GyaanSetu جاوااسکریپت

اکوسیستم جاوااسکریپت و تایپ‌اسکریپت.

100 articlesDeep, practical knowledge

ویژگی Promise.withResolvers در Node 22، حلقه‌های ابزار Claude را به نصف کاهش می‌دهد

با جایگزینی الگوی سنگین `new Promise` با یک فراخوانی واحد `Promise.withResolvers()`، توسعه‌دهندگان می‌توانند توابع resolve/reject را به هر بخشی از سیستم منتقل کنند؛ این کار باعث حذف موارد فراموش‌شده‌ی resolve، هشدارهای double-reject و تو در تو شدن‌های عمیق (deep nesting) می‌شود که به‌ویژه در محیط‌های سرورلس Lambda بسیار ارزشمند است.

جاوااسکریپت · 4 min read

اثرانگشت‌گذاری TLS باعث هدر رفتن منابع پردازشی ابری در اسکرپرهای Playwright و افزایش هزینه‌ها می‌شود

سرورها پیام خام TLS ClientHello را به یک اثرانگشت JA3/JA4 تبدیل (هش) می‌کنند؛ هرگونه عدم تطابق با User-Agent ادعا شده یا تنظیمات HTTP/2 باعث می‌شود درخواست به عنوان یک اسکریپت شناسایی شود. تنها راه حل قابل اعتماد این است که تمام لایه‌های درخواست، اطلاعات یکسانی از یک مرورگر ارائه دهند.

جاوااسکریپت · 4 min read

چرا پخش‌کننده HTML5 سفارشی شما هنگام کستینگ کرش می‌کند – ۴ تله پنهان

در فرآیند کستینگ، کنترل پخش به فریم‌ور تلویزیون سپرده می‌شود؛ بنابراین توکن‌ها باید بیشتر از طول نشست (session) اعتبار داشته باشند، هدرهای CORS باید شامل مبدأ (origin) تلویزیون باشند و آدرس URL استریم نمی‌تواند از نوع blob باشد. این راهنما نحوه جایگزینی با یک URL مانیفست و اعتبارسنجی اتصال را نشان می‌دهد.

جاوااسکریپت · 3 min read

بدافزار JSCeal با سرقت توکن‌های OAuth کروم، احراز هویت دو مرحله‌ای گوگل را برای معامله‌گران ارز دیجیتال از کار می‌اندازد

محموله JSCeal که تنها در رم (RAM) اجرا می‌شود، کوکی‌ها، رمزهای عبور ذخیره‌شده و توکن‌های OAuth را از مرورگرهای کرومیوم استخراج کرده و سپس با بازپخش نشست‌ها (sessions)، اعلان احراز هویت دو مرحله‌ای گوگل را دور می‌زند تا مهاجمان بتوانند دارایی‌ها را از صرافی‌هایی مانند Binance، Bybit، Ledger و غیره سرقت کنند.

جاوااسکریپت · 2 min read

۱۳ نسخه تقلبی از SDK کیف پول Coinbase در ۴۸ ثانیه در مخزن npm سرازیر شدند

این بسته‌ها که بین ساعت ۰۴:۵۴:۵۹ تا ۰۴:۵۵:۴۸ UTC در تاریخ ۷ سپتامبر ۲۰۲۶ منتشر شده‌اند، با نام‌هایی مانند cb-wallet-http از @coinbase/wallet-sdk تقلید کرده و از نسخه 0.0.1-security استفاده کردند که نشان‌دهنده سرعت بالای نفوذ کدهای مخرب به پروژه‌ها است.

جاوااسکریپت · 2 min read

ClickFix واریزهای رمزارز را مستقیماً از طریق مرورگرها و با استفاده از Tampermonkey سرقت می‌کند

سیسکو تالوس (Cisco Talos) طرح کلاهبرداری ClickFix را کشف کرد؛ یک روش سرقت رمزارز که کاربران را فریب می‌دهد تا یک اسکریپت Tampermonkey نصب کنند. این اسکریپت آدرس‌های واریز را به‌صورت لحظه‌ای بازنویسی کرده و در حالی که تراکنش کاملاً قانونی به نظر می‌رسد، دارایی‌ها را تخلیه می‌کند.

