try/catch, а в том, что err.message возвращается напрямую клиенту.В продакшене это может раскрыть внутренние детали: ошибки SQL, названия таблиц, пути к файлам, трассировки стека или даже версии библиотек. Такая информация помогает злоумышленникам проводить дальнейшие атаки.
Записывайте подробную информацию об ошибке в серверные логи, а клиенту возвращайте общее сообщение, например:
500 Internal Server Error «Что-то пошло не так. Пожалуйста, попробуйте позже».Также используйте корректные HTTP-коды статуса (
404, 400, 403, 500), вместо того чтобы всегда возвращать 200 с объектом ошибки.👉 @BackendPortal