GyaanSetu WebDev

Frontend, Backend และ DevOps สำหรับเว็บยุคใหม่

230 articlesDeep, practical knowledge

LLM ขนาดใหญ่ล่มบน Droplets ขนาดเล็ก ทิ้งไว้เพียงโมเดลราคา $0.20 ที่เป็นทางเลือกเดียวที่ใช้งานได้จริง

จากการทดสอบรัน LLM 6 ตัวบน DigitalOcean droplets เป็นเวลา 48 ชั่วโมง พบว่า mistral-tiny ราคา $0.20 ต่อเดือน สามารถทำงานได้ภายใต้ RAM 8 GB โดยมีความหน่วงเพียง 120 ms ในขณะที่โมเดลขนาดใหญ่กว่าเกิดอาการล่ม ซึ่งพิสูจน์ว่าโมเดลราคาประหยัดอาจเป็นทางเลือกเดียวที่พร้อมสำหรับการใช้งานจริง

WebDev · 3 min read

นักวิจัยเตือน อินสแตนซ์ Artifactory ที่เชื่อมต่อกับอินเทอร์เน็ตกำลังถูกโจมตีแล้ว

JFrog เปิดเผยช่องโหว่ CVE-2026-82329 เมื่อวันที่ 28 ส.ค. ซึ่งเป็นช่องโหว่ที่มีคะแนน CVSS สูงถึง 9.8 ที่ช่วยให้ผู้โจมตีสามารถปลอมแปลงโทเคนผู้ดูแลระบบ (admin tokens) ได้โดยไม่ต้องใช้ข้อมูลประจำตัวใดๆ ข้อมูลข่าวกรองด้านภัยคุกคามยืนยันว่ามีการใช้ช่องโหว่นี้โจมตีการติดตั้งแบบ On-prem ที่เชื่อมต่อกับอินเทอร์เน็ตแล้ว และขณะนี้มีแพตช์พร้อมใช้งานสำหรับ 6 เวอร์ชันที่ได้รับผลกระทบ

WebDev · 2 min read

Repo หลอกลวงในการรับสมัครงานฝัง Backdoor ผ่าน PostCSS ขโมยรหัสผ่าน Chrome ภายในไม่กี่นาที

งานตำแหน่งวิศวกรอาวุโสปลอมได้ส่ง GitHub repo ที่ดูแนบเนียนมาให้ ซึ่งการรันสคริปต์เริ่มต้นจะไปกระตุ้นโค้ดที่ซ่อนอยู่ใน postcss.config.js เพื่อติดต่อกับเซิร์ฟเวอร์ C2 จากนั้นจะดาวน์โหลด payload ระยะที่สอง และขโมยรหัสผ่าน Chrome ทั้งหมดที่เก็บไว้ใน macOS keychain

WebDev · 3 min read

Only 3% of 139 Small Business Sites Meet Google’s 2.5-Second LCP Goal

Our August 2026 Lighthouse audit of local service sites in 12 U.S. cities found the median Largest Contentful Paint at 8.9 seconds, with just four sites—3%—hitting Google’s 2.5-second “good” threshold. All major platforms suffered from bloated JavaScript bundles.

WebDev · 1 min read

ผลการตรวจสอบเผยว่า เว็บไซต์ชั้นนำในยุโรป 64% ไม่ผ่านเกณฑ์การเข้าถึงพื้นฐาน

การตรวจสอบเว็บไซต์ที่มีผู้เข้าชมสูงสุดในสหภาพยุโรปพบว่า สองในสามขาดป้ายกำกับ ARIA ที่จำเป็น, 44% ไม่ผ่านเกณฑ์อัตราส่วนความต่างสี (contrast ratios) และเว็บไซต์ขนาดใหญ่มีโอกาสละเมิดมาตรฐานระดับ A มากกว่าถึง 3 เท่า ซึ่งทำให้เสี่ยงต่อการถูกบังคับใช้กฎระเบียบก่อนที่มาตรฐาน WCAG 2.2 จะประกาศใช้

