Департамент Разработки
1.55K subscribers
661 photos
44 videos
524 links
Департамент Разработки — комьюнити про эффективную разработку и всё, что рядом.
Здесь встречаются разработчики, архитекторы, автоматизаторы и просто любопытные умы. Мы рассказываем последние новости индустрии, делимся инсайдами и кейсами от разработчиков.
Download Telegram
ECMA International одобрила 17-ю редакцию спецификации.

Главные вкусности для разработчиков:

Math.sumPrecise — точное суммирование без потери точности
Array.fromAsync — создание массивов из async-итераторов
Iterator.concat
Улучшения для Map/WeakMap, Uint8Array (hex/base64), JSON.parse revivers и JSON.rawJSON

Мелкие, но очень приятные улучшения качества жизни.

Подробности и список всех изменений

#JavaScript #ECMAScript #Frontend #WebDev #JS
👀7🆒3❤1
TypeScript 7.0 с нативным Go-компилятором (10x быстрее)

Microsoft официально выпустила TypeScript 7.0 — компилятор полностью переписан на Go.
Билды ускоряются в 8–12 раз. VS Code codebase: было 125 секунд → стало 10.6. Память тоже заметно меньше. Логика type-checking осталась идентичной TS 6, просто теперь это нативный бинарник с параллелизмом.
Стабильный programmatic API обещают в 7.1, но уже сейчас можно ставить npm i -D typescript и кайфовать от скорости. Крупные кодовые базы наконец-то перестанут тормозить.

👉 https://www.infoq.com/news/2026/08/typescript-7-released/

#TypeScript #JavaScript #Performance #Microsoft #DevTools
👍4✍3❤2😁2🙏1
⚠️ npm-червь добрался до зависимостей, которые многие даже не устанавливали напрямую

4 августа исследователи обнаружили вредоносный keyv@6.0.0. За несколько часов атака распространилась на пакеты из пространств Keyv и Cacheable, а затем начала заражать проекты других разработчиков.

Опасность в том, что Keyv часто приезжает транзитивно: например, по цепочке eslint → file-entry-cache → flat-cache → keyv. Вредоносный preinstall скачивает Bun, вытаскивает токены npm, GitHub Actions OIDC, AWS, GCP, Azure, Vault и Kubernetes, после чего пытается перепубликовать новые заражённые версии.

Если подозрительная версия уже запускалась на машине или CI-раннере, окружение следует считать скомпрометированным. Важная деталь: Socket советует сначала удалить имплант и установленные watcher-хуки, и лишь затем отзывать ключи. Иначе вредонос может среагировать на ротацию секретов.
Проверяйте lock-файлы, кэш CI и транзитивные зависимости. Обычного npm update здесь недостаточно.

Технический разбор и актуальный список заражённых пакетов

#npm #infosec #supplychain #devsecops #javascript
🤯5❤2😁2🙏2🥴1
npm 12 вышел. Скрипты установки теперь выключены по умолчанию.

(InfoQ) официально: preinstall / install / postinstall и даже implicit node-gyp больше не бегают сами. Нужно явно разрешать через npm approve-scripts. Git-зависимости и remote-tarball тоже под флагом.

Это закрывает один из самых больших векторов supply-chain атак последних лет. Но и ломает кучу CI, если вы ещё не обновились.

Если ваш пайплайн ещё на старом npm — сейчас самое время проверить, что именно у вас перестанет собираться.

Источник: InfoQ

#npm #JavaScript #Security #SupplyChain
🙏3😱2❤1🥴1🐳1
Авторы npm выпустили замену npm. И это не случайно

7 сентября InfoQ разобрал vlt 1.0 — пакетный менеджер от людей, которые когда-то сделали npm. Drop-in: init, install, run, publish. Разница в одном решении, которое 15 лет никто не хотел ломать.
vlt install только качает и распаковывает. Скрипты не запускаются. Скрипты идут отдельной командой vlt build, и по умолчанию цель такая: :scripts:not(:built):not(:malware). На своих реестрах vlt уже отсекает известный малварь до того, как пакет попал к вам на диск: больше 275 000 версий помечены, четверть из них на npm до сих пор ставится.

Сегодня, 8 сентября, это выглядит не как маркетинг. Исследователи поймали возвращение червя Shai-Hulud: тот же SHA-256 payload, что был в майской волне, пролежал 111 дней и снова вышел через четыре пакета за один час. npm как раз обещал scan на публикации. Не сработало.

vlt query ':malware' выглядит как CSS-селектор по графу зависимостей. Шестьдесят с лишним селекторов, половина — про безопасность, данные от Socket. Если у вас в CI до сих пор голый npm ci с postinstall из интернета, этот релиз стоит хотя бы прочитать.

Источник: InfoQ, 7 сентября · vlt 1.0 · Shai-Hulud снова в npm

#JavaScript #npm #SupplyChain #DevSecOps #vlt
❤3🙏3🔥1