2026 年的全栈:写代码之前先看地图
从零到深入系列第 1 篇:2026 年全栈意味着什么,现代技术栈实际如何拼在一起,以及值得按什么顺序学什么。
软件与智能
前端、后端、部署、产品工程和可维护系统设计。
这里会自动收录该方向下所有已发布文章。
以 2026 年的现代技术栈为主线,从环境搭建、前后端基础一路写到数据层、部署和 AI 辅助开发的长篇系列。
从零到深入系列第 1 篇:2026 年全栈意味着什么,现代技术栈实际如何拼在一起,以及值得按什么顺序学什么。
从零到深入系列第 5 篇:2026 年的 API 形态、每一道边界上的 schema 校验、认证的运营模式抉择,以及从 region 到 edge 的运行时。
从零到深入系列第 2 篇:Baseline、现代 CSS、ES2025 JavaScript、事件循环,以及进入严格模式与 Go 加速时代的 TypeScript。
从零到深入系列第 4 篇:meta-framework 到底做什么、2026 年的渲染菜单、Cache Components 与 islands 的对照,以及一条经得起时间考验的决策规则。
Zero to Depth 系列第 6 篇:2026 年 Postgres 该放在哪里、Drizzle 查询层、边缘连接的物理约束,以及 expand-contract 迁移模式。
Zero to Depth 系列第 3 篇:React 19 的心智模型、Server Components、Actions 变更模式、1.0 版本的 Compiler,以及 hooks 还剩下什么。
Zero to Depth 系列第 7 篇:2026 年部署到哪里、值得信任的 CI/CD、OpenTelemetry 可观测性,以及为什么 deploy 不等于 release。
Zero to Depth 系列第 8 篇:比上线活得更久的那些纪律——作为预算的性能、Shai-Hulud 之后的供应链安全、依赖维护,以及人与 Agent 的协作方式。
一个边写边定的 SaaS 安全系列:租户隔离、身份与 SSO、计费与滥用、合规与事件响应——没有预设目录,写到哪算哪。
SaaS 安全系列第 7 篇:为什么你的大部分流量不是人类、试用农场背后的经济学、分级摩擦阶梯、检测优于预防,以及为什么用户被盗的密码也属于你的路线图。
SaaS 安全系列第 11 篇:每个好用的 agent 都自带的致命三要素、作为执行向量的配置文件、成为新 npm 的 MCP、CI 里的 agent 成为外泄通道,以及“是控制而非指令”的护栏。
SaaS 安全系列第 4 篇:webhook 签名校验与重放防御、权益(entitlement)写入路径、PCI DSS 4.0.1 的支付页面脚本规则、VAMP 时代的测卡攻击,以及 merchant of record 究竟帮你转移了什么。
SaaS 安全系列第 8 篇:信封加密是唯一重要的架构、按租户分密钥与 crypto shredding、BYOK 和 HYOK 买家真正想要什么,以及已经在进行中的后量子迁移。
SaaS 安全系列第六篇:从「察觉」那一刻起就开始走的披露时钟、决定事后复盘成色的第一个小时、作为商业决策的遏制,以及为什么一份演练过的 IR 预案是你手里最便宜的控制。
SaaS 安全系列第 10 篇:2026 年的执法背景、作为架构而非政策的数据最小化、真正会删除的留存机制、作为带死线分布式查询的 DSAR,以及拿下最大罚单的跨境传输问题。
SaaS 安全系列第五篇:鉴证与认证的区别、审计师实际怎么抽样、无法临时抱佛脚的观察窗口、子服务提供方与 CUEC,以及为什么证据应该是一条流水线而不是一场救火。
SaaS 安全系列第九篇:2025–2026 年的 npm 攻击浪潮、来源证明能证明什么和不能证明什么、只需一个下午的消费侧检查清单,以及真正藏 bug 的 CI 信任边界。
SaaS 安全系列收官篇:十二篇蒸馏成一张地图、作为战略而非购物清单的成熟度顺序、贯穿每篇的四条原则,以及让控制措施活下去的节奏。
SaaS 安全系列第 12 篇:Salesloft Drift 事件解剖、无人能出示的清单、作为非人类身份的集成、真正重要的合同层,以及为什么说风险在停用环节才真正退休。
SaaS 安全系列第 3 篇:审计事件应该包含什么、绝不能记录什么、不会丢事件的写入路径、用哈希链实现防篡改,以及为什么导出才是真正的产品。
SaaS 安全系列第二篇:社交登录 vs 企业 SSO vs SCIM,采购现实里的 SAML 2.0 vs OIDC,自建与采购的市场格局,以及买家真正会检查的那些控制项。