WebDev · 3 min read

MiniLM-L6-v2 มียอดดาวน์โหลดทะลุ 256 ล้านครั้ง แซงหน้าทุก LLM บน Hugging Face

all-MiniLM-L6-v2 ที่มีพารามิเตอร์ 22 ล้านตัว สามารถทำงานบน CPU ทั่วไปได้ โดยสามารถทำ sentence embedding ประโยคนับล้านได้ภายในไม่กี่นาที และสามารถติดตั้งใช้งานในเครื่อง (locally) ได้ฟรี ช่วยให้บริษัทต่างๆ หลีกเลี่ยงค่าใช้จ่ายด้าน GPU ค่าบริการคลาวด์ และอุปสรรคด้านความเป็นส่วนตัวของข้อมูล ในขณะที่ยังสามารถขยายขอบเขตการให้บริการได้

WebDev · 2 min read

แหล่งข้อมูล 'หลัก' ของ Brave Search เป็นลิงก์ที่เสีย ในขณะที่ Google อ้างอิง YouTube

ฉันลองถามเครื่องมือค้นหาด้วย AI สามตัวเกี่ยวกับเรื่องการแก้ไขกฎหมาย EU AI Act ปี 2026 ซึ่งทุกตัวให้คำตอบที่ดูมั่นใจเหมือนกันหมด แต่การอ้างอิง 'หลัก' ของ Brave กลับเป็นลิงก์ที่เสียและแสดงหน้าว่างเปล่า ส่วนคำตอบของ Google ก็อ้างอิงจากบล็อกของบริษัทที่ปรึกษาและวิดีโอ YouTube ซึ่งเผยให้เห็นถึงปัญหาเรื่องที่มาของข้อมูลที่ซ่อนอยู่

WebDev · 3 min read

Periodic Retraining Beats Drift Detection by Up to 55% on Static Models

The arXiv study by Sawan Dasari, based on 4,000 experiments, shows that for models that cannot learn incrementally, a simple periodic-retraining schedule outperforms both error-threshold and drift-detection policies, delivering 15-55 percentage-point accuracy gains while cutting infrastructure compl

WebDev · 3 min read

ปัญหา Excessive Agency พุ่งสูงขึ้น: ผู้ช่วย AI ของคุณกำลังแอบรันสคริปต์ในระบบ Production อยู่หรือไม่?

OWASP GenAI Top 10 ประจำปี 2026 ซึ่งรวบรวมข้อมูลจากเหตุการณ์จริงกว่า 6,000 กรณี ได้จัดให้ “Excessive Agency” ขึ้นมาอยู่ในอันดับที่สาม โดยชี้ให้เห็นว่า LLM ที่สามารถเรียกใช้ API, รันโค้ด หรือทำธุรกรรมทางการเงิน กำลังสร้างความเสียหายต่อการดำเนินงานอย่างเป็นรูปธรรม

WebDev · 4 min read

Developers Warn: Skipping STON.fi Checklist Can Lose Real Tokens

The community-authored guide breaks the migration into four layers—environment variables, contract interaction, fee calculation, and edge-case handling—showing how to pull router addresses and fees from the live API, run failure-mode tests, and keep the SDK up to date.

WebDev · 4 min read

ผลการศึกษา Log ล่าสุดพบว่า ทราฟฟิกที่รายงานว่าเป็น AI Bot กว่าครึ่งหนึ่งเป็นของปลอม

จากการตรวจสอบ Log เป็นเวลา 8 วัน พบการดึงบทความจริงเพียง 468 ครั้ง แต่พบคำขออีกถึง 991 ครั้งที่แอบอ้างว่าเป็น AI Bot ในขณะที่แท้จริงแล้วกำลังพยายามเจาะหาไฟล์อย่าง .env หรือ .git ซึ่งแสดงให้เห็นว่าข้อมูล User-Agent ที่ระบุมาด้วยตัวเองนั้นไม่สามารถเชื่อถือได้

WebDev · 3 min read

Chrome 151 Adds Soft-Nav API, Giving SPAs Route-Level Core Web Vitals

Chrome 151’s Soft Navigations API logs each in-app route change as a navigation, feeding LCP, INP and CLS into the Performance Timeline. Yet CrUX continues to report only the initial hard load, meaning SEO tools still miss the deeper-page experience.

