":90,"category":8,"icon":91},"Nuxt","Vue met serverrendering, routering en SEO al geregeld — hoe we marketingsites en webapps bouwen die bij het eerste laden snel en vindbaar moeten zijn.","nuxt","logos:nuxt-icon",{"title":93,"description":94,"slug":95,"category":19,"icon":96},"PHP","Waar we met een bestaande PHP-backend werken — hem uitbreiden, ermee integreren, en de mobiele en webclients bouwen die hij moet bedienen.","php","logos:php",{"title":98,"description":99,"slug":100,"category":101,"icon":102},"PostgreSQL","Onze standaarddatabase — waar we naar grijpen tenzij een product een specifieke reden geeft om dat niet te doen, van schema tot indexen.","postgres","database","logos:postgresql",{"title":104,"description":105,"slug":106,"category":19,"icon":107},"Python","Onze taal voor backends, datawerk en AI-integraties — inclusief de Python-bindings die we bij onze eigen Rust-tooling leveren.","python","logos:python",{"title":109,"description":110,"slug":111,"category":8,"icon":112},"React","De front-endbibliotheek waarin we werken als een product al React is — componenten, hooks, en het ecosysteem dat eromheen is gegroeid.","react","logos:react",{"title":114,"description":115,"slug":116,"category":101,"icon":117},"Redis","Waar we data neerzetten die snel moet zijn en opnieuw op te bouwen valt — caches, sessies, verzoeklimieten en achtergrondwachtrijen.","redis","logos:redis",{"title":119,"description":120,"slug":121,"category":19,"icon":122},"Ruby","De taal waarin onze mobiele releaseautomatisering geschreven is — Fastlane-lanes, eigen acties, en de CI-lijm die builds naar de winkels brengt.","ruby","logos:ruby",{"title":124,"description":125,"slug":126,"category":19,"icon":127},"Rust","Waar we heen gaan als prestaties én correctheid allebei tellen — documenten renderen, CLI-tooling, en services die snel en voorspelbaar moeten blijven.","rust","simple-icons:rust",{"title":129,"description":130,"slug":131,"category":101,"icon":132},"SQLite","De database die meereist in de app — lokale caches, offline-first opslag, en alles wat ook zonder netwerk moet blijven werken.","sqlite","logos:sqlite",{"title":134,"description":135,"slug":136,"category":8,"icon":137},"Strapi","Een headless CMS waar we naar grijpen als redacteuren de content moeten beheren — een echte beheeromgeving en een schone API, zonder ze zelf te bouwen.","strapi","logos:strapi-icon",{"title":139,"description":140,"slug":141,"category":19,"icon":142},"Swift","Waar we naar grijpen als een Flutter-app echt iOS eronder nodig heeft — platform channels, integraties met native SDK's, widgets en App Clips.","swift","logos:swift",{"title":144,"description":145,"slug":146,"category":8,"icon":142},"SwiftUI","Het UI-framework van Apple, waar we de native oppervlakken bouwen die een Flutter-app niet kan afdekken — widgets, App Clips, extensies en systeemintegraties.","swiftui",{"title":148,"description":149,"slug":150,"category":8,"icon":151},"Tailwind CSS","Hoe we elke front-end die we bouwen vormgeven — utility-klassen en designtokens in plaats van een stylesheet die alleen maar groeit en nooit wordt opgeschoond.","tailwind","logos:tailwindcss-icon",{"title":153,"description":154,"slug":155,"category":19,"icon":156},"TypeScript","De standaard voor alles wat we voor de browser en voor Node-services schrijven — types die integratiebugs vangen voordat ze een review halen.","typescript","logos:typescript-icon",{"title":158,"description":159,"slug":160,"category":8,"icon":161},"Vue","Ons front-endframework voor beheerpanelen, dashboards voor winkeliers en webapps die jaren onderhoudbaar moeten blijven, geen sprints.","vue","logos:vue",{"title":163,"description":164,"slug":165,"category":36,"icon":166},"Whisper","Het opensource spraakherkenningsmodel van OpenAI — de transcriptiemotor achter spraakinvoer, draaiend als backendservice én op het toestel in de app.","whisper","simple-icons:openai",{"id":168,"title":169,"author":170,"body":171,"description":860,"extension":861,"hero":862,"meta":865,"metaDescription":866,"metaTitle":867,"navigation":868,"ogDescription":869,"path":870,"seo":871,"slug":872,"stem":873,"summary":874,"timestamp":875,"topic":876,"updated":877,"__hash__":878},"blog_nl\u002Fblog\u002Forosu-secure-cicd-deployments.md","Orosu: waarom we SSH-deploysleutels vervingen door ondertekende WebSocket-taken","nixan",{"type":172,"value":173,"toc":846},"minimark",[174,189,200,212,217,259,263,266,306,309,313,320,351,354,358,363,434,449,456,488,491,531,534,543,550,564,587,594,598,609,634,644,648,666,670,677,681,689,773,780,792,796,800,804,826,842],[175,176,177,178,182,183,188],"p",{},"Vrijwel elk project dat we opleveren heeft uiteindelijk hetzelfde weinig glamoureuze ding nodig: een buildartefact van ",[179,180],"term",{"slug":181},"ci-cd"," op een server krijgen en het draaien. Niemand begroot hier tijd voor — het is \"gewoon uitrollen\" — dus wordt het één keer opgelost, onder tijdsdruk, met wat het snelst te typen is. Meestal is dat een private SSH-sleutel in de CI-secrets en een shellscript dat een bestand overzet met SCP en een dienst herstart. Het werkt. Het schaalt ook niet voorbij het eerste project, en we bleven voor elke klant een net iets andere versie ervan bouwen tot we eindelijk gingen zitten en de tool schreven die we werkelijk wilden: ",[184,185,187],"a",{"href":186},"\u002Fopen-source\u002Forosu-server","Orosu",".",[190,191,192],"blockquote",{},[175,193,194,195,199],{},"Uit het Japanse 降ろす (",[196,197,198],"em",{},"órosu",") — \"uitladen\" of \"afvoeren.\"",[175,201,202,203,207,208,211],{},"Orosu is een kleine Rust-service — ",[204,205,206],"code",{},"orosu-server"," — die je één keer op een machine installeert. In plaats van dat CI een SSH-sleutel bewaart die een shell opent, bewaart CI een Ed25519-sleutel die precies één van een vaste set scripts kan starten die de eigenaar van de machine vooraf heeft vastgelegd, over een geauthenticeerde ",[179,209],{"slug":210},"websocket","-verbinding. Dit stuk gaat over waarom dat onderscheid zwaar genoeg weegt om er een hele tool omheen te bouwen, en hoe dat er in de praktijk uitziet.",[213,214,216],"h2",{"id":215},"kernpunten","Kernpunten",[218,219,220,228,234,240,246,252],"ul",{},[221,222,223,227],"li",{},[224,225,226],"strong",{},"Het probleem is niet SSH zelf — het is wat SSH-toegang impliceert."," Een SSH-sleutel die kan inloggen om één uitrolscript te draaien, kan alles draaien. Elke credential die een productiemachine bereikt erft de volledige actieradius van een shell, of de taak dat nu nodig heeft of niet.",[221,229,230,233],{},[224,231,232],{},"Orosu versmalt dat tot een gesloten set vooraf vastgelegde scripts."," CI kiest een script op naam en geeft argumenten mee; het kan geen willekeurig commando aanleveren, wat een gecompromitteerde pijplijn ook probeert te sturen.",[221,235,236,239],{},[224,237,238],{},"Authenticatie is een handtekening, geen geheim op de lijn."," Elke taak is ondertekend met de Ed25519-sleutel van de client. Er is geen wachtwoord of gedeeld geheim dat een aanvaller onderweg kan onderscheppen.",[221,241,242,245],{},[224,243,244],{},"Het is één Rust-binary zonder afhankelijkheden tijdens het draaien"," — geïnstalleerd via apt of als kant-en-klare binary van GitHub Releases, met welke reverse proxy dan ook ervoor die op die machine al TLS termineert.",[221,247,248,251],{},[224,249,250],{},"Een optionele laag end-to-end-versleuteling"," dekt het ene gat dat TLS-bij-de-proxy openlaat: scriptargumenten en uitvoer vertrouwelijk houden voor die proxy zelf.",[221,253,254,255,258],{},"Orosu valt onder ",[184,256,257],{"href":186},"de Apache-2.0-licentie en is open source"," — wij gebruiken het, en we zien liever dat andere teams dit ook niet meer opnieuw uitvinden.",[213,260,262],{"id":261},"de-vorm-van-het-probleem","De vorm van het probleem",[175,264,265],{},"Haal de branding van \"uitrollen vanuit CI\" en het is altijd hetzelfde verzoek: draai dit script, op die machine, met deze bestanden. De standaardmanier waarop de meeste teams dat verzoek inwilligen stapelt risico op in een specifiek, voorspelbaar patroon:",[218,267,268,275,282,289,295],{},[221,269,270,271,274],{},"Een ",[224,272,273],{},"private SSH-sleutel"," gaat in de CI-secrets. Hij is meestal niet afgebakend tot één script — hij is afgebakend tot een shell, omdat SSH beperken tot \"alleen dit ene commando\" net zo'n gepruts is dat vrijwel niemand het werkelijk doet.",[221,276,277,278,281],{},"Dezelfde sleutel, of een bijna-kopie ervan, wordt ",[224,279,280],{},"hergebruikt in elke repository en pijplijn"," die die server moet bereiken, omdat een aparte sleutel per pijplijn genereren en wisselen meer proces is dan iemand op zich wil nemen.",[221,283,284,285,288],{},"Het ",[224,286,287],{},"uitrolscript zelf wordt gekopieerd"," van het vorige project, kleine verschillen stapelen zich op, en niemand weet nog welke versie de leidende is.",[221,290,291,294],{},[224,292,293],{},"Productie wordt rechtstreeks bereikbaar"," vanaf CI-runners — een soort machine waar een aanvaller specifiek op mikt, want een gecompromitteerde runner met SSH-toegang is een gecompromitteerde server.",[221,296,297,298,301,302,305],{},"De dag dat een sleutel ",[196,299,300],{},"wel"," lekt, betekent hem wisselen dat je ",[224,303,304],{},"elke pijplijn moet vinden die ernaar kan verwijzen",", want er was nooit een register — alleen secrets verspreid over hoeveel repositories er ook een kopie hadden opgepikt.",[175,307,308],{},"Niets hiervan is een gebrek aan kunde. Het is de standaardvorm van \"draai een script op een externe machine vanuit een pijplijn\" wanneer het gereedschap waar je naar grijpt een algemene externe shell is. SSH is niet verkeerd om in te loggen en een machine met de hand te onderzoeken. Het is de verkeerde bouwsteen voor een CI-taak die alleen ooit dezelfde drie of vier uitrolscripts hoeft te starten.",[213,310,312],{"id":311},"wat-we-werkelijk-wilden","Wat we werkelijk wilden",[175,314,315,316,319],{},"Voordat er code werd geschreven, gingen de eisen minder over cryptografie en meer over wat een uitrolcredential ",[196,317,318],{},"mag"," doen:",[321,322,323,329,335,345],"ol",{},[221,324,325,328],{},[224,326,327],{},"Een CI-credential hoort geen shell te kunnen openen."," Het hoort een script te kunnen starten, op naam, uit een lijst die de servereigenaar beheert — punt.",[221,330,331,334],{},[224,332,333],{},"Authenticatie hoort niet af te hangen van een geheim dat bij elk verzoek meereist."," Een handtekening bewijst bezit van een sleutel zonder die bloot te stellen.",[221,336,337,340,341,344],{},[224,338,339],{},"Een nieuw uitroldoel toevoegen hoort niet te betekenen dat je een nieuw SSH-sleutelpaar genereert en met de hand door de serverconfiguratie rijgt"," — het hoort een configuratieregel en een ",[204,342,343],{},"keygen","-commando te zijn.",[221,346,347,350],{},[224,348,349],{},"De server hoort de bron van waarheid te zijn voor wat er mag draaien",", niet de pijplijn. Een gecompromitteerde of onzorgvuldige CI-taak hoort nooit zijn eigen rechten te kunnen uitbreiden.",[175,352,353],{},"Die lijst is een WebSocket-protocol, geen SSH-vervanger in vermomming — en dat is precies wat Orosu werd.",[213,355,357],{"id":356},"hoe-het-werkt","Hoe het werkt",[175,359,360,362],{},[204,361,206],{}," draait op de doelmachine. Hij luistert naar WebSocket-verbindingen, verifieert een Ed25519-handtekening op elke binnenkomende taak, legt de scriptnaam van de taak naast de ingestelde lijst van die client, en draait — alleen als dat allemaal klopt — het script met de argumenten en meegestuurde bestanden die de taak droeg.",[364,365,370],"pre",{"className":366,"code":367,"language":368,"meta":369,"style":369},"language-yaml shiki shiki-themes material-theme-lighter github-light github-dark","listen:\n  tcp: \"127.0.0.1:8081\"\nclients:\n  - name: my-ci-client\n    secret_file: \u002Fetc\u002Forosu\u002Fmy-ci-client.pub\n    scripts:\n      - name: deploy\n        command:\n          - \"bash\"\n          - \"\u002Fetc\u002Forosu\u002Fscripts\u002Fdeploy.sh\"\n","yaml","",[204,371,372,380,386,392,398,404,410,416,422,428],{"__ignoreMap":369},[373,374,377],"span",{"class":375,"line":376},"line",1,[373,378,379],{},"listen:\n",[373,381,383],{"class":375,"line":382},2,[373,384,385],{},"  tcp: \"127.0.0.1:8081\"\n",[373,387,389],{"class":375,"line":388},3,[373,390,391],{},"clients:\n",[373,393,395],{"class":375,"line":394},4,[373,396,397],{},"  - name: my-ci-client\n",[373,399,401],{"class":375,"line":400},5,[373,402,403],{},"    secret_file: \u002Fetc\u002Forosu\u002Fmy-ci-client.pub\n",[373,405,407],{"class":375,"line":406},6,[373,408,409],{},"    scripts:\n",[373,411,413],{"class":375,"line":412},7,[373,414,415],{},"      - name: deploy\n",[373,417,419],{"class":375,"line":418},8,[373,420,421],{},"        command:\n",[373,423,425],{"class":375,"line":424},9,[373,426,427],{},"          - \"bash\"\n",[373,429,431],{"class":375,"line":430},10,[373,432,433],{},"          - \"\u002Fetc\u002Forosu\u002Fscripts\u002Fdeploy.sh\"\n",[175,435,436,437,440,441,444,445,448],{},"Die lijst ",[204,438,439],{},"scripts:"," is het hele beveiligingsmodel op één plek. ",[204,442,443],{},"my-ci-client"," mag ",[204,446,447],{},"deploy"," starten en verder niets — geen ander script op dezelfde machine, geen willekeurig shellcommando, en geen script dat bij een andere client hoort. Raakt de CI-pijplijn met deze clientsleutel gecompromitteerd, dan erft de aanvaller precies de mogelijkheden van één uitrolscript, geen login.",[175,450,451,452,455],{},"Het sleutelpaar van een client komt uit ",[204,453,454],{},"orosu-keygen",":",[364,457,461],{"className":458,"code":459,"language":460,"meta":369,"style":369},"language-shell shiki shiki-themes material-theme-lighter github-light github-dark","orosu-keygen --name my-ci-client --private-key-output my-ci-client.key --public-key-output my-ci-client.pub\n","shell",[204,462,463],{"__ignoreMap":369},[373,464,465,468,472,476,479,482,485],{"class":375,"line":376},[373,466,454],{"class":467},"sbgvK",[373,469,471],{"class":470},"stzsN"," --name",[373,473,475],{"class":474},"s_sjI"," my-ci-client",[373,477,478],{"class":470}," --private-key-output",[373,480,481],{"class":474}," my-ci-client.key",[373,483,484],{"class":470}," --public-key-output",[373,486,487],{"class":474}," my-ci-client.pub\n",[175,489,490],{},"De publieke helft gaat in de serverconfiguratie hierboven; de private helft wordt een CI-secret, alleen gebruikt om verzoeken te ondertekenen — hij verleent op zichzelf nooit een sessie. Het script starten vanuit GitHub Actions gaat via de bijbehorende Action:",[364,492,494],{"className":366,"code":493,"language":368,"meta":369,"style":369},"- name: Deploy\n  uses: orosu-ci\u002Forosu@v0\n  with:\n    address: ${{ secrets.OROSU_SERVER_URL }}\n    script: deploy\n    key: ${{ secrets.OROSU_CLIENT_KEY }}\n    arguments: ${{ github.sha }}\n",[204,495,496,501,506,511,516,521,526],{"__ignoreMap":369},[373,497,498],{"class":375,"line":376},[373,499,500],{},"- name: Deploy\n",[373,502,503],{"class":375,"line":382},[373,504,505],{},"  uses: orosu-ci\u002Forosu@v0\n",[373,507,508],{"class":375,"line":388},[373,509,510],{},"  with:\n",[373,512,513],{"class":375,"line":394},[373,514,515],{},"    address: ${{ secrets.OROSU_SERVER_URL }}\n",[373,517,518],{"class":375,"line":400},[373,519,520],{},"    script: deploy\n",[373,522,523],{"class":375,"line":406},[373,524,525],{},"    key: ${{ secrets.OROSU_CLIENT_KEY }}\n",[373,527,528],{"class":375,"line":412},[373,529,530],{},"    arguments: ${{ github.sha }}\n",[175,532,533],{},"Dat is de hele wijziging in de pijplijn: een SSH-stap wordt een Orosu-stap, en het oppervlak aan de serverkant krimpt van \"alles wat de shell van deze sleutel kan doen\" naar \"dit ene benoemde script\".",[175,535,536,538,539,542],{},[204,537,206],{}," zelf is doorgaans aan localhost gebonden met een reverse proxy ervoor die ",[179,540],{"slug":541},"tls"," afsluit en de WebSocket-upgrade doorstuurt — in het gangbare geval nginx, op dezelfde machine die dat waarschijnlijk toch al doet voor wat het uitrolscript herstart.",[213,544,546,547],{"id":545},"waarom-niet-gewoon-een-ssh-sleutel-beperken-met-command","Waarom niet gewoon een SSH-sleutel beperken met ",[204,548,549],{},"command=",[175,551,552,553,555,556,559,560,563],{},"SSH ondersteunt technisch een ",[204,554,549],{},"-beperking in ",[204,557,558],{},"authorized_keys",", en ons wordt gevraagd waarom Orosu niet gewoon dat is. Twee redenen waarom het in de praktijk tekortschiet, allebei over wat er ",[196,561,562],{},"rond"," het happy path gebeurt in plaats van op het pad zelf:",[218,565,566,578],{},[221,567,568,571,572,574,575,577],{},[224,569,570],{},"Het is serverconfiguratie per sleutel, met de hand bewerkt, onzichtbaar voor wie de pijplijn schrijft."," Niemand dwingt af dat elke uitrolsleutel in ",[204,573,558],{}," werkelijk een ",[204,576,549],{},"-beperking draagt — het bestand heeft geen schema, en een onbeperkte sleutel naast negen beperkte ziet er op het oog identiek uit.",[221,579,580,583,584,586],{},[224,581,582],{},"Een beperkte SSH-sessie spreekt nog steeds een shell."," Afhankelijk van het script en van hoe ",[204,585,549],{}," omgaat met de argumenten die SSH doorgeeft, ligt de grens tussen \"draai dit ene ding\" en \"draai dit ene ding, met injecteerbare argumenten\" subtiel verkeerd. De scriptargumenten van Orosu zijn velden op protocolniveau, geen shell-tokens samengesteld uit een SSH-opdrachtregel — er zit geen shell in het pad waar een argument uit kan ontsnappen.",[175,588,589,590,593],{},"Orosu beweert niet dat SSH onveilig is. Het beweert dat de veilige versie van \"beperk SSH tot één commando\" genoeg extra ceremonie is dat vrijwel niemand het consequent doet, en dat een tool waarvan het ",[196,591,592],{},"enige"," werk is een van een paar vooraf vastgelegde scripts te draaien, daar de standaard van kan maken in plaats van een keuze.",[213,595,597],{"id":596},"vertrouwelijkheid-voorbij-de-reverse-proxy","Vertrouwelijkheid voorbij de reverse proxy",[175,599,600,601,603,604,608],{},"WSS dekt de lijn, maar TLS getermineerd bij een reverse proxy vóór ",[204,602,206],{}," — de standaardopstelling hierboven — betekent dat scriptargumenten, geüploade bestanden en uitvoer bij die proxy leesbare tekst zijn. Voor de meeste uitrolscripts is dat geen punt; voor sommige wel (een uitrolargument kan een credential zijn die het script doorstuurt, een terugdraaitoken, een klantidentificatie). Het antwoord van Orosu is een optionele laag ",[179,605,607],{"slug":606},"end-to-end-encryption","end-to-end-versleuteling"," — X25519 voor de sleutelovereenkomst, HKDF-SHA256 om sessiesleutels af te leiden, ChaCha20-Poly1305 om te versleutelen — die boven op het WebSocket-transport zit en aan beide kanten onafhankelijk aan te zetten is:",[364,610,612],{"className":458,"code":611,"language":460,"meta":369,"style":369},"orosu-keygen --kind server --private-key-output server.key --public-key-output server.pub\n",[204,613,614],{"__ignoreMap":369},[373,615,616,618,621,624,626,629,631],{"class":375,"line":376},[373,617,454],{"class":467},[373,619,620],{"class":470}," --kind",[373,622,623],{"class":474}," server",[373,625,478],{"class":470},[373,627,628],{"class":474}," server.key",[373,630,484],{"class":470},[373,632,633],{"class":474}," server.pub\n",[175,635,636,637,640,641,643],{},"De publieke sleutel van de server gaat in zijn configuratie en in de invoer ",[204,638,639],{},"server_key"," van de GitHub Action. Een server met versleuteling ingesteld bedient clients die ",[204,642,639],{}," weglaten precies zoals voorheen — geen gecoördineerde omschakeling, geen vaste overgangsdatum, en geen breuk voor een client die nog niet is bijgewerkt.",[213,645,647],{"id":646},"eerlijk-over-hardening","Eerlijk over hardening",[175,649,650,651,653,654,657,658,188],{},"We behandelen dit als volwaardig onderdeel van de tool, niet als vinkje. Een paar specifieke dingen, want \"we geven om beveiliging\" is een bewering die we liever staven met wat er werkelijk veranderde: release 0.7.0 voegde controles op punten van lage orde toe aan de X25519-uitwisseling (waarmee een bekende klasse aanvallen op krommen wordt gedicht), hardde het uitpakken van bijlagen zodat een geprepareerde of te grote zip niet via padmanipulatie uit zijn map kan ontsnappen of de schijf kan vullen met decompressie, en liet ",[204,652,454],{}," bestanden met private sleutels met rechten ",[204,655,656],{},"0600"," schrijven, ongeacht de geldende umask. Alle drie kwamen als directe upgrade — zelfde configuratie, zelfde protocol, zelfde CLI. De volledige geschiedenis staat in ",[184,659,663],{"href":660,"rel":661},"https:\u002F\u002Fgithub.com\u002Forosu-ci\u002Fserver\u002Fblob\u002Fmain\u002FCHANGELOG.md",[662],"nofollow",[204,664,665],{},"CHANGELOG.md",[213,667,669],{"id":668},"wat-orosu-niet-is","Wat Orosu niet is",[175,671,672,673,676],{},"Beperkte scope is hier een eigenschap en geen gebrek, maar het is de moeite waard het hardop te zeggen. Orosu orkestreert geen uitrol, beheert geen terugdraaiacties, en begrijpt je uitroltopologie niet — het draait een script dat je al hebt geschreven, en dat script bepaalt wat uitrollen betekent. Het is geen Kubernetes-eigen tool; is je doel al een cluster met een echte uitrolcontroller, dan is die controller vrijwel zeker het betere antwoord en lost Orosu een probleem op dat je niet meer hebt. Waar het zijn plek verdient is de machine die ",[196,674,675],{},"geen"," clusternode is — de enkele VPS, de fysieke machine, de \"we containeriseren dit later nog wel\"-server waarop elk bureau en heel wat startups nog altijd een deel van hun stack draaien.",[213,678,680],{"id":679},"aan-de-slag","Aan de slag",[175,682,683,685,686,688],{},[204,684,206],{}," en ",[204,687,454],{}," worden als Debian- en Ubuntu-pakketten geleverd:",[364,690,692],{"className":458,"code":691,"language":460,"meta":369,"style":369},"curl -fsSL https:\u002F\u002Fpackages.nerdy.pro\u002FNerdyPro.gpg | sudo gpg --dearmor -o \u002Fusr\u002Fshare\u002Fkeyrings\u002Fnerdy-pro.gpg\necho \"deb [signed-by=\u002Fusr\u002Fshare\u002Fkeyrings\u002Fnerdy-pro.gpg] https:\u002F\u002Fpackages.nerdy.pro\u002F stable main\" | sudo tee \u002Fetc\u002Fapt\u002Fsources.list.d\u002Fnerdy-pro.list\nsudo apt update\nsudo apt install orosu\n",[204,693,694,724,750,761],{"__ignoreMap":369},[373,695,696,699,702,705,709,712,715,718,721],{"class":375,"line":376},[373,697,698],{"class":467},"curl",[373,700,701],{"class":470}," -fsSL",[373,703,704],{"class":474}," https:\u002F\u002Fpackages.nerdy.pro\u002FNerdyPro.gpg",[373,706,708],{"class":707},"smGrS"," |",[373,710,711],{"class":467}," sudo",[373,713,714],{"class":474}," gpg",[373,716,717],{"class":470}," --dearmor",[373,719,720],{"class":470}," -o",[373,722,723],{"class":474}," \u002Fusr\u002Fshare\u002Fkeyrings\u002Fnerdy-pro.gpg\n",[373,725,726,730,734,737,740,742,744,747],{"class":375,"line":382},[373,727,729],{"class":728},"sptTA","echo",[373,731,733],{"class":732},"sjJ54"," \"",[373,735,736],{"class":474},"deb [signed-by=\u002Fusr\u002Fshare\u002Fkeyrings\u002Fnerdy-pro.gpg] https:\u002F\u002Fpackages.nerdy.pro\u002F stable main",[373,738,739],{"class":732},"\"",[373,741,708],{"class":707},[373,743,711],{"class":467},[373,745,746],{"class":474}," tee",[373,748,749],{"class":474}," \u002Fetc\u002Fapt\u002Fsources.list.d\u002Fnerdy-pro.list\n",[373,751,752,755,758],{"class":375,"line":388},[373,753,754],{"class":467},"sudo",[373,756,757],{"class":474}," apt",[373,759,760],{"class":474}," update\n",[373,762,763,765,767,770],{"class":375,"line":394},[373,764,754],{"class":467},[373,766,757],{"class":474},[373,768,769],{"class":474}," install",[373,771,772],{"class":474}," orosu\n",[175,774,775,776,779],{},"GitHub Releases publiceert ook kant-en-klare binaries voor machines die geen apt-bron kunnen toevoegen. De ",[184,777,778],{"href":186},"volledige installatiedoorloop"," — sleutels genereren, de serverconfiguratie schrijven, de GitHub Action aansluiten — staat op de projectpagina.",[175,781,782,783,786,787,791],{},"Orosu is geschreven in ",[184,784,124],{"href":785},"\u002Ftechnologies\u002Frust",", dezelfde taal achter ",[184,788,790],{"href":789},"\u002Fopen-source\u002Fdxpdf","dxpdf",", onze DOCX-naar-PDF-converter — het is waar we naar grijpen wanneer een tool snel, voorspelbaar en veilig moet zijn tegen invoer die niet volledig te vertrouwen is, zoals een bestand dat een client over de lijn meestuurt.",[213,793,795],{"id":794},"veelgestelde-vragen","Veelgestelde vragen",[797,798],"questions",{":items":799},"[{\"title\":\"Waarom niet gewoon beperkte SSH-sleutels gebruiken voor uitrol vanuit CI?\",\"text\":\"De beperking command= in authorized_keys kan een SSH-sleutel tot één commando afbakenen, maar het is met de hand bewerkte serverconfiguratie per sleutel zonder schema — niets houdt tegen dat een onbeperkte sleutel ongemerkt naast correct beperkte staat. Een beperkte sessie spreekt bovendien nog steeds een shell, dus de afhandeling van argumenten moet met de hand goed worden gedaan. Orosu maakt de lijst van toegestane scripts het standaardgedrag op protocolniveau in plaats van een afspraak waar je voor moet kiezen, en geeft argumenten door als protocolvelden zonder shell waar ze uit kunnen ontsnappen.\"},{\"title\":\"Wat gebeurt er als een CI-pijplijn die Orosu gebruikt gecompromitteerd raakt?\",\"text\":\"De aanvaller erft precies de scripts die de sleutel van die client mag starten, met de argumenten die het protocol voor dat script toestaat — nooit een willekeurig shellcommando, en nooit de scripts van een andere client. Dat is een wezenlijk kleinere actieradius dan een gecompromitteerde SSH-sleutel, die doorgaans een volledige loginshell erft.\"},{\"title\":\"Vervangt Orosu uitrol naar Kubernetes?