جاوااسکریپت · 2 min read

تنها ۲ مورد از ۱۳ محدوده Semver در npm، Cargo، Composer و pip رفتار یکسانی دارند

آزمایش ۱۳ عبارت محدوده در برابر ۱۹ شماره نسخه، تنها ۱۷ نتیجه مطابقت را نشان داد که بیشتر آن‌ها موارد رد شدن بودند. نمادهای Caret، tilde و dot-x توسط هر مدیریت‌کننده به گونه‌ای متفاوت تفسیر می‌شوند که منجر به ناسازگاری‌های غافلگیرکننده‌ای می‌شود.

جاوااسکریپت · 2 min read

قابلیت دانلود مدل در Ollama به مهاجمان بدون احراز هویت اجازه می‌دهد از طریق SSRF، متادیتای ابری را سرقت کنند

آسیب‌پذیری SSRF در نسخه 0.33.2 Ollama همچنان پابرجاست؛ زیرا دانلودکننده مدل تنسور از یک کلاینت HTTP مجزا استفاده می‌کند که محافظت در برابر تغییر مسیر (که برای رفع CVE-2026-5530 اضافه شده بود) را نادیده می‌گیرد. این موضوع به مهاجمان اجازه می‌دهد تا فرآیند دانلود مدل را به هر آدرس قابل دسترسی دیگری هدایت کنند.

جاوااسکریپت · 3 min read

آنتروپیک هزینه‌های Claude Fable 5.1 را برای حلقه‌های تکراری عامل‌ها ۴۵٪ کاهش داد

این تخفیف ۴۵ درصدی زمانی اعمال می‌شود که از پرامپت سیستم و طرحواره ابزار (tool schema) یکسان در تکرارهای متعدد استفاده شود؛ امری که Claude Fable 5.1 را به‌ویژه برای بازبین‌های خودکار کد، ربات‌های اولویت‌بندی تیکت‌ها و سایر خط لوله‌های تکراری عامل‌ها بسیار جذاب می‌کند.

جاوااسکریپت · 3 min read

WebFPGA استنتاج TinyML را در ۴ میلی‌ثانیه با توان ۳۰ میلی‌وات انجام می‌دهد – هیچ داده‌ای از مرورگر خارج نمی‌شود

WebFPGA از WebUSB API برای برنامه‌ریزی یک FPGA مدل Lattice iCE40-UP5K از طریق JavaScript استفاده می‌کند؛ این امر امکان استنتاج TinyML زیر ۱۰ میلی‌ثانیه را با مصرف تنها چند ده میلی‌وات فراهم کرده و تمامی داده‌ها را در داخل دستگاه حفظ می‌کند.

جاوااسکریپت · 2 min read

افشای کلیدهای استرایپ؛ امکان تراکنش‌های جعلی و سرقت داده‌های مشتریان در ۶۶۹ فروشنده فراهم شد

کلیدهای فاش‌شده به مهاجمان اجازه می‌دهند تا تراکنش‌های مالی ایجاد کنند، فاکتورها را استخراج کرده و داده‌های شخصی را سرقت کنند؛ موضوعی که خطر بازگشت وجه (chargeback)، جریمه‌های سنگین و آسیب به اعتبار برند را به همراه دارد. اقدامات فوری شامل مسدود کردن dotfileها، بازنشانی (rotation) تمامی کلیدها و انتقال اطلاعات حساس به یک مخزن امن (vault) است.

