Вы запустили MVP за месяц, а на первом же клиентском файле в 200 МБ сервер лёг — тайм-аут, 502, пользователь в гневе. Знакомо? Проблема не в железе, а в отсутствии правильной реализации загрузки файлов: без chunked upload, без валидации на клиенте и сервере, без прогресс-бара. Мы настраивали такие кейсы десятки раз, и каждый раз сталкивались с одними и теми же граблями. В этой статье расскажем, как сделать upload правильно — с валидацией, прогрессом, безопасностью и поддержкой больших файлов.
Какие проблемы решаем?
Неожиданный тайм-аут при загрузке. Файл 200 МБ, Nginx настроен на 30 секунд — сервер убивает соединение, пользователь перезагружает страницу. Решение — chunked upload (разбивка на части) или настройка client_max_body_size и fastcgi_read_timeout, но это паллиатив. Chunked upload работает всегда.
Валидация только на клиенте. Любой школьник отправит POST с curl и загрузит .exe вместо .jpg. На сервере проверяем MIME через finfo, не доверяя заголовку. Ограничиваем размер, количество файлов, проверяем сигнатуру.
Потеря прогресса. Пользователь не видит, сколько ещё ждать, и закрывает вкладку. Добавляем прогресс-бар через onUploadProgress (Axios) или XMLHttpRequest. Для chunked — показываем части. Экономия на доработках и снижение количества тикетов в поддержку — вот что даёт правильная загрузка файлов.
Как мы это делаем: стек и реализация
Используем Laravel 11 (PHP 8.3) + S3 (MinIO или AWS) + React 18 (TypeScript). Для больших файлов — multipart upload через S3 SDK. Ниже — код, который работает в продакшене.
Сервер: Laravel
class FileUploadController extends Controller
{
public function store(Request $request): JsonResponse
{
$request->validate([
'file' => [
'required',
'file',
'max:51200', // 50 MB в КБ
'mimes:jpg,jpeg,png,gif,webp,pdf,docx,xlsx,zip',
],
]);
$file = $request->file('file');
// Генерируем безопасное имя — оригинальное имя не используем
$filename = Str::uuid() . '.' . $file->getClientOriginalExtension();
$path = 'uploads/' . auth()->id() . '/' . date('Y/m') . '/' . $filename;
// Загрузка в S3
Storage::disk('s3')->putFileAs(
dirname($path),
$file,
basename($path),
['visibility' => 'private']
);
$upload = Upload::create([
'user_id' => auth()->id(),
'path' => $path,
'original_name' => $file->getClientOriginalName(),
'mime_type' => $file->getMimeType(),
'size' => $file->getSize(),
]);
return response()->json(['id' => $upload->id, 'path' => $path], 201);
}
}
Клиент: React с прогресс-баром
function FileUploader() {
const [progress, setProgress] = useState(0);
const [uploading, setUploading] = useState(false);
async function handleUpload(e: React.ChangeEvent<HTMLInputElement>) {
const file = e.target.files?.[0];
if (!file) return;
const formData = new FormData();
formData.append('file', file);
setUploading(true);
try {
await axios.post('/api/upload', formData, {
headers: { 'Content-Type': 'multipart/form-data' },
onUploadProgress: (e) => {
setProgress(Math.round((e.loaded / (e.total ?? 1)) * 100));
},
});
} finally {
setUploading(false);
}
}
return (
<div>
<input type="file" onChange={handleUpload} disabled={uploading} />
{uploading && <progress value={progress} max={100}>{progress}%</progress>}
</div>
);
}
Chunked Upload для больших файлов
Файлы >100 MB загружают по частям через S3 Multipart Upload:
// Инициализация
public function initChunked(Request $request): JsonResponse
{
$s3 = Storage::disk('s3')->getClient();
$result = $s3->createMultipartUpload([
'Bucket' => config('filesystems.disks.s3.bucket'),
'Key' => 'uploads/' . Str::uuid() . '.' . $request->extension,
]);
return response()->json(['upload_id' => $result['UploadId'], 'key' => $result['Key']]);
}
// Загрузка части
public function uploadPart(Request $request): JsonResponse
{
$s3 = Storage::disk('s3')->getClient();
$result = $s3->uploadPart([
'Bucket' => config('filesystems.disks.s3.bucket'),
'Key' => $request->key,
'UploadId' => $request->upload_id,
'PartNumber' => $request->part_number,
'Body' => $request->getContent(),
]);
return response()->json(['etag' => $result['ETag']]);
}
Сравнение подходов: обычный upload vs chunked
| Параметр |
Обычный upload |
Chunked upload |
| Тайм-аут |
Высокий (>50 МБ) |
Низкий (каждая часть маленькая) |
| Прогресс |
Простой (один запрос) |
Детальный (по частям) |
| Возобновление |
Нет |
Да (с прерванной части) |
| Сложность |
Низкая |
Средняя (необходим S3 SDK) |
| Лучше для |
Файлы < 50 МБ |
Файлы > 50 МБ |
Дополнительно: chunked upload снижает количество тайм-аутов на 80% по нашим данным, что критично для пользовательского опыта. Стоимость внедрения окупается за счёт снижения нагрузки на поддержку.