\",\"text\":\"Nee. Orosu is voor machines die niet al door een clustercontroller worden beheerd — een VPS, een fysieke machine, een server met een mengeling van diensten buiten Kubernetes. Heeft je doel al een echte uitrolcontroller, dan is die controller het betere gereedschap.\"},{\"title\":\"Is de verbinding met orosu-server versleuteld?\",\"text\":\"WSS en TLS dekken de verbinding standaard, doorgaans getermineerd bij een reverse proxy. Een optionele end-to-end-laag (X25519 + HKDF-SHA256 + ChaCha20-Poly1305) beschermt scriptargumenten, bestanden en uitvoer daarnaast tegen die proxy zelf, en is aan de client- en serverkant onafhankelijk aan te zetten.\"},{\"title\":\"Is Orosu open source?\",\"text\":\"Ja, onder Apache-2.0. De server, het programma orosu-keygen en de GitHub Action staan allemaal op GitHub, samen met een apt-repository en kant-en-klare releasebinaries.\"}]",[213,801,803],{"id":802},"rol-je-uit-naar-een-server-waar-je-niet-meer-op-wilt-inloggen-via-ssh","Rol je uit naar een server waar je niet meer op wilt inloggen via SSH?",[175,805,806,807,810,811,815,816,820,821,825],{},"Daar is Orosu precies voor. Lees de ",[184,808,809],{"href":186},"volledige projectdocumentatie"," voor de complete opzet, bekijk de rest van ",[184,812,814],{"href":813},"\u002Fopen-source","ons opensourcewerk",", of ",[184,817,819],{"href":818},"\u002Fcontact","neem contact op"," als je wilt dat we meekijken hoe jouw team naar productie uitlevert — uitrolpijplijnen die onder tijdsdruk zijn gebouwd zijn een specifieke, veelvoorkomende bevinding in een ",[184,822,824],{"href":823},"\u002Fservices\u002Fai-code-audit","audit van AI-code",", en Orosu is de oplossing waar we zelf net zo vaak naar grijpen als we hem aanraden.",[827,828,829],"post-credits",{},[175,830,831,832,836,837,685,839,841],{},"Ilya Nixan is oprichter en lead developer bij ",[184,833,835],{"href":834},"\u002F","Nerdy Production",", een Flutter-first bureau dat ook de infrastructuurtooling bouwt en onderhoudt — zoals ",[184,838,187],{"href":186},[184,840,790],{"href":789}," — waarop het eigen opleverwerk draait.",[843,844,845],"style",{},"html .light .shiki span {color: var(--shiki-light);background: var(--shiki-light-bg);font-style: var(--shiki-light-font-style);font-weight: var(--shiki-light-font-weight);text-decoration: var(--shiki-light-text-decoration);}html.light .shiki span {color: var(--shiki-light);background: var(--shiki-light-bg);font-style: var(--shiki-light-font-style);font-weight: var(--shiki-light-font-weight);text-decoration: var(--shiki-light-text-decoration);}html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html pre.shiki code .sbgvK, html code.shiki .sbgvK{--shiki-light:#E2931D;--shiki-default:#6F42C1;--shiki-dark:#B392F0}html pre.shiki code .stzsN, html code.shiki .stzsN{--shiki-light:#91B859;--shiki-default:#005CC5;--shiki-dark:#79B8FF}html pre.shiki code .s_sjI, html code.shiki .s_sjI{--shiki-light:#91B859;--shiki-default:#032F62;--shiki-dark:#9ECBFF}html pre.shiki code .smGrS, html code.shiki .smGrS{--shiki-light:#39ADB5;--shiki-default:#D73A49;--shiki-dark:#F97583}html pre.shiki code .sptTA, html code.shiki .sptTA{--shiki-light:#6182B8;--shiki-default:#005CC5;--shiki-dark:#79B8FF}html pre.shiki code .sjJ54, html code.shiki .sjJ54{--shiki-light:#39ADB5;--shiki-default:#032F62;--shiki-dark:#9ECBFF}",{"title":369,"searchDepth":382,"depth":382,"links":847},[848,849,850,851,852,854,855,856,857,858,859],{"id":215,"depth":382,"text":216},{"id":261,"depth":382,"text":262},{"id":311,"depth":382,"text":312},{"id":356,"depth":382,"text":357},{"id":545,"depth":382,"text":853},"Waarom niet gewoon een SSH-sleutel beperken met command=",{"id":596,"depth":382,"text":597},{"id":646,"depth":382,"text":647},{"id":668,"depth":382,"text":669},{"id":679,"depth":382,"text":680},{"id":794,"depth":382,"text":795},{"id":802,"depth":382,"text":803},"Vrijwel elk project dat we opleveren heeft uiteindelijk hetzelfde weinig glamoureuze ding nodig: een buildartefact van  op een server krijgen en het draaien. Niemand begroot hier tijd voor — het is \"gewoon uitrollen\" — dus wordt het één keer opgelost, onder tijdsdruk, met wat het snelst te typen is. Meestal is dat een private SSH-sleutel in de CI-secrets en een shellscript dat een bestand overzet met SCP en een dienst herstart. Het werkt. Het schaalt ook niet voorbij het eerste project, en we bleven voor elke klant een net iets andere versie ervan bouwen tot we eindelijk gingen zitten en de tool schreven die we werkelijk wilden: Orosu.","md",{"type":863,"src":864},"image","\u002Fblog\u002Forosu-secure-cicd-deployments-hero.webp",{},"Waarom we Orosu bouwden — een opensource Rust-tool die SSH- en SCP-uitrolscripts in CI vervangt door WebSocket-taken ondertekend met Ed25519.","Orosu: ondertekende WebSocket-uitrol in plaats van SSH",true,"Een SSH-sleutel in CI kan alles draaien. Wij vervingen die van ons door ondertekende WebSocket-taken die precies één script mogen draaien, en maakten de tool open source.","\u002Fblog\u002Forosu-secure-cicd-deployments",{"title":169,"description":860},"orosu-secure-cicd-deployments","blog\u002Forosu-secure-cicd-deployments","Elke CI-pijplijn moet uiteindelijk een build op een server krijgen, en de meeste teams lossen dat op met SSH-sleutels in secrets en een gekopieerd rsync-script. Wij bouwden in plaats daarvan Orosu — een opensource Rust-tool die van uitrollen een geauthenticeerde, begrensde WebSocket-taak maakt in plaats van een open shell. Dit is het probleem dat het oplost, hoe het werkt, en waar de randen zitten.","2026-08-08T14:30:00Z","devops",null,"o3i9aQ1Vz_BEdSspFA95_q88rFC2qNacgN5wpRMHuDE",[880,936,983,1033,1122,1174],{"id":881,"bio":882,"expertise":887,"extension":368,"links":903,"meta":907,"metaDescription":908,"name":913,"ogDescription":916,"photo":921,"role":922,"seniority":927,"skills":928,"slug":929,"specialization":930,"stem":929,"__hash__":935},"team_members\u002Fdima.yaml",{"en":883,"ru":884,"es":885,"nl":886},"Dima has been building with [Flutter](\u002Ftechnologies\u002Fflutter) since 2021, and specializes in :term[state management]{slug=\"state-management\"} and app architecture.\n\nHe has hands-on experience with real-time communication protocols — :term{slug=\"webrtc\"} for audio and video, and :term{slug=\"xmpp\"} for messaging — which makes him comfortable with the network-heavy, stateful features many teams struggle to get right.\n","Дима работает с [Flutter](\u002Ftechnologies\u002Fflutter) с 2021 года и специализируется на :term[state management]{slug=\"state-management\"} и архитектуре приложений.\n\nУ него есть практический опыт с протоколами реального времени — :term{slug=\"webrtc\"} для аудио и видео и :term{slug=\"xmpp\"} для обмена сообщениями, — поэтому ему близки сетевые stateful-фичи, которые многим командам даются с трудом.\n","Dima trabaja con [Flutter](\u002Ftechnologies\u002Fflutter) desde 2021 y se especializa en :term[gestión de estado]{slug=\"state-management\"} y arquitectura de aplicaciones.\n\nTiene experiencia práctica con protocolos de comunicación en tiempo real —:term{slug=\"webrtc\"} para audio y vídeo, y :term{slug=\"xmpp\"} para mensajería—, lo que le hace sentirse cómodo con esas funcionalidades con mucho estado y mucha red que a muchos equipos se les atragantan.\n","Dima werkt sinds 2021 met [Flutter](\u002Ftechnologies\u002Fflutter) en is gespecialiseerd in :term[state management]{slug=\"state-management\"} en applicatiearchitectuur.\n\nHij heeft praktijkervaring met protocollen voor realtime communicatie — :term{slug=\"webrtc\"} voor audio en video, en :term{slug=\"xmpp\"} voor berichten — waardoor hij zich thuis voelt bij de netwerkzware functies met veel staat waar veel teams moeite mee hebben.\n",[888,891,896,898],{"en":889,"ru":889,"es":890,"nl":889},"State management","Gestión de estado",{"en":892,"ru":893,"es":894,"nl":895},"Application architecture","Архитектура приложений","Arquitectura de aplicaciones","Applicatiearchitectuur",{"en":897,"ru":897,"es":897,"nl":897},"WebRTC",{"en":899,"ru":900,"es":901,"nl":902},"XMPP messaging","Обмен сообщениями по XMPP","Mensajería XMPP","Berichten via XMPP",[904],{"type":905,"address":906},"email","konopatov@nerdy.pro",{},{"en":909,"ru":910,"es":911,"nl":912},"Lead Flutter developer at Nerdy Production, building real-time apps since 2021 — state management, app architecture, WebRTC and XMPP.","Ведущий Flutter-разработчик Nerdy Production: приложения реального времени с 2021 года — state management, архитектура, WebRTC и XMPP.","Lead de desarrollo Flutter en Nerdy Production, construyendo apps en tiempo real desde 2021: gestión de estado, arquitectura de aplicaciones, WebRTC y XMPP.","Lead Flutter-developer bij Nerdy Production, bouwt sinds 2021 realtime-apps — state management, applicatiearchitectuur, WebRTC en XMPP.",{"en":914,"ru":915,"es":914,"nl":914},"Dima","Дима",{"en":917,"ru":918,"es":919,"nl":920},"Lead Flutter developer at Nerdy Production — real-time apps since 2021, and the state management that keeps them from falling over.","Ведущий Flutter-разработчик Nerdy Production: приложения реального времени с 2021 года и state management, на котором они держатся.","Lead de desarrollo Flutter en Nerdy Production: apps en tiempo real desde 2021 y la gestión de estado que evita que se caigan.","Lead Flutter-developer bij Nerdy Production — realtime-apps sinds 2021, en het state management dat ze overeind houdt.","\u002Fteam\u002Fdima.webp",{"en":923,"ru":924,"es":925,"nl":926},"Lead Flutter Developer","Ведущий Flutter-разработчик","Lead de desarrollo Flutter","Lead Flutter-developer","lead",[41,18,155,160,90,111,150,95],"dima",{"en":931,"ru":932,"es":933,"nl":934},"Real-time apps, state management, and architecture","Приложения реального времени, state management и архитектура","Apps en tiempo real, gestión de estado y arquitectura","Realtime-apps, state management en architectuur","1TuxUt3zjdVkQUvMf9dBITG872C0exrdZyyoKw1beiE",{"id":937,"bio":938,"expertise":943,"extension":368,"links":877,"meta":954,"metaDescription":955,"name":960,"ogDescription":963,"photo":968,"role":969,"seniority":974,"skills":975,"slug":976,"specialization":977,"stem":976,"__hash__":982},"team_members\u002Fmasha.yaml",{"en":939,"ru":940,"es":941,"nl":942},"Masha builds [Flutter](\u002Ftechnologies\u002Fflutter) apps where design and copy are treated as one job.\n\nShe specializes in UI\u002FUX — turning product requirements into clean, usable interfaces — and in the writing inside the app, from onboarding flows to the microcopy that makes a screen make sense. The result is apps that feel considered, not just functional.\n","Маша делает приложения на [Flutter](\u002Ftechnologies\u002Fflutter), где дизайн и текст — одна задача.\n\nОна специализируется на UI\u002FUX, превращая продуктовые требования в чистые и удобные интерфейсы, и на текстах внутри приложения — от онбординга до микрокопирайта, который делает экран понятным. В итоге приложения получаются продуманными, а не просто рабочими.\n","Masha crea apps en [Flutter](\u002Ftechnologies\u002Fflutter) donde el diseño y el texto se tratan como un mismo trabajo.\n\nSe especializa en UI\u002FUX —convertir requisitos de producto en interfaces limpias y usables— y en la escritura dentro de la app, desde los flujos de onboarding hasta el microcopy que hace que una pantalla se entienda. El resultado son apps que se sienten pensadas, no solo funcionales.\n","Masha bouwt [Flutter](\u002Ftechnologies\u002Fflutter)-apps waarin ontwerp en tekst als één taak worden behandeld.\n\nZe is gespecialiseerd in UI\u002FUX — productwensen omzetten in heldere, bruikbare interfaces — en in de teksten binnen de app, van onboarding tot de microteksten die een scherm begrijpelijk maken. Het resultaat zijn apps die doordacht aanvoelen en niet alleen werken.