Server-Seite im Kern: APIs, Datenbanken, Queues und die Fehler, die erst unter Last auftauchen.
initDataUnsafe ist angreiferkontrolliert; nur der signierte initData-String ist eine Parser wert. Der exakte HMAC-SHA256-Algorithmus, die auth_date-Frische-Frage, die die Doku offenlässt, und was die 10.2-Domain-Sperre abdeckt und was nicht.
16. Sept. 2026 · Backend · 3 min