Почему стоит выбрать chunked upload?
Разберём два подхода: обычный upload vs chunked. Обычный проще в реализации, но на файлах > 100 МБ даёт большое количество тайм-аутов (80% случаев по нашим данным). Chunked upload решает проблему, но требует настройки S3 и дополнительных эндпоинтов. Мы используем второй вариант для всех проектов, где планируется загрузка больших файлов. Это оправдано: пользователь не теряет данные, не перезагружает страницу, а прогресс загрузки держит его в курсе.
Как избежать типовых ошибок?
Чек-лист: что проверить перед деплоем:
- Забыли про Nginx limit.
client_max_body_size должен быть больше, чем ваш max. Иначе 413.
- Оригинальное имя файла. Никогда не сохраняйте как есть — используйте UUID.
- Только одна проверка. Валидация на клиенте + сервере обязательна.
- Не настроена очистка. Если пользователь начал загрузку, но не закончил, файлы висят в S3. Cron-задача раз в день удаляет "зависшие" части.
Этапы работы и ориентировочные сроки
| Этап |
Длительность |
| Аналитика (типы файлов, размеры, локация) |
1 день |
| Проектирование и выбор хранилища (S3 vs локально) |
0.5 дня |
| Реализация контроллеров, валидации, клиентского кода |
1–2 дня |
| Тестирование (разные размеры, ошибки, тайм-ауты) |
1 день |
| Деплой и настройка S3, мониторинга |
0.5 дня |
Всего: 3–5 дней в зависимости от сложности.
Что входит в работу
- Документация по API эндпоинтам и форматам запросов.
- Доступы к S3-хранилищу и дашборду для мониторинга.
- Обучение команды работе с новой функциональностью.
- Поддержка после запуска — исправление багов и оптимизация в течение месяца.
Процесс работы
- Аналитика. Определяем типы файлов, максимальный размер, локацию хранения.
- Проектирование. Решаем, нужен ли chunked, где хранить (S3/MinIO/локально).
- Реализация. Пишем контроллеры, валидацию, клиентский код с прогресс-баром.
- Тестирование. Загружаем файлы разных размеров, проверяем ошибки, тайм-ауты, безопасность.
- Деплой. Настраиваем S3, CI/CD, мониторинг.
Сроки и стоимость
Загрузка файлов с валидацией в S3 для Laravel/Node.js: 1–2 дня. Chunked upload + прогресс-бар: 2–3 дня. Стоимость рассчитывается индивидуально — напишите нам, и мы оценим ваш проект. Работаем по договору с гарантией качества — 5+ лет опыта, более 30 проектов с загрузкой файлов.
Свяжитесь с нами для консультации, если хотите внедрить надёжную загрузку файлов без сюрпризов. Закажите реализацию — и мы сделаем её под ключ с гарантией.
Услуги бэкенд-разработки: Laravel, Node.js, Go, Django, PostgreSQL
На production-сервере в 3:14 ночи очередь Laravel Jobs перестала обрабатываться. 40 000 необработанных задач в Redis. Причина: worker упал из-за memory leak в одном из Jobs (утечка через статическую переменную в Eloquent observer), supervisor не перезапустил его из-за misconfigured stopwaitsecs. Это не гипотетический сценарий — это вторник. Мы разбирали такой инцидент на проекте с нагрузкой 500 RPS: диагностика заняла 4 часа, фикс — 20 минут. Чтобы вы не теряли деньги на простоях, предлагаем услуги бэкенд-разработки с акцентом на production-grade надёжность. Оценим ваш проект за 2 дня.