\n",[944,949],{"en":945,"ru":946,"es":947,"nl":948},"UI\u002FUX design","UI\u002FUX-дизайн","Diseño UI\u002FUX","UI\u002FUX-ontwerp",{"en":950,"ru":951,"es":952,"nl":953},"Product copywriting","Продуктовый копирайтинг","Redacción de producto","Productteksten",{},{"en":956,"ru":957,"es":958,"nl":959},"Flutter developer at Nerdy Production working where design meets copy — UI\u002FUX, onboarding flows, and the microcopy that makes a screen make sense.","Flutter-разработчик Nerdy Production на стыке дизайна и текста: UI\u002FUX, онбординг и микрокопирайт, который делает экран понятным.","Desarrolladora Flutter en Nerdy Production, donde el diseño se encuentra con el texto: UI\u002FUX, onboarding y el microcopy que hace que una pantalla se entienda.","Flutter-developer bij Nerdy Production op het snijvlak van ontwerp en tekst — UI\u002FUX, onboarding, en de microteksten die een scherm begrijpelijk maken.",{"en":961,"ru":962,"es":961,"nl":961},"Masha","Маша",{"en":964,"ru":965,"es":966,"nl":967},"Flutter developer at Nerdy Production working where design meets copy — onboarding flows and the microcopy that makes a screen make sense.","Flutter-разработчик Nerdy Production на стыке дизайна и текста: онбординг и микрокопирайт, который делает экран понятным.","Desarrolladora Flutter en Nerdy Production, donde el diseño se encuentra con el texto: onboarding y el microcopy que hace entender una pantalla.","Flutter-developer bij Nerdy Production op het snijvlak van ontwerp en tekst — onboarding en de microteksten die een scherm begrijpelijk maken.","\u002Fteam\u002Fmasha.webp",{"en":970,"ru":971,"es":972,"nl":973},"Flutter Developer","Flutter-разработчик","Desarrolladora Flutter","Flutter-developer","middle",[41,18],"masha",{"en":978,"ru":979,"es":980,"nl":981},"UI\u002FUX and copywriting for Flutter apps","UI\u002FUX и копирайтинг для Flutter-приложений","UI\u002FUX y redacción para apps Flutter","UI\u002FUX en teksten voor Flutter-apps","z3c64iWR39RIrn8wE0elSy00IfCITYgNkbgp_G_sslk",{"id":984,"bio":985,"expertise":990,"extension":368,"links":1001,"meta":1004,"metaDescription":1005,"name":1010,"ogDescription":1013,"photo":1018,"role":1019,"seniority":1024,"skills":1025,"slug":1026,"specialization":1027,"stem":1026,"__hash__":1032},"team_members\u002Fmaxim.yaml",{"en":986,"ru":987,"es":988,"nl":989},"Maxim is a polyglot engineer who moves comfortably across [Go](\u002Ftechnologies\u002Fgo), [Flutter](\u002Ftechnologies\u002Fflutter), [Python](\u002Ftechnologies\u002Fpython), and [TypeScript](\u002Ftechnologies\u002Ftypescript), which lets him own a feature from the backend to the screen.\n\nHe came up at Ozon, one of Russia's largest marketplaces, where scale makes reliability non-negotiable — and it shows in his work: testing is a first-class part of how he builds, not an afterthought bolted on at the end.\n","Максим — полиглот-инженер, свободно работающий с [Go](\u002Ftechnologies\u002Fgo), [Flutter](\u002Ftechnologies\u002Fflutter), [Python](\u002Ftechnologies\u002Fpython) и [TypeScript](\u002Ftechnologies\u002Ftypescript), что позволяет ему вести фичу от бэкенда до экрана.\n\nОн вырос в Ozon, одном из крупнейших маркетплейсов России, где масштаб делает надёжность обязательной, — и это видно в его работе: тестирование для него первоклассная часть разработки, а не то, что прикручивают в конце.\n","Maxim es un ingeniero políglota que se mueve con soltura entre [Go](\u002Ftechnologies\u002Fgo), [Flutter](\u002Ftechnologies\u002Fflutter), [Python](\u002Ftechnologies\u002Fpython) y [TypeScript](\u002Ftechnologies\u002Ftypescript), lo que le permite hacerse cargo de una funcionalidad desde el backend hasta la pantalla.\n\nSe formó en Ozon, uno de los mayores marketplaces de Rusia, donde la escala hace que la fiabilidad no sea negociable, y se le nota: el testing es para él una parte de primera clase de cómo construye, no un añadido al final.\n","Maxim is een polyglotte engineer die zich moeiteloos beweegt tussen [Go](\u002Ftechnologies\u002Fgo), [Flutter](\u002Ftechnologies\u002Fflutter), [Python](\u002Ftechnologies\u002Fpython) en [TypeScript](\u002Ftechnologies\u002Ftypescript), waardoor hij een functie van de backend tot het scherm kan dragen.\n\nHij is opgegroeid bij Ozon, een van de grootste marktplaatsen van Rusland, waar schaal betrouwbaarheid onderhandelbaar maakt noch toestaat — en dat zie je terug in zijn werk: testen is bij hem een volwaardig onderdeel van hoe hij bouwt, geen bijzaak die er aan het eind bij komt.\n",[991,996],{"en":992,"ru":993,"es":994,"nl":995},"Automated testing","Автоматизированное тестирование","Testing automatizado","Geautomatiseerd testen",{"en":997,"ru":998,"es":999,"nl":1000},"High-load backend systems","Высоконагруженные бэкенд-системы","Sistemas backend de alta carga","Backendsystemen met hoge belasting",[1002],{"type":905,"address":1003},"maxim@nerdy.pro",{},{"en":1006,"ru":1007,"es":1008,"nl":1009},"Senior engineer at Nerdy Production across Go, Flutter, Python and TypeScript — from backend to screen, with automated testing built in.","Старший инженер Nerdy Production: Go, Flutter, Python и TypeScript — от бэкенда до экрана, с автотестами как частью разработки.","Ingeniero senior en Nerdy Production con Go, Flutter, Python y TypeScript: del backend a la pantalla, con testing automatizado incorporado.","Senior engineer bij Nerdy Production met Go, Flutter, Python en TypeScript — van backend tot scherm, met geautomatiseerd testen ingebouwd.",{"en":1011,"ru":1012,"es":1011,"nl":1011},"Maxim","Максим",{"en":1014,"ru":1015,"es":1016,"nl":1017},"Senior engineer at Nerdy Production working from backend to screen — Go, Flutter, Python and TypeScript, with the tests written as he goes.","Старший инженер Nerdy Production, работающий от бэкенда до экрана: Go, Flutter, Python и TypeScript — и тесты, которые пишутся по ходу дела.","Ingeniero senior en Nerdy Production, del backend a la pantalla: Go, Flutter, Python y TypeScript, con los tests escritos sobre la marcha.","Senior engineer bij Nerdy Production, van backend tot scherm — Go, Flutter, Python en TypeScript, met de tests die hij onderweg schrijft.","\u002Fteam\u002Fmax.webp",{"en":1020,"ru":1021,"es":1022,"nl":1023},"Senior Software Engineer","Старший инженер-программист","Ingeniero de software senior","Senior software engineer","senior",[41,18,51,106,155,13,150],"maxim",{"en":1028,"ru":1029,"es":1030,"nl":1031},"Backend and Flutter engineering with a testing focus","Бэкенд и Flutter с фокусом на тестирование","Ingeniería backend y Flutter con foco en testing","Backend- en Flutter-engineering met focus op testen","a-8Kx1i-PQXIGU92_Rimqr3bPEur6ZwMfPKQWr2uk4I",{"id":1034,"bio":1035,"expertise":1040,"extension":368,"links":1082,"meta":1094,"metaDescription":1095,"name":1100,"ogDescription":1103,"photo":1108,"role":1109,"seniority":1114,"skills":1115,"slug":170,"specialization":1116,"stem":170,"__hash__":1121},"team_members\u002Fnixan.yaml",{"en":1036,"ru":1037,"es":1038,"nl":1039},"Ilya founded Nerdy Production and leads its engineering. He has been building software since 2010 and shipping production Flutter since 2018.\n\nBefore that he was CTO of QIWI, one of Russia's largest payment platforms, where he ran roughly 12 engineering teams spanning web products down to card processing, :term{slug=\"pci-dss\"} scope, and contactless payments — including building contactless card payments on Android via :term[Host Card Emulation]{slug=\"host-card-emulation\"} over ISO\u002FIEC 14443, with EMV Contactless (Visa PayWave) on top.\n\nHe was also a principal developer at Yandex, where he worked on Yandex.Auto — taking native Android deep into the vehicle, with heavy CAN-bus integration through a custom CAN shield — and a principal at Evotor, whose point-of-sale devices run on a forked :term{slug=\"aosp\"}, giving him a low-level view of Android most app developers never touch.\n\nToday he leads delivery on the agency's flagship apps — from the chart-heavy fintech UI of [ExtraETF](\u002Fportfolio\u002Fextraetf) to the fully custom design system of [Arcana](\u002Fportfolio\u002Farcana). He writes most of the essays on this blog and maintains the agency's open-source work, including the [dxpdf](\u002Fopen-source\u002Fdxpdf) DOCX-to-PDF engine.\n\nHe works across [Flutter](\u002Ftechnologies\u002Fflutter), native iOS and Android, [Go](\u002Ftechnologies\u002Fgo), [Rust](\u002Ftechnologies\u002Frust), [TypeScript](\u002Ftechnologies\u002Ftypescript), [Kotlin](\u002Ftechnologies\u002Fkotlin), [Kubernetes](\u002Ftechnologies\u002Fkubernetes), and [Docker](\u002Ftechnologies\u002Fdocker), with a focus on app architecture, cross-platform delivery, and building teams that ship.\n","Илья основал Nerdy Production и руководит инженерной командой. Он занимается разработкой с 2010 года и выпускает продакшн-приложения на Flutter с 2018-го.\n\nДо этого он был CTO QIWI — одной из крупнейших платёжных платформ России, — где руководил примерно 12 инженерными командами: от веб-продуктов до карточного процессинга, зоны :term{slug=\"pci-dss\"} и бесконтактных платежей, включая бесконтактную оплату картой на Android через :term[Host Card Emulation]{slug=\"host-card-emulation\"} поверх ISO\u002FIEC 14443, с платёжным протоколом EMV Contactless (Visa PayWave).\n\nОн также был принципал-разработчиком в Яндексе, где работал над Яндекс.Авто, уводя нативный Android глубоко в автомобиль, с серьёзной интеграцией по шине CAN через собственный CAN-шилд, и принципалом в Эвоторе, чьи кассовые устройства работают на форке :term{slug=\"aosp\"}, что дало ему низкоуровневый взгляд на Android, недоступный большинству прикладных разработчиков.\n\nСейчас он ведёт поставку флагманских приложений агентства — от насыщенного графиками финтех-интерфейса [ExtraETF](\u002Fportfolio\u002Fextraetf) до полностью кастомной дизайн-системы [Arcana](\u002Fportfolio\u002Farcana). Он пишет большую часть материалов этого блога и поддерживает open-source агентства, включая движок [dxpdf](\u002Fopen-source\u002Fdxpdf) для конвертации DOCX в PDF.\n\nРаботает с [Flutter](\u002Ftechnologies\u002Fflutter), нативными iOS и Android, [Go](\u002Ftechnologies\u002Fgo), [Rust](\u002Ftechnologies\u002Frust), [TypeScript](\u002Ftechnologies\u002Ftypescript), [Kotlin](\u002Ftechnologies\u002Fkotlin), [Kubernetes](\u002Ftechnologies\u002Fkubernetes) и [Docker](\u002Ftechnologies\u002Fdocker); его фокус — архитектура приложений, кросс-платформенная поставка и построение команд, которые доводят продукт до релиза.\n","Ilya fundó Nerdy Production y dirige su ingeniería. Lleva construyendo software desde 2010 y entregando Flutter en producción desde 2018.\n\nAntes fue CTO de QIWI, una de las mayores plataformas de pago de Rusia, donde dirigió alrededor de 12 equipos de ingeniería que abarcaban desde productos web hasta procesamiento de tarjetas, alcance :term{slug=\"pci-dss\"} y pagos contactless, incluida la construcción de pagos contactless con tarjeta en Android mediante :term[Host Card Emulation]{slug=\"host-card-emulation\"} sobre ISO\u002FIEC 14443, con EMV Contactless (Visa PayWave) por encima.\n\nTambién fue principal developer en Yandex, donde trabajó en Yandex.Auto —llevando Android nativo hasta el interior del vehículo, con una integración intensiva por bus CAN a través de un CAN shield propio— y principal en Evotor, cuyos terminales de punto de venta funcionan sobre un fork de :term{slug=\"aosp\"}, lo que le dio una visión de bajo nivel de Android que la mayoría de desarrolladores de apps nunca llega a tocar.\n\nHoy lidera la entrega de las apps insignia de la agencia, desde la interfaz fintech cargada de gráficos de [ExtraETF](\u002Fportfolio\u002Fextraetf) hasta el sistema de diseño totalmente a medida de [Arcana](\u002Fportfolio\u002Farcana). Escribe la mayoría de los artículos de este blog y mantiene el trabajo de código abierto de la agencia, incluido el motor de conversión de DOCX a PDF [dxpdf](\u002Fopen-source\u002Fdxpdf).\n\nTrabaja con [Flutter](\u002Ftechnologies\u002Fflutter), iOS y Android nativos, [Go](\u002Ftechnologies\u002Fgo), [Rust](\u002Ftechnologies\u002Frust), [TypeScript](\u002Ftechnologies\u002Ftypescript), [Kotlin](\u002Ftechnologies\u002Fkotlin), [Kubernetes](\u002Ftechnologies\u002Fkubernetes) y [Docker](\u002Ftechnologies\u002Fdocker), con foco en arquitectura de aplicaciones, entrega multiplataforma y la construcción de equipos que entregan.\n","Ilya richtte Nerdy Production op en leidt de engineering. Hij bouwt software sinds 2010 en levert sinds 2018 Flutter in productie.\n\nDaarvoor was hij CTO van QIWI, een van de grootste betaalplatforms van Rusland, waar hij zo'n 12 engineeringteams aanstuurde die reikten van webproducten tot kaartverwerking, :term{slug=\"pci-dss\"}-scope en contactloos betalen — waaronder het bouwen van contactloze kaartbetalingen op Android via :term[Host Card Emulation]{slug=\"host-card-emulation\"} over ISO\u002FIEC 14443, met EMV Contactless (Visa PayWave) daarbovenop.\n\nHij was ook principal developer bij Yandex, waar hij aan Yandex.Auto werkte — native Android diep de auto in brengen, met zware integratie over de CAN-bus via een eigen CAN-shield — en principal bij Evotor, waarvan de kassa-apparaten op een fork van :term{slug=\"aosp\"} draaien, wat hem een blik op Android op laag niveau gaf die de meeste app-ontwikkelaars nooit krijgen.\n\nVandaag leidt hij de oplevering van de vlaggenschipapps van het bureau — van de grafiekzware fintech-UI van [ExtraETF](\u002Fportfolio\u002Fextraetf) tot het volledig eigen designsysteem van [Arcana](\u002Fportfolio\u002Farcana). Hij schrijft de meeste artikelen op deze blog en onderhoudt het opensourcewerk van het bureau, waaronder de DOCX-naar-PDF-motor [dxpdf](\u002Fopen-source\u002Fdxpdf).\n\nHij werkt met [Flutter](\u002Ftechnologies\u002Fflutter), native iOS en Android, [Go](\u002Ftechnologies\u002Fgo), [Rust](\u002Ftechnologies\u002Frust), [TypeScript](\u002Ftechnologies\u002Ftypescript), [Kotlin](\u002Ftechnologies\u002Fkotlin), [Kubernetes](\u002Ftechnologies\u002Fkubernetes) en [Docker](\u002Ftechnologies\u002Fdocker), met de nadruk op applicatiearchitectuur, cross-platform oplevering en het bouwen van teams die opleveren.