جاوااسکریپت · 4 min read

LibreOffice 26.8 نقشه راهی با اولویت حریم خصوصی را بدون نیاز به فراخوانی‌های ابری هوش مصنوعی ارائه می‌دهد

نسخه جدید چیدمان پاراگراف را برای خطوط پیچیده بهبود می‌بخشد، یک نمای پیش‌نویس ساده‌شده اضافه می‌کند و تبدیل فرمت‌های ODF به DOCX/XLSX را ارتقا می‌دهد؛ در حالی که وصله‌های امنیتی و محیط ایزوله‌سازی ماکروها، امنیت اسناد را در محل (on-premise) حفظ می‌کنند.

جاوااسکریپت · 2 min read

تایپ‌اسکریپت ۷ با باینری جدید Rust، تأخیر بررسی نوع را ۴۰٪ کاهش می‌دهد

این موتور که با Rust نوشته شده است، در یک فرآیند مجزا اجرا می‌شود؛ این کار باعث جداسازی تحلیل نوع از رشته (thread) رابط کاربری شده و با افزودن سیستم کشینگ هوشمندتر که فقط فایل‌های تغییریافته را مجدداً بررسی می‌کند، بیلد‌های افزایشی سریع‌تر و روان‌تری را ارائه می‌دهد.

جاوااسکریپت · 2 min read

حالت Vapor در Vue 3.6 با حذف Virtual DOM، عملکرد بازی‌ها را ارتقا می‌دهد

حالت Vapor که به‌زودی در Vue 3.6 عرضه می‌شود، کامپوننت‌های تک‌فایلی را به فراخوانی‌های مستقیم DOM تبدیل کرده و مرحله مقایسه (diff) در Virtual DOM را حذف می‌کند. در بازی‌های بنچمارک که ده‌ها بار در ثانیه بازطراحی (repaint) می‌شوند، این تغییر باعث کاهش زمان رندر و کوچک‌تر شدن حجم باندل‌ها می‌شود؛ هرچند رابط‌های کاربری با نرخ به‌روزرسانی پایین، بهبود چندانی را مشاهده نخواهند کرد.

جاوااسکریپت · 4 min read

آنتروپیک برای بازنویسی Bun به زبان Rust در ۱۱ روز، ۱۶۵ هزار دلار صرف توکن‌های Claude کرد

مهندسان آنتروپیک از ۶۴ عامل موازی Claude Fable 5 برای بازنویسی کد پایه Bun به زبان Rust طی ۱۱ روز استفاده کردند که منجر به مصرف ۱۶۵ هزار دلار توکن شد، اما با در نظر گرفتن هزینه‌های محاسباتی پس از ادغام و ممیزی‌های امنیتی، هزینه واقعی احتمالاً بسیار فراتر از این رقم خواهد بود.

جاوااسکریپت · 3 min read

کلود چهار ابزار عامل خود را به مرحله دسترسی عمومی (GA) رساند و هدرهای نسخه بتا را برای سازمان‌ها حذف کرد

با حذف هدرهای درخواستِ مخصوص نسخه بتا، سازمان‌ها سرانجام می‌توانند موانع حقوقی و امنیتی را برطرف کنند. همچنین، حالت جدید «عملیات دسته‌ای» (batch-action) برای ابزار استفاده از کامپیوتر، نویدبخش کاهش تأخیر و مصرف توکن است، هرچند میزان دقیق این صرفه‌جویی‌ها نیاز به تأیید دارد.

جاوااسکریپت · 3 min read

TanStack Table v9 با ویژگی‌های اختیاری، حجم باندل را به حدود ۵ کیلوبایت کاهش می‌دهد

نسخه بتای جدید به شما این امکان را می‌دهد که فقط قابلیت‌های جدولی مورد نیاز خود را وارد کنید؛ با حذف کامل کدهای مرتب‌سازی، حجم دانلود را به حدود ۵ کیلوبایت برسانید و از پردازش‌های سنگین در رشته اصلی (main-thread) که پیش‌تر باعث کاهش امتیاز INP می‌شد، جلوگیری کنید.

جاوااسکریپت · 2 min read