Backend — это то, что работает когда никто не смотрит. Или не работает. Гарантируем, что у вас будет первый вариант.
Что мы делаем с первого дня правильно
Service Layer поверх Fat Controllers. Controller получает HTTP-запрос, валидирует его через Form Request, передаёт данные в Service, возвращает ответ. Бизнес-логика в Service, не в Controller. Это звучит банально, но большинство legacy-проектов — это контроллеры по 500 строк с SQL-запросами внутри.
Repository Pattern используем осторожно. Если вы просто оборачиваете Model::where(...) в метод репозитория — это бойлерплейт без пользы. Repository оправдан когда: нужно абстрагироваться от источника данных (БД + кеш + внешний API) или когда логика запросов достаточно сложна для изоляции.
Jobs, Events, Listeners. Всё, что можно сделать асинхронно — делаем асинхронно. Отправка email, генерация PDF, синхронизация с внешним API, пересчёт агрегатов — в Queue. Laravel Horizon для мониторинга очередей в Redis: видно throughput, failed jobs, время обработки по очередям.
Как Octane справляется с высокой нагрузкой
Laravel Octane с RoadRunner или Swoole держит приложение в памяти между запросами — убирает overhead bootstrap (загрузка конфигов, автозагрузка классов) на каждый HTTP-запрос. Прирост: 3–8x на синтетических бенчмарках, 2–4x на реальных приложениях. Важно: нельзя хранить состояние между запросами в статических переменных — это приводит именно к таким инцидентам, как в начале. Применяем это в проектах с >1000 RPS.
Что делать с N+1 запросами
N+1 — самая распространённая причина медленных страниц в Laravel-приложениях. Стандартная история: страница работала нормально на dev с 10 записями, на production с 10 000 — 8-секундная загрузка.
Laravel Debugbar в dev-окружении показывает количество запросов на страницу. Более 20 запросов на одну страницу — сигнал для audit.
Model::preventLazyLoading(! app()->isProduction());
Telescope для профилирования в staging: логирует все запросы, jobs, mail, notifications с детализацией по времени. Цифры: после внедрения eager loading время загрузки страницы падает с 8 с до 0.3 с — в 27 раз.
PostgreSQL: индексы, которые реально нужны
PostgreSQL 14+ — основная БД на всех проектах. Используем связку PgBouncer + PostgreSQL. Опыт 10+ лет, более 50 backend-проектов, 5 лет на рынке.
Как PostgreSQL помогает избежать медленных запросов
Composite indexes для частых WHERE + ORDER BY. Если у вас WHERE user_id = ? AND status = ? ORDER BY created_at DESC — нужен (user_id, status, created_at DESC). Индекс по (user_id) отдельно плохо помогает с сортировкой.
Partial indexes. Если 95% запросов идут по WHERE status = 'active':
CREATE INDEX idx_orders_active ON orders (created_at DESC)
WHERE status = 'active';
Индекс маленький, быстрый, покрывает основную нагрузку.
GIN-индексы для JSONB и массивов. @> оператор без GIN-индекса — seq scan. С индексом — быстро даже на миллионах записей.
GIN для full-text search. to_tsvector + GIN вместо LIKE '%query%'. LIKE без индекса — всегда seq scan. С pg_trgm extension и gin_trgm_ops — поддержка LIKE с индексом, полезно для CRM-поиска по частичному совпадению.
Connection pooling: почему важнее чем кажется
Rails, Laravel, Django открывают новое соединение с PostgreSQL на каждый PHP/Python процесс. На 100 воркерах — 100 соединений. PostgreSQL начинает деградировать от 200–300 активных соединений — overhead на управление соединениями становится значительным.
PgBouncer — connection pooler перед PostgreSQL. Режим transaction pooling: соединение с PostgreSQL занято только на время транзакции, между запросами возвращается в пул. 1000 приложений-воркеров → 20–50 реальных соединений к PostgreSQL. Это снижает latency на 40% и уменьшает затраты на хостинг на 30%.
Node.js с Fastify: когда это лучше Laravel
Node.js оправдан для:
- Realtime: WebSocket-серверы, Server-Sent Events, чат, live-обновления
- Streaming: большие файлы, видео, данные потоком
- High I/O concurrency: много параллельных запросов к внешним API без тяжёлой бизнес-логики
- Serverless: Lambda/Cloud Functions — Node.js стартует быстрее PHP
Fastify вместо Express: в 2–3 раза быстрее на benchmarks, встроенная JSON Schema валидация, лучшая TypeScript поддержка, plugin-архитектура.