\n",[1041,1046,1051,1056,1061,1066,1071,1076,1078,1080],{"en":1042,"ru":1043,"es":1044,"nl":1045},"iOS development","Разработка под iOS","Desarrollo iOS","iOS-ontwikkeling",{"en":1047,"ru":1048,"es":1049,"nl":1050},"Software architecture","Архитектура ПО","Arquitectura de software","Softwarearchitectuur",{"en":1052,"ru":1053,"es":1054,"nl":1055},"Engineering team leadership","Руководство инженерными командами","Liderazgo de equipos de ingeniería","Leidinggeven aan engineeringteams",{"en":1057,"ru":1058,"es":1059,"nl":1060},"Payment systems","Платёжные системы","Sistemas de pago","Betaalsystemen",{"en":1062,"ru":1063,"es":1064,"nl":1065},"Card processing","Карточный процессинг","Procesamiento de tarjetas","Kaartverwerking",{"en":1067,"ru":1068,"es":1069,"nl":1070},"PCI-DSS compliance","Соответствие PCI-DSS","Cumplimiento de PCI-DSS","Naleving van PCI-DSS",{"en":1072,"ru":1073,"es":1074,"nl":1075},"NFC and contactless payments","NFC и бесконтактные платежи","NFC y pagos contactless","NFC en contactloos betalen",{"en":1077,"ru":1077,"es":1077,"nl":1077},"Host Card Emulation",{"en":1079,"ru":1079,"es":1079,"nl":1079},"EMV Contactless",{"en":1081,"ru":1081,"es":1081,"nl":1081},"AOSP",[1083,1086,1089,1092],{"type":1084,"url":1085},"github","https:\u002F\u002Fgithub.com\u002Fthenixan",{"type":1087,"url":1088},"linkedin","https:\u002F\u002Fwww.linkedin.com\u002Fin\u002Fthenixan\u002F",{"type":1090,"url":1091},"telegram","https:\u002F\u002Ft.me\u002Fthenixan",{"type":905,"address":1093},"nixan@nerdy.pro",{},{"en":1096,"ru":1097,"es":1098,"nl":1099},"Founder and lead developer at Nerdy Production, former CTO of QIWI. Flutter architecture, payments infrastructure, and engineering teams that ship.","Основатель и ведущий разработчик Nerdy Production, экс-CTO QIWI. Архитектура на Flutter, платёжная инфраструктура и команды, которые доводят до релиза.","Fundador y lead developer en Nerdy Production, ex-CTO de QIWI. Arquitectura Flutter, infraestructura de pagos y equipos de ingeniería que entregan.","Oprichter en lead developer bij Nerdy Production, oud-CTO van QIWI. Flutter-architectuur, betaalinfrastructuur en teams die opleveren.",{"en":1101,"ru":1102,"es":1101,"nl":1101},"Ilya Nixan","Илья Никсан",{"en":1104,"ru":1105,"es":1106,"nl":1107},"Founder and lead developer at Nerdy Production, former CTO of QIWI — Flutter architecture, payments infrastructure, and teams that ship.","Основатель и ведущий разработчик Nerdy Production, экс-CTO QIWI: архитектура на Flutter, платёжная инфраструктура и команды, которые доводят до релиза.","Fundador y lead developer en Nerdy Production, ex-CTO de QIWI: arquitectura Flutter, infraestructura de pagos y equipos que entregan.","Oprichter en lead developer bij Nerdy Production, oud-CTO van QIWI — Flutter-architectuur, betaalinfrastructuur en teams die opleveren.","\u002Fteam\u002Fnixan.webp",{"en":1110,"ru":1111,"es":1112,"nl":1113},"Founder & Lead Developer","Основатель и ведущий разработчик","Fundador y lead developer","Oprichter & lead developer","founder_lead",[41,18,71,141,76,146,51,126,121,155,160,90,13,150,136,7,29,80],{"en":1117,"ru":1118,"es":1119,"nl":1120},"Flutter architecture and leading delivery teams","Архитектура на Flutter и руководство командами поставки","Arquitectura Flutter y liderazgo de equipos de entrega","Flutter-architectuur en het leiden van opleverteams","BmeQZ7JyhRFIx8527WO2t1-WklP8AAvevAxiN9U4TEs",{"id":1123,"bio":1124,"expertise":1129,"extension":368,"links":1141,"meta":1146,"metaDescription":1147,"name":1152,"ogDescription":1155,"photo":1160,"role":1161,"seniority":1024,"skills":1166,"slug":1167,"specialization":1168,"stem":1167,"__hash__":1173},"team_members\u002Froma.yaml",{"en":1125,"ru":1126,"es":1127,"nl":1128},"Roman works across native iOS and Android and [Flutter](\u002Ftechnologies\u002Fflutter), and pairs that mobile depth with [Python](\u002Ftechnologies\u002Fpython) and applied AI.\n\nMuch of his background is in ERP and CRM development — complex, data-heavy business systems where getting the domain model right matters more than the UI — which gives him a pragmatic eye for how an app fits the process behind it.\n","Роман работает с нативными iOS и Android и с [Flutter](\u002Ftechnologies\u002Fflutter), дополняя мобильную экспертизу [Python](\u002Ftechnologies\u002Fpython) и прикладным AI.\n\nЗначительная часть его опыта — разработка ERP и CRM, сложных систем с большим объёмом данных, где правильная доменная модель важнее интерфейса, — что даёт ему прагматичный взгляд на то, как приложение встраивается в процесс за ним.\n","Roman trabaja con iOS y Android nativos y con [Flutter](\u002Ftechnologies\u002Fflutter), y combina esa profundidad móvil con [Python](\u002Ftechnologies\u002Fpython) e IA aplicada.\n\nBuena parte de su trayectoria está en el desarrollo de ERP y CRM —sistemas de negocio complejos y con mucho dato, donde acertar con el modelo de dominio importa más que la interfaz—, lo que le da una mirada pragmática sobre cómo encaja una app en el proceso que hay detrás.\n","Roman werkt met native iOS en Android en met [Flutter](\u002Ftechnologies\u002Fflutter), en combineert die mobiele diepgang met [Python](\u002Ftechnologies\u002Fpython) en toegepaste AI.\n\nEen groot deel van zijn achtergrond ligt in ERP- en CRM-ontwikkeling — complexe, datazware bedrijfssystemen waarin het domeinmodel goed krijgen zwaarder weegt dan de interface — wat hem een pragmatische blik geeft op hoe een app in het proces erachter past.\n",[1130,1131,1136],{"en":1042,"ru":1043,"es":1044,"nl":1045},{"en":1132,"ru":1133,"es":1134,"nl":1135},"Applied AI","Прикладной AI","IA aplicada","Toegepaste AI",{"en":1137,"ru":1138,"es":1139,"nl":1140},"ERP and CRM systems","ERP- и CRM-системы","Sistemas ERP y CRM","ERP- en CRM-systemen",[1142,1144],{"type":1087,"url":1143},"https:\u002F\u002Fwww.linkedin.com\u002Fin\u002Fromanbatler\u002F",{"type":905,"address":1145},"roma@nerdy.pro",{},{"en":1148,"ru":1149,"es":1150,"nl":1151},"Senior mobile developer at Nerdy Production — native iOS and Android, Flutter, applied AI, and a background in data-heavy ERP and CRM systems.","Старший мобильный разработчик Nerdy Production: нативные iOS и Android, Flutter, прикладной AI и опыт в ERP- и CRM-системах.","Desarrollador móvil senior en Nerdy Production: iOS y Android nativos, Flutter, IA aplicada y experiencia en sistemas ERP y CRM con gran volumen de datos.","Senior mobiele developer bij Nerdy Production — native iOS en Android, Flutter, toegepaste AI, en een achtergrond in datazware ERP- en CRM-systemen.",{"en":1153,"ru":1154,"es":1153,"nl":1153},"Roman","Рома",{"en":1156,"ru":1157,"es":1158,"nl":1159},"Senior mobile developer at Nerdy Production — native iOS and Android, Flutter, applied AI, and years of data-heavy ERP and CRM behind him.","Старший мобильный разработчик Nerdy Production: нативные iOS и Android, Flutter, прикладной AI и годы работы с нагруженными ERP и CRM.","Desarrollador móvil senior en Nerdy Production: iOS y Android nativos, Flutter, IA aplicada y años de ERP y CRM con mucha carga de datos.","Senior mobiele developer bij Nerdy Production — native iOS en Android, Flutter, toegepaste AI, en jaren datazware ERP en CRM achter zich.","\u002Fteam\u002Froma.webp",{"en":1162,"ru":1163,"es":1164,"nl":1165},"Senior Mobile Developer","Старший мобильный разработчик","Desarrollador móvil senior","Senior mobiele developer",[7,41,18,141,146,106],"roma",{"en":1169,"ru":1170,"es":1171,"nl":1172},"Mobile, AI, and ERP\u002FCRM systems","Мобильная разработка, AI и системы ERP\u002FCRM","Móvil, IA y sistemas ERP\u002FCRM","Mobiel, AI en ERP\u002FCRM-systemen","caPSPO2BX35G9lEjNb6p3U4uF_V7yh8cexCe6l5hm8Y",{"id":1175,"bio":1176,"expertise":1181,"extension":368,"links":877,"meta":1192,"metaDescription":1193,"name":1198,"ogDescription":1201,"photo":1206,"role":1207,"seniority":1024,"skills":1212,"slug":1213,"specialization":1214,"stem":1213,"__hash__":1219},"team_members\u002Fxsox.yaml",{"en":1177,"ru":1178,"es":1179,"nl":1180},"Eugene builds the systems that apps depend on. His background is in backend engineering — designing and running the APIs, data models, and services behind a product, primarily in [Python](\u002Ftechnologies\u002Fpython) and [Django](\u002Ftechnologies\u002Fdjango).\n\nHe also works in [Flutter](\u002Ftechnologies\u002Fflutter), so he can reason about a feature from the database to the device and build the backend so the app that consumes it stays simple.\n","Женя строит системы, на которые опираются приложения. Его основной опыт — бэкенд-инженерия: проектирование и эксплуатация API, моделей данных и сервисов за продуктом, в первую очередь на [Python](\u002Ftechnologies\u002Fpython) и [Django](\u002Ftechnologies\u002Fdjango).\n\nОн также работает с [Flutter](\u002Ftechnologies\u002Fflutter), поэтому может рассуждать о фиче от базы данных до устройства и строить бэкенд так, чтобы потребляющее его приложение оставалось простым.\n","Eugene construye los sistemas de los que dependen las apps. Su trayectoria está en la ingeniería backend: diseñar y operar las APIs, los modelos de datos y los servicios que hay detrás de un producto, principalmente en [Python](\u002Ftechnologies\u002Fpython) y [Django](\u002Ftechnologies\u002Fdjango).\n\nTambién trabaja con [Flutter](\u002Ftechnologies\u002Fflutter), así que puede razonar sobre una funcionalidad desde la base de datos hasta el dispositivo y construir el backend de forma que la app que lo consume siga siendo simple.\n","Eugene bouwt de systemen waar apps op leunen. Zijn achtergrond ligt in backend-engineering: de API's, datamodellen en services achter een product ontwerpen en draaien, vooral in [Python](\u002Ftechnologies\u002Fpython) en [Django](\u002Ftechnologies\u002Fdjango).\n\nHij werkt daarnaast met [Flutter](\u002Ftechnologies\u002Fflutter), zodat hij over een functie kan nadenken van de database tot het toestel en de backend zo kan bouwen dat de app die hem verbruikt eenvoudig blijft.\n",[1182,1187],{"en":1183,"ru":1184,"es":1185,"nl":1186},"API design","Проектирование API","Diseño de APIs","API-ontwerp",{"en":1188,"ru":1189,"es":1190,"nl":1191},"Data modelling","Моделирование данных","Modelado de datos","Datamodellering",{},{"en":1194,"ru":1195,"es":1196,"nl":1197},"Senior backend developer at Nerdy Production building the APIs, data models and services behind our apps, primarily in Python and Django.","Старший бэкенд-разработчик Nerdy Production: API, модели данных и сервисы за нашими приложениями, в первую очередь на Python и Django.","Desarrollador backend senior en Nerdy Production: las APIs, modelos de datos y servicios detrás de nuestras apps, sobre todo en Python y Django.","Senior backenddeveloper bij Nerdy Production die de API's, datamodellen en services achter onze apps bouwt, vooral in Python en Django.",{"en":1199,"ru":1200,"es":1199,"nl":1199},"Eugene Xsox","Женя Xsox",{"en":1202,"ru":1203,"es":1204,"nl":1205},"Senior backend developer at Nerdy Production — the APIs, data models and services our apps run on, mostly in Python and Django.","Старший бэкенд-разработчик Nerdy Production: API, модели данных и сервисы, на которых работают наши приложения, в основном на Python и Django.","Desarrollador backend senior en Nerdy Production: las APIs, modelos de datos y servicios sobre los que corren nuestras apps, en Python y Django.","Senior backenddeveloper bij Nerdy Production — de API's, datamodellen en services waarop onze apps draaien, vooral in Python en Django.","\u002Fteam\u002Fxsox.webp",{"en":1208,"ru":1209,"es":1210,"nl":1211},"Senior Backend Developer","Старший бэкенд-разработчик","Desarrollador backend senior","Senior backenddeveloper",[106,24,41,18,155,160,90,150],"xsox",{"en":1215,"ru":1216,"es":1217,"nl":1218},"Python\u002FDjango backends, plus Flutter","Бэкенды на Python\u002FDjango и Flutter","Backends en Python\u002FDjango, además de Flutter","Backends in Python\u002FDjango, plus Flutter","w_QAKKq_Mh_dtMvAxFpAJBC10PW1I7zgVOxELwRHwO8",[1221,1230,1236,1241,1251],{"id":1222,"extension":368,"meta":1223,"name":1224,"slug":1228,"stem":1228,"__hash__":1229},"blog_topics\u002Fcybersecurity.yaml",{},{"en":1225,"ru":1226,"es":1227,"nl":1225},"Cybersecurity","Кибербезопасность","Ciberseguridad","cybersecurity","kt1rdsMy5W4b9MvGHm6mZVCr0inHidEuqaosPYmmk4E",{"id":1231,"extension":368,"meta":1232,"name":1233,"slug":876,"stem":876,"__hash__":1235},"blog_topics\u002Fdevops.yaml",{},{"en":1234,"ru":1234,"es":1234,"nl":1234},"DevOps","D3mxlZuFHKCGeszKZuWCiQmHmP5EiCvzg1qEAIQhnyU",{"id":1237,"extension":368,"meta":1238,"name":1239,"slug":41,"stem":41,"__hash__":1240},"blog_topics\u002Fflutter.yaml",{},{"en":39,"ru":39,"es":39,"nl":39},"OOeALAmwFuEqByuJvTGk4g15FIHENPfYMdpfZh_HTAE",{"id":1242,"extension":368,"meta":1243,"name":1244,"slug":1249,"stem":1249,"__hash__":1250},"blog_topics\u002Ffor-founders.yaml",{},{"en":1245,"ru":1246,"es":1247,"nl":1248},"For