WebDev · 3 min read

อัปเกรดทันที: ช่องโหว่ CVSS 9.0 ของ Elementor Pro เปิดทางให้ผู้โจมตีเข้าควบคุมเซิร์ฟเวอร์ได้อย่างสมบูรณ์

บั๊ก RCE นี้เกิดจากการจัดการการอัปโหลดไฟล์แบบ dual-loop ของ Elementor Pro ซึ่งช่วยให้ผู้โจมตีสามารถส่งไฟล์ที่ไม่มีชื่อเพื่อข้ามขั้นตอนการตรวจสอบความถูกต้อง และฝังสคริปต์ PHP ที่เป็นอันตรายลงในไดเรกทอรีอัปโหลดสาธารณะได้

WebDev · 3 min read

Oracle Halves Free-Tier Ampere A1 Limits to 2 OCPUs/12 GB RAM

Effective August 18, 2026 Oracle’s Always Free tier now caps total Ampere A1 Flex resources at 2 OCPUs and 12 GB RAM across a tenancy. Exceeding the limit triggers automatic instance shutdowns, forcing users to audit, consolidate or upgrade.

WebDev · 3 min read

GPTBot นำโด่งในรายชื่อเว็บไซต์ที่สั่งบล็อก หลังพบว่าเว็บไซต์หลักเกือบครึ่งหนึ่งปิดกั้นการเข้าถึงของ AI

ผลวิเคราะห์ในปี 2026 พบว่า 44.9% ของเว็บไซต์ที่มีผู้เข้าชมมากที่สุดจงใจบล็อก AI crawler อย่างน้อยหนึ่งตัว โดยมี GPTBot ครองอันดับหนึ่งในรายการ ทั้งนี้ เจ้าของเว็บไซต์มักสับสนระหว่างบอทสำหรับฝึกฝนและบอทสำหรับตอบคำถาม ซึ่งเสี่ยงต่อการทำให้ข้อมูลหายไปจากฟีดคำตอบที่ขับเคลื่อนด้วย AI

WebDev · 4 min read

Silent Framework Attacks Outpace Noisy WordPress Scans on Modern Web Apps

A month of edge logs from a Next.js production site showed 8,900 flagged requests, most targeting non-existent WordPress paths. The real danger came from two newly disclosed CVEs that let attackers blend malicious traffic with normal user requests, evading traditional alarms.

WebDev · 3 min read

OpenCode ช่วยลดเวลา Sprint ลงได้ 1 ชั่วโมง ด้วยการทำ Refactoring React Hooks ผ่าน Terminal

ในช่วงการทดลองใช้งานเป็นเวลาสองสัปดาห์ OpenCode สามารถเปลี่ยนชื่อ React hook ใน 11 คอมโพเนนต์, สร้างไฟล์ pytest ที่ผ่านการทดสอบ และอัปเกรดแพ็กเกจ npm ได้ทั้งหมดผ่าน command line ซึ่งช่วยประหยัดเวลาการทำงานใน Sprint ของทีมไปได้ประมาณหนึ่งชั่วโมง โดยที่ทีมยังคงสามารถใช้ editor ที่ตนเองถนัดได้ตามปกติ

WebDev · 4 min read

บอทอีเมล AI ขโมยรหัสผ่านผ่าน CSS ที่ถูกซ่อนไว้ โดยสามารถหลบเลี่ยง Outlook และ Gmail ได้

นักวิจัยในงาน Black Hat USA 2026 ได้สาธิตให้เห็นว่า CSS ที่ถูกสร้างขึ้นมาเป็นพิเศษสามารถซ่อนข้อความจากสายตามนุษย์ได้ ในขณะที่เอเจนต์อีเมลที่ขับเคลื่อนด้วย AI ยังคงสามารถอ่านข้อความนั้นได้ ซึ่งช่วยให้เอเจนต์เหล่านี้สามารถดึงข้อมูลรหัสผ่าน, โทเค็น และที่อยู่ IP จาก Outlook, Gmail, Yahoo และ Proton ออกไปได้

WebDev · 4 min read

แก้ไขปัญหา Illegal Instruction: รวมการแก้ไขบั๊ก Vite บน Android เรียบร้อยแล้ว

แก้ไขปัญหา Illegal Instruction: รวมการแก้ไขบั๊ก Vite บน Android เรียบร้อยแล้ว บั๊ก Vite บน Android ได้รับการแก้ไขแล้ว เป็นเวลาสิบเดือนที่นักพัฒนาที่ใช้ Termux บน Android arm64 ต้องเผชิญกับการแครชอย่างต่อเนื่อง เมื่อ...

WebDev · 3 min read