Представьте: ваше мобильное приложение набирает 100 000 пользователей, но сервер начинает тормозить — таймауты, потеря данных, отложенные push-уведомления. Чтобы этого избежать, нужен грамотно спроектированный backend на Node.js. Node.js + TypeScript — прагматичный выбор: быстрый старт, JSON-нативность, огромная экосистема. Мы используем лучшие практики: Fastify, Prisma, JWT с ротацией и автоматическое CI/CD. В этой статье разберём стек, архитектуру и типичные ошибки, а также покажем, как избежать проблем с производительностью и безопасностью. На основе 30+ проектов мы вывели оптимальную конфигурацию, которая выдерживает пиковые нагрузки без сбоев.
Почему Node.js для бэкенда мобильного приложения?
Node.js обрабатывает до 20 000 запросов в секунду на одном ядре благодаря event-loop. Для мобильных проектов критичны низкая задержка и поддержка realtime-функций: чатов, лайков, уведомлений. Fastify — наш выбор для новых проектов: он на 20–30% быстрее Express, имеет встроенную валидацию через JSON Schema и нативную поддержку TypeScript. Ниже пример эндпоинта:
// Fastify + TypeScript + Zod валидация import Fastify from 'fastify'; import { z } from 'zod'; const app = Fastify({ logger: true }); const CreatePostSchema = z.object({ title: z.string().min(1).max(200), content: z.string().min(1), authorId: z.string().uuid(), }); app.post('/posts', async (request, reply) => { const body = CreatePostSchema.parse(request.body); const post = await postService.create(body); return reply.status(201).send(post); }); База данных — PostgreSQL с Prisma ORM. Prisma генерирует типобезопасный клиент и упрощает миграции. Вот как выглядит запрос с включением связанных сущностей:
const user = await prisma.user.findUnique({ where: { id: userId }, include: { posts: { take: 10, orderBy: { createdAt: 'desc' } } }, }); Сравним Fastify и Express в мобильных API:
| Критерий | Fastify | Express |
|---|---|---|
| Производительность (req/s) | 30% выше | Базовый |
| Встроенная валидация | JSON Schema | Отсутствует |
| Типизация | Нативная TypeScript | Через middleware |
| Экосистема | Меньше плагинов | Огромная |
Как реализовать аутентификацию мобильных клиентов?
Для мобильных приложений мы используем JWT с коротким access token (15 минут) и долгим refresh token (30 дней). Refresh token хранится в таблице refresh_tokens — это позволяет инвалидировать все сессии при смене пароля. Согласно спецификации JWT (RFC 7519), токены подписываются для обеспечения целостности. Такой подход снижает риск компрометации и соответствует App Store Review Guidelines (Section 5.1).
Шаги по внедрению:
- Генерация пары токенов при входе.
- Хранение refresh token в БД.
- Middleware для верификации access token.
- Endpoint для обновления токенов.
- Ротация refresh token при каждом обновлении.
import jwt from 'jsonwebtoken'; export const generateTokens = (userId: string) => ({ accessToken: jwt.sign({ sub: userId, type: 'access' }, process.env.JWT_SECRET!, { expiresIn: '15m', }), refreshToken: jwt.sign({ sub: userId, type: 'refresh' }, process.env.JWT_REFRESH_SECRET!, { expiresIn: '30d', }), }); // Middleware верификации export const authMiddleware = async (request: FastifyRequest, reply: FastifyReply) => { const token = request.headers.authorization?.replace('Bearer ', ''); if (!token) return reply.status(401).send({ error: 'Unauthorized' }); try { const payload = jwt.verify(token, process.env.JWT_SECRET!) as JwtPayload; request.userId = payload.sub!; } catch { return reply.status(401).send({ error: 'Invalid token' }); } }; Push-уведомления и realtime: как избежать проблем?
Push-уведомления настраиваем через Firebase Admin SDK. Для массовых рассылок используем sendEachForMulticast батчами по 500 токенов, невалидные удаляем. Realtime-функции (чат, лайки) реализуем через WebSocket (ws или socket.io). Для горизонтального масштабирования поднимаем Redis Pub/Sub. Это позволяет обрабатывать до 50 000 одновременных подключений на одном сервере. Свяжитесь с нами, если нужна детальная консультация по вашему сценарию.
import * as admin from 'firebase-admin'; admin.initializeApp({ credential: admin.credential.cert(serviceAccount) }); export const sendPushNotification = async ( fcmToken: string, title: string, body: string, data?: Record<string, string> ) => { const message: admin.messaging.Message = { token: fcmToken, notification: { title, body }, data, apns: { payload: { aps: { sound: 'default', badge: 1 } }, }, android: { priority: 'high', notification: { sound: 'default' }, }, }; return admin.messaging().send(message); }; import { WebSocketServer } from 'ws'; const wss = new WebSocketServer({ server: httpServer }); const connections = new Map<string, WebSocket>(); wss.on('connection', (ws, request) => { const userId = getUserIdFromRequest(request); connections.set(userId, ws); ws.on('close', () => connections.delete(userId)); }); export const notifyUser = (userId: string, event: object) => { const ws = connections.get(userId); if (ws?.readyState === WebSocket.OPEN) { ws.send(JSON.stringify(event)); } }; Почему Fastify лучше Express для мобильных API?
Fastify даёт прирост производительности до 30% за счёт оптимизированного маршрутизатора и асинхронного парсинга. JSON Schema валидация — бесплатно, без валидаторов. Для мобильных проектов это означает быстрее ответы и меньше расходов на серверные ресурсы. С Express вы получите большую экосистему, но больше ручной работы с валидацией и типизацией. Fastify — выбор для тех, кто ценит скорость и надёжность. Закажите разработку бэкенда — мы подберём стек под ваши задачи.
Типичные ошибки при разработке Node.js бэкенда
- Блокирующие операции в event loop: JSON.parse больших данных, синхронный fs. Используйте worker threads или очереди.
- N+1 в Prisma: без include каждый запрос порождает отдельные запросы. Всегда используйте include или
$queryRaw. - Отсутствие rate limiting: мобильный клиент может генерировать лавину запросов. Fastify Rate Limit с Redis решает проблему.
| Компонент | Технология | Альтернативы |
|---|---|---|
| Web framework | Fastify | Express, Koa |
| ORM | Prisma | TypeORM, Sequelize |
| Auth | JWT (access+refresh) | OAuth2, Firebase Auth |
| Push | Firebase Admin | APNs (iOS only) |
| Realtime | WebSocket (ws) | Socket.io, SSE |
| Queue | BullMQ (Redis) | RabbitMQ, AWS SQS |
| CI/CD | GitHub Actions | GitLab CI, CircleCI |
Процесс разработки бэкенда: пошаговая инструкция
- Аналитика: определяем требования, нагрузку, согласовываем контракт API (OpenAPI).
- Проектирование: архитектура, выбор стека, настройка инфраструктуры.
- Реализация: пишем код, настраиваем CI/CD, покрываем тестами (unit + integration).
- Тестирование: нагрузочное тестирование, проверка безопасности.
- Деплой: развёртывание на production, мониторинг и алерты.
Сроки: MVP бэкенд (Auth + 3-5 ресурсов + push) — 2–3 недели. Полноценный бэкенд с realtime и платежами — 1–3 месяца. Стоимость рассчитывается индивидуально, но вы можете сэкономить до 30% бюджета за счёт оптимизированной архитектуры.
Готовы оценить ваш проект? Свяжитесь с нами для бесплатной консультации. Получите детальный план разработки и точную оценку сроков.