Founders","Для основателей","Para fundadores","Voor oprichters","for-founders","lp2u6Ol2qF4DGxpB83HxbbGzWioT-e40mJhD4lr28-U",{"id":1252,"extension":368,"meta":1253,"name":1254,"slug":1259,"stem":1259,"__hash__":1260},"blog_topics\u002Fsoftware-engineering.yaml",{},{"en":1255,"ru":1256,"es":1257,"nl":1258},"Software Engineering","Разработка ПО","Ingeniería de software","Software-engineering","software-engineering","aZMb3aUDptoFQk_cEE6l5H4wrYcgZuBYUubmKqOAaaU",{"data":1262,"body":1263},{},{"type":1264,"children":1265},"root",[1266,1273,1291,1302,1328],{"type":1267,"tag":175,"props":1268,"children":1269},"element",{},[1270],{"type":1271,"value":1272},"text","Ilya richtte Nerdy Production op en leidt de engineering. Hij bouwt software sinds 2010 en levert sinds 2018 Flutter in productie.",{"type":1267,"tag":175,"props":1274,"children":1275},{},[1276,1278,1282,1284,1289],{"type":1271,"value":1277},"Daarvoor was hij CTO van QIWI, een van de grootste betaalplatforms van Rusland, waar hij zo'n 12 engineeringteams aanstuurde die reikten van webproducten tot kaartverwerking, ",{"type":1267,"tag":179,"props":1279,"children":1281},{"slug":1280},"pci-dss",[],{"type":1271,"value":1283},"-scope en contactloos betalen — waaronder het bouwen van contactloze kaartbetalingen op Android via ",{"type":1267,"tag":179,"props":1285,"children":1287},{"slug":1286},"host-card-emulation",[1288],{"type":1271,"value":1077},{"type":1271,"value":1290}," over ISO\u002FIEC 14443, met EMV Contactless (Visa PayWave) daarbovenop.",{"type":1267,"tag":175,"props":1292,"children":1293},{},[1294,1296,1300],{"type":1271,"value":1295},"Hij was ook principal developer bij Yandex, waar hij aan Yandex.Auto werkte — native Android diep de auto in brengen, met zware integratie over de CAN-bus via een eigen CAN-shield — en principal bij Evotor, waarvan de kassa-apparaten op een fork van ",{"type":1267,"tag":179,"props":1297,"children":1299},{"slug":1298},"aosp",[],{"type":1271,"value":1301}," draaien, wat hem een blik op Android op laag niveau gaf die de meeste app-ontwikkelaars nooit krijgen.",{"type":1267,"tag":175,"props":1303,"children":1304},{},[1305,1307,1313,1315,1321,1323,1327],{"type":1271,"value":1306},"Vandaag leidt hij de oplevering van de vlaggenschipapps van het bureau — van de grafiekzware fintech-UI van ",{"type":1267,"tag":184,"props":1308,"children":1310},{"href":1309},"\u002Fportfolio\u002Fextraetf",[1311],{"type":1271,"value":1312},"ExtraETF",{"type":1271,"value":1314}," tot het volledig eigen designsysteem van ",{"type":1267,"tag":184,"props":1316,"children":1318},{"href":1317},"\u002Fportfolio\u002Farcana",[1319],{"type":1271,"value":1320},"Arcana",{"type":1271,"value":1322},". Hij schrijft de meeste artikelen op deze blog en onderhoudt het opensourcewerk van het bureau, waaronder de DOCX-naar-PDF-motor ",{"type":1267,"tag":184,"props":1324,"children":1325},{"href":789},[1326],{"type":1271,"value":790},{"type":1271,"value":188},{"type":1267,"tag":175,"props":1329,"children":1330},{},[1331,1333,1338,1340,1345,1347,1351,1352,1357,1358,1363,1364,1369,1370,1375],{"type":1271,"value":1332},"Hij werkt met ",{"type":1267,"tag":184,"props":1334,"children":1336},{"href":1335},"\u002Ftechnologies\u002Fflutter",[1337],{"type":1271,"value":39},{"type":1271,"value":1339},", native iOS en Android, ",{"type":1267,"tag":184,"props":1341,"children":1343},{"href":1342},"\u002Ftechnologies\u002Fgo",[1344],{"type":1271,"value":49},{"type":1271,"value":1346},", ",{"type":1267,"tag":184,"props":1348,"children":1349},{"href":785},[1350],{"type":1271,"value":124},{"type":1271,"value":1346},{"type":1267,"tag":184,"props":1353,"children":1355},{"href":1354},"\u002Ftechnologies\u002Ftypescript",[1356],{"type":1271,"value":153},{"type":1271,"value":1346},{"type":1267,"tag":184,"props":1359,"children":1361},{"href":1360},"\u002Ftechnologies\u002Fkotlin",[1362],{"type":1271,"value":69},{"type":1271,"value":1346},{"type":1267,"tag":184,"props":1365,"children":1367},{"href":1366},"\u002Ftechnologies\u002Fkubernetes",[1368],{"type":1271,"value":78},{"type":1271,"value":685},{"type":1267,"tag":184,"props":1371,"children":1373},{"href":1372},"\u002Ftechnologies\u002Fdocker",[1374],{"type":1271,"value":27},{"type":1271,"value":1376},", met de nadruk op applicatiearchitectuur, cross-platform oplevering en het bouwen van teams die opleveren.",[1378,1390,1410,1423,1437,1450,1464,1481,1494,1509,1523,1536,1549,1562,1578,1588,1601,1612,1622,1635,1645,1656,1671,1680,1693,1707,1714,1726,1739,1750,1765,1778,1791,1804,1817,1830,1843,1854,1865,1877,1888,1900,1910,1922,1935,1947,1959,1973,1984,1996,2009,2018,2030],{"slug":1298,"term":1081,"definition":1379,"category":1380,"aliases":1381,"links":1383,"related":1387,"readMore":-1,"target":1388,"hasArticle":1389},"Het Android Open Source Project — Android zonder de Google-laag erbovenop, door iedereen vrij te forken. Kassaterminals, kiosken en autosystemen draaien op forks ervan, en werken op dat niveau legt delen van het OS bloot die een app-ontwikkelaar nooit ziet.","platform",[1382],"Android Open Source Project",[1384],{"kind":1385,"url":1386},"website","https:\u002F\u002Fsource.android.com\u002F",[1286],"\u002Fglossary#aosp",false,{"slug":1391,"term":1392,"definition":1393,"category":1394,"aliases":1395,"links":1400,"related":1406,"readMore":-1,"target":1409,"hasArticle":1389},"gdpr","AVG","De EU-verordening over persoonsgegevens van mensen in de EU: een rechtsgrond om ze te verzamelen, echte toestemming voor tracking, en het recht om ze in te zien en te laten wissen. Ze volgt je gebruikers, niet je servers, en geldt dus ongeacht waar het bedrijf staat ingeschreven.","practice",[1396,1397,1398,1399],"GDPR","General Data Protection Regulation","Algemene verordening gegevensbescherming","gegevensbescherming",[1401,1403],{"kind":1385,"url":1402},"https:\u002F\u002Fgdpr.eu\u002F",{"kind":1404,"url":1405},"wikipedia","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FGeneral_Data_Protection_Regulation",[1280,1407,1408],"soc-2","hipaa","\u002Fglossary#gdpr",{"slug":1411,"term":1412,"definition":1413,"category":1380,"aliases":1414,"links":1415,"related":1419,"readMore":-1,"target":1422,"hasArticle":1389},"app-clips","App Clips","Een Apple-functie die een klein stuk van een iOS-app draait — onder de 15 MB — zonder het geheel te installeren. Te starten via een QR-code, een NFC-tag of een link, voor als de eerste handeling van een gebruiker niet eerst een gang naar de App Store zou moeten vergen.",[],[1416],{"kind":1417,"url":1418},"documentation","https:\u002F\u002Fdeveloper.apple.com\u002Fapp-clips\u002F",[1420,1421],"deep-linking","install-referrer","\u002Fglossary#app-clips",{"slug":1424,"term":1425,"definition":1426,"category":1380,"aliases":1427,"links":1428,"related":1433,"readMore":-1,"target":1436,"hasArticle":1389},"bigquery","BigQuery","Het analytische datawarehouse van Google Cloud. Je laat SQL los op miljarden rijen en het scant ze in seconden, op opslag die losstaat van de machines die de query uitvoeren — en juist dat houdt rapportage en verkenning weg bij de database die het live verkeer bedient.",[],[1429,1431],{"kind":1385,"url":1430},"https:\u002F\u002Fcloud.google.com\u002Fbigquery",{"kind":1404,"url":1432},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FBigQuery",[1434,1435],"object-storage","elasticsearch","\u002Fglossary#bigquery",{"slug":181,"term":1438,"definition":1439,"category":1394,"aliases":1440,"links":1445,"related":1448,"readMore":-1,"target":1449,"hasArticle":1389},"CI\u002FCD","Automatisering die elke wijziging bouwt, test en uitlevert zonder dat iemand handmatig commando's uitvoert. Op mobiel is het wat van een release een druk op de knop maakt in plaats van een middag wachten tot iemand anders tijd heeft.",[1441,1442,1443,1444],"CI","continuous integration","continuous delivery","continue integratie",[1446],{"kind":1404,"url":1447},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FCI\u002FCD",[],"\u002Fglossary#ci-cd",{"slug":1451,"term":1452,"definition":1453,"category":1454,"aliases":1455,"links":1457,"related":1460,"readMore":-1,"target":1463,"hasArticle":1389},"crud","CRUD","Create, read, update, delete — de vier bewerkingen achter zo goed als elk formulier en elk beheerscherm. Verzamelnaam voor de helft van een app die routinematig gegevensbeheer is, tegenover de delen die echte domeinlogica dragen.","architecture",[1456],"Create, Read, Update, Delete",[1458],{"kind":1404,"url":1459},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FCreate,_read,_update_and_delete",[1461,1462],"rest","graphql","\u002Fglossary#crud",{"slug":1465,"term":1466,"definition":1467,"category":1454,"aliases":1468,"links":1474,"related":1477,"readMore":-1,"target":1480,"hasArticle":1389},"container-registry","Containerregistry","Een gehoste opslagplaats voor container-images, aangesproken op naam en tag — Docker Hub, GitHub Container Registry, of die van je eigen cloudprovider. Een build daarheen pushen verandert 'werkt op mijn machine' in een image die iedereen ongewijzigd kan pullen en draaien.",[1469,1470,1471,1472,1473],"container registry","image registry","Docker registry","GHCR","ghcr.io",[1475],{"kind":1417,"url":1476},"https:\u002F\u002Fdocs.github.com\u002Fen\u002Fpackages\u002Fworking-with-a-github-packages-registry\u002Fworking-with-the-container-registry",[1478,1479],"dev-container","multi-arch-image","\u002Fglossary#container-registry",{"slug":1420,"term":1482,"definition":1483,"category":1380,"aliases":1484,"links":1489,"related":1492,"readMore":1493,"target":1493,"hasArticle":868},"Deep linking","Een link die een specifiek scherm in een geïnstalleerde app opent in plaats van het beginscherm of een webpagina. Deferred deep linking overleeft een installatie, zodat een tik die via de appwinkel loopt alsnog op het juiste scherm landt.",[1485,1486,1487,1488],"deferred deep linking","universal links","Android App Links","diepe links",[1490],{"kind":1404,"url":1491},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FMobile_deep_linking",[1411,1421],"\u002Fglossary\u002Fdeep-linking",{"slug":1478,"term":1495,"definition":1496,"category":1394,"aliases":1497,"links":1502,"related":1507,"readMore":-1,"target":1508,"hasArticle":1389},"Dev Container","Een ontwikkelomgeving die één keer beschreven staat in devcontainer.json — het OS, de tools en de runtimeversies die een project nodig heeft — en die bij iedere bijdrager identiek in een container opent, in plaats van een installatiehandleiding die iedereen anders leest.",[1498,1499,1500,1501],"devcontainer.json","Dev Containers","VS Code Dev Containers","ontwikkelcontainer",[1503,1505],{"kind":1385,"url":1504},"https:\u002F\u002Fcontainers.dev\u002F",{"kind":1417,"url":1506},"https:\u002F\u002Fcode.visualstudio.com\u002Fdocs\u002Fdevcontainers\u002Fcontainers",[1465],"\u002Fglossary#dev-container",{"slug":1510,"term":1511,"definition":1512,"category":1454,"aliases":1513,"links":1518,"related":1521,"readMore":-1,"target":1522,"hasArticle":1389},"floating-point","Drijvende komma","Het binaire IEEE 754-formaat achter double en float. Het kan 0,1 niet exact weergeven, dus 0.1 + 0.2 is 0.30000000000000004 — onzichtbaar in graphics en fataal bij geld, dat thuishoort in gehele kleinste eenheden (centen) of een decimaal type.",[1514,1515,1516,1517],"IEEE 754","double","floating point","zwevende komma",[1519],{"kind":1404,"url":1520},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FIEEE_754",[],"\u002Fglossary#floating-point",{"slug":1435,"term":1524,"definition":1525,"category":1380,"aliases":1526,"links":1529,"related":1534,"readMore":-1,"target":1535,"hasArticle":1389},"Elasticsearch","Een zoek- en analysemachine die records indexeert zodat je ze interactief kunt filteren en doorzoeken in plaats van ze te scannen. Waar je naar grijpt als de vraag 'laat me deze specifieke sessies zien, op zes manieren ingeperkt' is en niet 'tel deze kolom op'.",[1527,1528],"Elastic","ELK",[1530,1532],{"kind":1385,"url":1531},"https:\u002F\u002Fwww.elastic.co\u002Felasticsearch",{"kind":1404,"url":1533},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FElasticsearch",[1424],"\u002Fglossary#elasticsearch",{"slug":606,"term":1537,"definition":1538,"category":1454,"aliases":1539,"links":1543,"related":1546,"readMore":-1,"target":1548,"hasArticle":1389},"End-to-end-versleuteling","Versleuteling die op het verzendende apparaat wordt aangebracht en pas op het ontvangende weer wordt weggehaald, zodat de dienst die het bericht vervoert het niet kan lezen — niet na een vordering, niet na een datalek. Het beschermt de inhoud, nooit de metadata.",[1540,1541,1542],"E2EE","end-to-end encryption","end-to-end versleuteld",[1544],{"kind":1404,"url":1545},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FEnd-to-end_encryption",[541,1547],"jwt","\u002Fglossary#end-to-end-encryption",{"slug":1550,"term":1551,"definition":1552,"category":1454,"aliases":1553,"links":1557,"related":1558,"readMore":-1,"target":1561,"hasArticle":1389},"fan-out","Fan-out","Eén