开放式 SaaS 安全系列第一篇:多租户思维、三种隔离模型、阻止跨租户泄密的四条规则,以及让这一切失效的常见陷阱。
固定大纲的 Rust 系列:所有权与借用、生命周期与类型系统、Cargo 工程化、并发与异步、unsafe 与宏、性能工程与生态选型——从第一个程序写到像 Rustacean 一样思考。
Rust 从入门到精通系列第 10 篇:async fn 编译成的状态机、Future 为什么在被 poll 之前什么都不做、手写一个 Future 和一个迷你执行器、waker 的角色、tokio 解决了线程模型的哪个瓶颈,以及 CPU 密集选线程、I/O 密集选异步的选型准则。
Rust 从入门到精通系列第 8 篇:package 与 crate 的真实关系、mod 声明如何接线模块树、可见性阶梯与 E0603、workspace 的组织方式与共享构建缓存、feature flags 的加性规则,以及工作日每天都在用的 cargo 命令。
Rust 从入门到精通系列第 9 篇:Send 与 Sync 两个标记 trait 如何把「线程安全」变成类型层面的事实、scoped threads 如何合法借用栈上数据、Arc<Mutex<T>> 与第 6 篇 Rc<RefCell<T>> 的对应关系,以及 channel 背后「用通信共享内存」的所有权哲学。
Rust 从入门到精通系列第 14 篇(收官):起手栈各领域的事实标准、thiserror 与 anyhow 的分界线实证、如何读一个 crate 的尽调五信号、十四篇的完整回望,以及一个 Rustacean 接下来的路。
Rust 从入门到精通系列第 4 篇:会携带数据的 enum 如何让非法状态无法表示、match 的穷尽性检查如何把重构变成跟着编译器散步、Option 为什么是 null 的葬礼,以及 Result 和 ? 运算符怎样把错误处理从金字塔压成一条直线。
Rust 从入门到精通系列第 7 篇:泛型与 trait bound 的完整语法、单态化为什么零成本、impl Trait 在参数与返回位置的不对称、静态分发与 dyn 的取舍,以及 2024 edition 用 + use<...> 修好的返回位置生命周期捕获。
Rust 从入门到精通系列第 12 篇:为什么 println! 只能是宏、macro_rules! 声明宏的模式匹配本质、卫生性如何隔离宏内变量、$crate 路径、过程宏三兄弟(derive/attribute/function-like)各自的领土与一个亲手实现的迷你 derive,以及「先学什么时候不用它」的判据阶梯。
Rust 从入门到精通系列第 13 篇:测量先行的唯一循环、微基准与 profiler 的分工、分配作为看不见的税、Vec 扩容阶梯的实测数字与 with_capacity、亲手验证迭代器零成本承诺的方法,以及热路径上的五条守则。
Rust 从入门到精通系列第 6 篇:Box 为什么不是逃生舱而是递归类型的入场券、Rc 如何用计数共享所有权、RefCell 怎样把借用检查挪到运行期、Rc<RefCell<T>> 这个经典组合各自解决什么,以及每笔交易的价码与多线程亲戚。
Rust 从入门到精通系列第 5 篇:trait 是什么、孤儿规则为什么保护你、没有继承的世界如何用组合组织代码、derive 一行能买到什么,以及 Debug、Display、From、Clone、Drop、Iterator 这六个你每天都会打交道的标准 trait。
Rust 从入门到精通系列第 11 篇:unsafe 不关闭借用检查器这个最反直觉的事实、恰好五项特权各自的用途、裸指针与引用的合同差异、安全抽象边界的画法与 SAFETY 注释惯例,以及为什么成熟的 Rustacean 写的 unsafe 越来越少。
Rust 从入门到精通系列第 1 篇:Rust 凭什么赢下了系统编程的十年、2026 年它到底跑在哪里、一段话讲完所有权、诚实的学习曲线,以及写第一行代码前需要的工具链。
Rust 从入门到精通系列第 3 篇:生命周期到底是什么、替你写标注的三条省略规则、必须动手标注的两个地方、'static 的两副面孔,以及 2024 edition 修掉的那些临时值作用域错误。
Rust 从入门到精通系列第 2 篇:move 语义与为什么赋值不是拷贝、读者与写者二选一规则、非词法生命周期、2024 edition 和 Polonius 带来的变化,以及结束与借用检查器搏斗的那些模式。