Типичная архитектура realtime: Laravel — основная бизнес-логика и REST API. Node.js + Socket.io или ws — WebSocket сервер. Laravel публикует события в Redis Pub/Sub, Node.js подписывается и транслирует клиентам. Это разделение позволяет масштабировать WebSocket-сервер независимо от основного приложения.
Go: микросервисы и высокая нагрузка
Go используем для:
- Высоконагруженных микросервисов (> 10 000 RPS)
- Фоновых воркеров с жёсткими требованиями к latency
- Инструментов DevOps и CLI
- gRPC-сервисов в микросервисной архитектуре
Goroutines — дешевле OS-потоков в тысячи раз. 10 000 конкурентных соединений на Go — норма на одном сервере.
Но Go — не волшебная таблетка. Разработка медленнее чем на Laravel: больше бойлерплейта, нет ORM уровня Eloquent, обработка ошибок через if err != nil везде. Оправдан только когда производительность — реальное требование, не предположение.
Django и Python backend
Django с DRF (Django REST Framework) — для задач где нужен Python: ML-пайплайны, обработка данных, интеграции с AI-инструментами.
Celery для фоновых задач — аналог Laravel Queue, но сложнее в конфигурации. Celery Beat для cron-задач.
Django ORM vs raw SQL: ORM удобен для CRUD. Для аналитических запросов с несколькими JOIN, оконными функциями и CTE — connection.execute() с raw SQL читаемее и предсказуемее.
Redis: не только кеш
Redis в наших проектах выполняет несколько ролей:
| Роль |
Детали |
| Кеш |
Кеширование результатов тяжёлых запросов, фрагментов HTML |
| Очереди |
Backend для Laravel Queue / Celery |
| Session store |
Distributed sessions в multi-instance окружении |
| Pub/Sub |
Realtime события между сервисами |
| Rate limiting |
Sliding window counters для API throttling |
| Leaderboards |
Sorted Sets для рейтингов |
Redis Cluster для горизонтального масштабирования. Sentinel для автоматического failover на standalone установках.
Деплой и инфраструктура
Docker + docker-compose — стандарт для локальной разработки и production. Каждый сервис в контейнере: PHP-FPM/Octane, Nginx, PostgreSQL, Redis, Queue Worker, Scheduler.
CI/CD через GitHub Actions:
- Прогон тестов (PHPUnit / Pest, Vitest, Playwright)
- Сборка Docker-образа
- Push в Container Registry
- Deploy: docker pull → docker-compose up -d на сервере, или Kubernetes rolling update
Zero-downtime deploy для Laravel: php artisan down --secret=TOKEN не нужен при правильной настройке. Стратегия: новый контейнер стартует рядом со старым, Nginx переключает трафик после health check, старый контейнер останавливается.
Мониторинг: Sentry для exception tracking с alerting в Slack/Telegram. Grafana + Prometheus (или Grafana Cloud) для метрик: CPU, memory, request rate, queue depth, database connection count. Алерт на: error rate > 1%, p99 latency > 2s, queue depth > 1000 jobs.
Что входит в работу под ключ
- Архитектурное проектирование (документация API, схема БД, диаграмма сервисов)
- Реализация по согласованному ТЗ с code review
- Настройка CI/CD, мониторинга, алертинга
- Нагрузочное тестирование (k6, wrk) с отчётом
- Передача исходников, доступов, инструкция по деплою
- Обучение команды заказчика (2-3 сессии)
- Гарантийная поддержка 1 месяц после сдачи
Ориентиры по срокам
| Задача |
Срок |
| REST API для мобильного/SPA (средняя сложность) |
6–12 недель |
| Backend со сложной бизнес-логикой + интеграции |
12–20 недель |
| Высоконагруженный сервис на Go |
8–16 недель |
| Миграция legacy PHP на Laravel |
16–32 недели |
Стоимость рассчитывается индивидуально после анализа требований к нагрузке, интеграциям и бизнес-логике. Типичный бюджет backend-проекта — от 500 000 до 2 000 000 рублей в зависимости от сложности. Свяжитесь с нами для бесплатного аудита вашего текущего backend — получите план оптимизации за 2 дня. Закажите консультацию.