keer uit een bron lezen en elke update afleveren bij iedere client die erop geabonneerd is. De naïeve versie schrijft in een lus naar abonnees en loopt vast zodra één socket traag is; een echte buffert per client en laat vallen wie niet kan bijbenen.",[1554,1555,1556],"fanout","broadcast","uitzending",[],[210,1559,1560],"pub-sub","server-sent-events","\u002Fglossary#fan-out",{"slug":1563,"term":1564,"definition":1565,"category":1394,"aliases":1566,"links":1570,"related":1573,"readMore":-1,"target":1577,"hasArticle":1389},"feature-flags","Feature flags","Schakelaars die functionaliteit aan- of uitzetten vanuit configuratie in plaats van vanuit een release. Ze laten één binary zich per merk, markt of gebruiker anders gedragen, en laten je een riskante functie uitzetten zonder een nieuwe build door de review te sturen.",[1567,1568,1569],"feature flag","feature toggle","functieschakelaar",[1571],{"kind":1404,"url":1572},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FFeature_toggle",[1574,1575,1576],"staged-rollout","white-label","multi-tenancy","\u002Fglossary#feature-flags",{"slug":1574,"term":1579,"definition":1580,"category":1394,"aliases":1581,"links":1585,"related":1586,"readMore":-1,"target":1587,"hasArticle":1389},"Gefaseerde uitrol","Een build eerst naar een klein percentage gebruikers uitbrengen en pas verbreden als het crashvrije percentage standhoudt. Een slechte build die je bij tien procent betrapt is een slechte middag; dezelfde build bij honderd procent is een slechte week.",[1582,1583,1584],"staged rollout","gefaseerde release","canary release",[],[1563,181],"\u002Fglossary#staged-rollout",{"slug":1589,"term":1590,"definition":1591,"category":1394,"aliases":1592,"links":1596,"related":1599,"readMore":-1,"target":1600,"hasArticle":1389},"golden-test","Golden test","Een test die een widget rendert en het resultaat pixel voor pixel vergelijkt met een opgeslagen referentiebeeld. In Flutter is het de goedkoopste manier om te zien of een herontwerp de empty state brak op 320pt, in donkere modus, bij 200% tekstgrootte.",[1593,1594,1595],"golden tests","screenshottest","snapshottest",[1597],{"kind":1417,"url":1598},"https:\u002F\u002Fapi.flutter.dev\u002Fflutter\u002Fflutter_test\u002FmatchesGoldenFile.html",[181],"\u002Fglossary#golden-test",{"slug":1462,"term":1602,"definition":1603,"category":1454,"aliases":1604,"links":1605,"related":1610,"readMore":-1,"target":1611,"hasArticle":1389},"GraphQL","Een querytaal voor API's waarin de client precies de velden benoemt die hij wil en één antwoord terugkrijgt dat daarop past. Het haalt de over-fetching weg waar REST-endpoints naar afglijden, en voegt er een eigen faalmodus aan toe: een onbegrensde query die het hele datamodel afloopt.",[],[1606,1608],{"kind":1385,"url":1607},"https:\u002F\u002Fgraphql.org\u002F",{"kind":1404,"url":1609},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FGraphQL",[1461],"\u002Fglossary#graphql",{"slug":1408,"term":1613,"definition":1614,"category":1394,"aliases":1615,"links":1617,"related":1620,"readMore":-1,"target":1621,"hasArticle":1389},"HIPAA","De Amerikaanse wet over beschermde gezondheidsinformatie — hoe die opgeslagen, verstuurd, gelogd en gedeeld mag worden. Net als PCI-DSS is het een architectuurkeuze aan het begin, geen beleidsstuk dat je vlak voor de lancering toevoegt.",[1616],"Health Insurance Portability and Accountability Act",[1618],{"kind":1404,"url":1619},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FHealth_Insurance_Portability_and_Accountability_Act",[1280,1391,1407],"\u002Fglossary#hipaa",{"slug":1623,"term":1624,"definition":1625,"category":1454,"aliases":1626,"links":1629,"related":1632,"readMore":-1,"target":1634,"hasArticle":1389},"headless-cms","Headless CMS","Een contentsysteem met een redactieomgeving en een API, maar zonder eigen front-end. Redacteuren publiceren op één plek, en de site of app rendert die content zelf — zodat de presentatielaag van jou is en niet van de CMS-leverancier.",[1627,1628],"headless contentmanagementsysteem","content-API",[1630],{"kind":1404,"url":1631},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FHeadless_content_management_system",[1633,1461],"server-side-rendering","\u002Fglossary#headless-cms",{"slug":1286,"term":1077,"definition":1636,"category":1380,"aliases":1637,"links":1640,"related":1643,"readMore":-1,"target":1644,"hasArticle":1389},"Een Android-telefoon zich in software laten gedragen als een contactloze kaart via NFC, zonder secure element in hardware. Zo betaalt een wallet-app bij een terminal: de telefoon spreekt hetzelfde contactloze EMV-protocol als de plastic kaart zou hebben gedaan.",[1638,1079,1639],"HCE","contactloos betalen",[1641],{"kind":1417,"url":1642},"https:\u002F\u002Fdeveloper.android.com\u002Fdevelop\u002Fconnectivity\u002Fnfc\u002Fhce",[1280,1298],"\u002Fglossary#host-card-emulation",{"slug":1646,"term":1647,"definition":1648,"category":1380,"aliases":1649,"links":1650,"related":1653,"readMore":-1,"target":1655,"hasArticle":1389},"impeller","Impeller","De renderengine die Flutter vandaag gebruikt, standaard op iOS sinds 2023 en op Android sinds 2024. Hij compileert zijn shaders vooraf in plaats van tijdens de eerste animatie, wat de shader-jank wegnam die Flutters zichtbaarste productieprobleem was.",[],[1651],{"kind":1417,"url":1652},"https:\u002F\u002Fdocs.flutter.dev\u002Fperf\u002Fimpeller",[1654],"skia","\u002Fglossary#impeller",{"slug":1657,"term":1658,"definition":1659,"category":1660,"aliases":1661,"links":1665,"related":1668,"readMore":-1,"target":1670,"hasArticle":1389},"in-app-purchase","In-app-aankoop","Digitale goederen of een abonnement verkopen via de Apple- of Google-billing die beide winkels verplicht stellen voor digitale content en waarover ze commissie rekenen. Het moeilijke is nooit de aankoop; het is het herstellen ervan op een nieuw toestel en de rechten kloppend houden.","business",[1662,1663,1664],"IAP","in-app purchase","in-app-abonnement",[1666],{"kind":1417,"url":1667},"https:\u002F\u002Fdeveloper.apple.com\u002Fin-app-purchase\u002F",[1669],"product-market-fit","\u002Fglossary#in-app-purchase",{"slug":1421,"term":1672,"definition":1673,"category":1380,"aliases":1674,"links":1675,"related":1678,"readMore":-1,"target":1679,"hasArticle":1389},"Install Referrer","Een Google Play-API die een net geïnstalleerde Android-app de campagneparameters overhandigt van de link die tot de installatie leidde. De Android-helft van deferred deep linking, en de betrouwbare manier om te weten waar een gebruiker vandaan kwam.",[],[1676],{"kind":1417,"url":1677},"https:\u002F\u002Fdeveloper.android.com\u002Fgoogle\u002Fplay\u002Finstallreferrer",[1420,1411],"\u002Fglossary#install-referrer",{"slug":1547,"term":1681,"definition":1682,"category":1683,"aliases":1684,"links":1686,"related":1691,"readMore":-1,"target":1692,"hasArticle":1389},"JWT","Een ondertekend token dat zijn eigen claims meedraagt, zodat een server kan zien bij wie een verzoek hoort zonder een sessie op te zoeken. Standaard voor mobiele authenticatie. De handtekening bewijst dat er niets is gewijzigd; ze verbergt niet wat erin staat.","protocol",[1685],"JSON Web Token",[1687,1689],{"kind":1385,"url":1688},"https:\u002F\u002Fjwt.io\u002F",{"kind":1404,"url":1690},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FJSON_Web_Token",[1280],"\u002Fglossary#jwt",{"slug":1694,"term":1695,"definition":1696,"category":1394,"aliases":1697,"links":1702,"related":1705,"readMore":-1,"target":1706,"hasArticle":1389},"kyc","KYC","Know Your Customer — de identiteitscontroles die een gereguleerd financieel product uitvoert voordat het iemand geld laat verplaatsen: documentscans, liveness, sanctie- en witwascontroles. Het bepaalt de onboarding sterker dan welke ontwerpkeuze ook.",[1698,1699,1700,1701],"Know Your Customer","AML","KYC\u002FAML","witwascontrole",[1703],{"kind":1404,"url":1704},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FKnow_your_customer",[1280,1391],"\u002Fglossary#kyc",{"slug":76,"term":74,"definition":1708,"category":1380,"aliases":1709,"links":1711,"related":1712,"readMore":1713,"target":1713,"hasArticle":1389},"Bedrijfslogica geschreven in Kotlin delen tussen Android, iOS en de server, terwijl elk platform zijn eigen native UI houdt. Het alternatief voor Flutter wanneer de interface native moet zijn maar de regels erachter niet.",[1710],"KMP",[],[],"\u002Ftechnologies\u002Fkmp",{"slug":1715,"term":1716,"definition":1717,"category":1660,"aliases":1718,"links":1721,"related":1724,"readMore":-1,"target":1725,"hasArticle":1389},"mvp","MVP","De kleinste versie van een product die je aan echte gebruikers kunt uitbrengen en die nog steeds de vraag beantwoordt waarvoor je het bouwde. Een besluit over scope, niet over kwaliteit — een MVP moet nog altijd werken.",[1719,1720],"minimum viable product","minimaal levensvatbaar product",[1722],{"kind":1404,"url":1723},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FMinimum_viable_product",[1575],"\u002Fglossary#mvp",{"slug":1479,"term":1727,"definition":1728,"category":1454,"aliases":1729,"links":1734,"related":1737,"readMore":-1,"target":1738,"hasArticle":1389},"Multi-architectuur-image","Eén image-tag die per CPU-architectuur naar andere binaries verwijst — linux\u002Famd64 en linux\u002Farm64 zijn het gebruikelijke paar — zodat dezelfde docker pull ongewijzigd werkt op Intel- en AMD-servers en op Apple Silicon-laptops.",[1730,1731,1732,1733],"multi-arch build","multi-arch image","multi-platform image","linux\u002Famd64 + linux\u002Farm64",[1735],{"kind":1417,"url":1736},"https:\u002F\u002Fdocs.docker.com\u002Fbuild\u002Fbuilding\u002Fmulti-platform\u002F",[1465],"\u002Fglossary#multi-arch-image",{"slug":1576,"term":1740,"definition":1741,"category":1454,"aliases":1742,"links":1745,"related":1748,"readMore":-1,"target":1749,"hasArticle":1389},"Multi-tenancy","Eén deployment die veel klanten bedient, waarbij elke klant alleen zijn eigen data, configuratie en ingeschakelde functies ziet doordat de tenantcontext per verzoek wordt bepaald. Het is wat een vloot merkapps één product maakt in plaats van veel forks.",[1743,1744],"multi-tenant","tenant",[1746],{"kind":1404,"url":1747},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FMultitenancy",[1575,1563],"\u002Fglossary#multi-tenancy",{"slug":1751,"term":1752,"definition":1753,"category":1683,"aliases":1754,"links":1758,"related":1763,"readMore":-1,"target":1764,"hasArticle":1389},"oauth","OAuth","De standaard achter Inloggen met Apple, Google en de rest: de gebruiker geeft je app toestemming bij een aanbieder die hij al vertrouwt, en je app krijgt een token in plaats van zijn wachtwoord. Niemand hoeft nieuwe inloggegevens te verzinnen en jij bewaart ze nergens.",[1755,1756,1757],"OAuth 2.0","social login","Inloggen met Apple",[1759,1761],{"kind":1385,"url":1760},"https:\u002F\u002Foauth.net\u002F2\u002F",{"kind":1404,"url":1762},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FOAuth",[1547],"\u002Fglossary#oauth",{"slug":1434,"term":1766,"definition":1767,"category":1454,"aliases":1768,"links":1773,"related":1776,"readMore":-1,"target":1777,"hasArticle":1389},"Objectopslag","Opslag die een heel bestand onder een sleutel bewaart in plaats van in een mappenboom — Amazon S3 en de vele diensten die zijn API spreken. Goedkoop, praktisch onbeperkt, en de gebruikelijke plek voor ruwe events, back-ups en media: eenmaal geschreven, zelden gelezen, eeuwig bewaard.",[1769,1770,1771,1772],"S3","S3-compatibele opslag","object storage","blob storage",[1774],{"kind":1404,"url":1775},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FObject_storage",[1424],"\u002Fglossary#object-storage",{"slug":1280,"term":1779,"definition":1780,"category":1394,"aliases":1781,"links":1784,"related":1789,"readMore":-1,"target":1790,"hasArticle":1389},"PCI-DSS","De beveiligingsstandaard van de kaartindustrie die iedereen bindt die kaartgegevens opslaat, verwerkt of verstuurt. De meeste apps blijven er bewust buiten door de kaartinvoer over te laten aan een gecertificeerde betaaldienstverlener.",[1782,1783],"PCI DSS","Payment Card Industry Data Security Standard",[1785,1787],{"kind":1385,"url":1786},"https:\u002F\u002Fwww.pcisecuritystandards.org\u002F",{"kind":1404,"url":1788},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPayment_Card_Industry_Data_Security_Standard",[1547],"\u002Fglossary#pci-dss",{"slug":1792,"term":1793,"definition":1794,"category":1380,"aliases":1795,"links":1799,"related":1802,"readMore":-1,"target":1803,"hasArticle":1389},"platform-channels","Platform channels","De brug waarmee een Flutter-app native iOS- en Android-code aanroept — Keychain en Keystore, biometrie, betaalschermen, elke SDK zonder Dart-pakket. Routinewerk maar echt werk, en de eerste plek waar een engineer die nooit buiten Dart kwam vastloopt.",[1796,1797,1798],"platform channel","method channel","platformkanaal",[1800],{"kind":1417,"url":1801},"https:\u002F\u002Fdocs.flutter.dev\u002Fplatform-integration\u002Fplatform-channels",[76],"\u002Fglossary#platform-channels",{"slug":1805,"term":1806,"definition":1807,"category":1683,"aliases":1808,"links":1812,"related":1815,"readMore":-1,"target":1816,"hasArticle":1389},"post-quantum-cryptography","Post-quantumcryptografie","Versleutelingsalgoritmen die veilig moeten blijven tegen een toekomstige quantumcomputer, inmiddels gestandaardiseerd door NIST. De migratie is nu al dringend, nog vóór die hardware bestaat, omdat verkeer dat vandaag wordt onderschept later alsnog te ontsleutelen valt.",[1809,1810,1811],"PQC","post-quantum cryptography","postkwantumcryptografie",[1813],{"kind":1404,"url":1814},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPost-quantum_cryptography",[541,606],"\u002Fglossary#post-quantum-cryptography",{"slug":1669,"term":1818,"definition":1819,"category":1660,"aliases":1820,"links":1824,"related":1827,"readMore":-1,"target":1829,"hasArticle":1389},"Product-market fit","Het punt waarop een product aantoonbaar mensen heeft gevonden die het willen — ze gebruiken het, komen terug en betalen. Daarvoor beantwoordt engineering een vraag; daarna bedient engineering de vraag.",[1821,1822,1823],"PMF","product\u002Fmarket fit","productmarktfit",[1825],{"kind":1404,"url":1826},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FProduct-market_fit",[1715,1828],"time-to-market","\u002Fglossary#product-market-fit",{"slug":1831,"term":1832,"definition":1833,"category":1394,"aliases":1834,"links":1837,"related":1840,"readMore":-1,"target":1842,"hasArticle":1389},"prompt-injection","Prompt injection","Een aanval waarbij tekst van een gebruiker door een taalmodel als instructie wordt gelezen in plaats van als data, en het model zo om zijn eigen regels heen wordt gestuurd. De LLM-variant van SQL-injectie, en hij duikt overal op waar gebruikersinvoer in een prompt wordt geplakt.",[1835,1836],"injectieaanval","injection attack",[1838],{"kind":1404,"url":1839},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPrompt_injection",[1841],"rate-limiting","\u002Fglossary#prompt-injection",{"slug":1559,"term":1844,"definition":1845,"category":1454,"aliases":1846,"links":1849,"related":1852,"readMore":-1,"target":1853,"hasArticle":1389},"Pub\u002FSub","Een berichtenpatroon waarin een producent een gebeurtenis publiceert en willekeurig veel consumenten die elk voor zich lezen, met een broker ertussen. De producent wacht nooit op ze, en zo blijft een verzoekpad snel terwijl het tragere werk erachter gebeurt.",[1847,1848],"publish\u002Fsubscribe","Google Cloud Pub\u002FSub",[1850],{"kind":1404,"url":1851},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPublish%E2%80%93subscribe_pattern",[],"\u002Fglossary#pub-sub",{"slug":1461,"term":1855,"definition":1856,"category":1454,"aliases":1857,"links":1860,"related":1863,"readMore":-1,"target":1864,"hasArticle":1389},"REST","De gangbare stijl voor HTTP-API's: een URL benoemt een resource en het HTTP-werkwoord zegt wat ermee moet gebeuren. De standaardmanier waarop een app met een backend praat, en wat de meeste externe integraties verwachten aan te treffen.",[1858,1859],"REST API","Representational State Transfer",[1861],{"kind":1404,"url":1862},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FREST",[210,1560],"\u002Fglossary#rest",{"slug":1841,"term":1866,"definition":1867,"category":1394,"aliases":1868,"links":1872,"related":1875,"readMore":-1,"target":1876,"hasArticle":1389},"Rate limiting","Een bovengrens op het aantal verzoeken dat één aanroeper binnen een bepaald venster mag doen. Het houdt tegen dat één enthousiaste gebruiker, een scraper of een bot in een middag een maand aan betaald API-budget opmaakt, en het moet aan jouw kant van de integratie staan.",[1869,1870,1871],"rate limit","throttling","verzoeklimiet",[1873],{"kind":1404,"url":1874},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FRate_limiting",[1831],"\u002Fglossary#rate-limiting",{"slug":1407,"term":1878,"definition":1879,"category":1394,"aliases":1880,"links":1883,"related":1886,"readMore":-1,"target":1887,"hasArticle":1389},"SOC 2","Een rapport van een externe auditor over hoe een organisatie met klantgegevens omgaat — beveiliging, beschikbaarheid, vertrouwelijkheid — en niet een certificaat dat je koopt. Zakelijke kopers vragen erom, en het beperkt de architectuur lang voordat de audit dat doet.",[1881,1882],"SOC2","System and Organization Controls",[1884],{"kind":1404,"url":1885},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FSystem_and_Organization_Controls",[1280,1391,1408],"\u002Fglossary#soc-2",{"slug":1889,"term":1890,"definition":1891,"category":1660,"aliases":1892,"links":1895,"related":1898,"readMore":-1,"target":1899,"hasArticle":1389},"saas","SaaS","Software die als doorlopend abonnement op een gehost product wordt verkocht in plaats van als eenmalige licentie die de klant zelf installeert en draait. De leverancier beheert de servers, levert doorlopend updates en factureert per gebruiker of per verbruik.",[1893,1894],"Software as a Service","software-as-a-service",[1896],{"kind":1404,"url":1897},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FSoftware_as_a_service",[1576,1575],"\u002Fglossary#saas",{"slug":1560,"term":1901,"definition":1902,"category":1683,"aliases":1903,"links":1905,"related":1908,"readMore":-1,"target":1909,"hasArticle":1389},"Server-Sent Events","Een eenrichtingsstroom van server naar client over een gewone HTTP-verbinding. Eenvoudiger dan een WebSocket en het volstaat overal waar alleen de server iets te melden heeft — een voortgangsfeed, een AI-antwoord dat token voor token binnenkomt.",[1904],"SSE",[1906],{"kind":1404,"url":1907},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FServer-sent_events",[210,1461],"\u002Fglossary#server-sent-events",{"slug":1633,"term":1911,"definition":1912,"category":1454,"aliases":1913,"links":1917,"related":1920,"readMore":-1,"target":1921,"hasArticle":1389},"Server-side rendering","Een pagina op de server als kant-en-klare HTML opbouwen, zodat het eerste antwoord de inhoud, koppen, metatags en gestructureerde data al meedraagt. Crawlers, linkvoorbeelden en trage apparaten lezen dat zonder JavaScript uit te voeren.",[1914,1915,1916],"SSR","server-rendered","renderen op de server",[1918],{"kind":1404,"url":1919},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FServer-side_scripting",[1623],"\u002Fglossary#server-side-rendering",{"slug":1654,"term":1923,"definition":1924,"category":1380,"aliases":1925,"links":1928,"related":1933,"readMore":-1,"target":1934,"hasArticle":1389},"Skia","De opensource 2D-graphicsbibliotheek van Google die Chrome, Android en — tot Impeller — elk Flutter-frame tekent. Ze rendert net zo goed naar PDF als naar een scherm, en dat is wat print-naar-PDF in Chrome doet.",[1926,1927],"Skia Graphics Engine","skia-safe",[1929,1931],{"kind":1385,"url":1930},"https:\u002F\u002Fskia.org\u002F",{"kind":1404,"url":1932},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FSkia_Graphics_Engine",[1646],"\u002Fglossary#skia",{"slug":1936,"term":889,"definition":1937,"category":1454,"aliases":1938,"links":1942,"related":1945,"readMore":-1,"target":1946,"hasArticle":1389},"state-management","Hoe een app bepaalt waar een waarde leeft, wie hem mag wijzigen en welke delen van het scherm opnieuw tekenen als dat gebeurt. In Flutter is de keuze tussen Riverpod, BLoC en Provider een van de eerste architectuurbesluiten en het lastigst te herzien.",[1939,1940,1941],"statemanagement","BLoC","Riverpod",[1943],{"kind":1417,"url":1944},"https:\u002F\u002Fdocs.flutter.dev\u002Fdata-and-backend\u002Fstate-mgmt\u002Foptions",[1589],"\u002Fglossary#state-management",{"slug":541,"term":1948,"definition":1949,"category":1683,"aliases":1950,"links":1954,"related":1957,"readMore":-1,"target":1958,"hasArticle":1389},"TLS","De versleutelingslaag onder HTTPS. Ze bewijst dat de server is wie zijn certificaat zegt, spreekt een verse sleutel voor de sessie af en versleutelt alles daarna — zodat het netwerk ertussen alleen cijfertekst ziet die het niet stiekem kan wijzigen.",[1951,1952,1953],"SSL","HTTPS","Transport Layer Security",[1955],{"kind":1404,"url":1956},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FTransport_Layer_Security",[606,1547],"\u002Fglossary#tls",{"slug":1960,"term":1961,"definition":1962,"category":1660,"aliases":1963,"links":1969,"related":1970,"readMore":-1,"target":1972,"hasArticle":1389},"staff-augmentation","Teamuitbreiding","Een inhuurmodel waarbij engineers van een externe partner bij je team komen en onder jouw aansturing werken — in jouw repository, jouw sprints, jouw proces — in plaats van een eigen project op te leveren. Je koopt capaciteit; de code en de context blijven bij jou.",[1964,1965,1966,1967,1968],"staff augmentation","team augmentation","dedicated developers","outstaffing","teamversterking",[],[1971,1828],"total-cost-of-ownership","\u002Fglossary#staff-augmentation",{"slug":1828,"term":1974,"definition":1975,"category":1660,"aliases":1976,"links":1979,"related":1982,"readMore":-1,"target":1983,"hasArticle":1389},"Time to market","Hoe lang het duurt om een product van besluit naar echte gebruikers te krijgen. De meeste discussies over stack en scope gaan eigenlijk over dit getal, want elke gewonnen week is een week omzet, feedback en concurrentiepositie.",[1977,1828,1978],"TTM","doorlooptijd tot de markt",[1980],{"kind":1404,"url":1981},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FTime_to_market",[1715,1971],"\u002Fglossary#time-to-market",{"slug":1971,"term":1985,"definition":1986,"category":1660,"aliases":1987,"links":1991,"related":1994,"readMore":-1,"target":1995,"hasArticle":1389},"Total cost of ownership","Wat een product over zijn hele leven kost in plaats van alleen de bouw: onderhoud, upgrades, jaarlijkse OS- en winkelmigraties, en het tweede team dat je aanneemt om twee codebases gelijk te houden. Meestal groter dan de bouwofferte, en er vrijwel nooit in opgenomen.",[1988,1989,1990],"TCO","kosten van eigenaarschap","totale eigendomskosten",[1992],{"kind":1404,"url":1993},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FTotal_cost_of_ownership",[1828],"\u002Fglossary#total-cost-of-ownership",{"slug":1997,"term":897,"definition":1998,"category":1683,"aliases":1999,"links":2001,"related":2006,"readMore":-1,"target":2008,"hasArticle":1389},"webrtc","De standaard voor browsers en mobiel om audio, video en data rechtstreeks tussen twee apparaten te sturen, waarbij servers er alleen aan te pas komen om ze aan elkaar voor te stellen. Hierop is een videogesprek in een app gebouwd, tenzij er een gehuurde SDK onder zit.",[2000],"Web Real-Time Communication",[2002,2004],{"kind":1385,"url":2003},"https:\u002F\u002Fwebrtc.org\u002F",{"kind":1404,"url":2005},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FWebRTC",[2007,210],"xmpp","\u002Fglossary#webrtc",{"slug":210,"term":2010,"definition":2011,"category":1683,"aliases":2012,"links":2013,"related":2016,"readMore":-1,"target":2017,"hasArticle":1389},"WebSocket","Een protocol dat één verbinding openhoudt tussen client en server, zodat beide kanten op elk moment kunnen sturen in plaats van dat de client keer op keer vraagt. Waar live koersen, chat en aanwezigheidsindicatoren op draaien.",[],[2014],{"kind":1404,"url":2015},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FWebSocket",[1560,1461],"\u002Fglossary#websocket",{"slug":1575,"term":2019,"definition":2020,"category":1660,"aliases":2021,"links":2025,"related":2028,"readMore":2029,"target":2029,"hasArticle":868},"White-label","Eén product dat onder veel merken wordt uitgebracht. Een white-label platform voor mobiel bouwt elke klant een winkelklare app met een eigen naam, ontwerp en content vanuit één gedeelde codebase, in plaats van het project per klant te forken.",[2022,2023,2024],"white label","multi-tenant app","merkloos product",[2026],{"kind":1404,"url":2027},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FWhite-label_product",[1715],"\u002Fglossary\u002Fwhite-label",{"slug":2007,"term":2031,"definition":2032,"category":1683,"aliases":2033,"links":2036,"related":2041,"readMore":-1,"target":2042,"hasArticle":1389},"XMPP","Een open, gefedereerd berichtenprotocol, en al lang het alternatief voor zelf een chatbackend schrijven of er een huren. Het dekt ook aanwezigheid, typindicatoren en bestandsoverdracht, en het is oud genoeg dat elk platform een volwassen clientbibliotheek heeft.",[2034,2035],"Jabber","Extensible Messaging and Presence Protocol",[2037,2039],{"kind":1385,"url":2038},"https:\u002F\u002Fxmpp.org\u002F",{"kind":1404,"url":2040},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FXMPP",[1997,210],"\u002Fglossary#xmpp"]