ECMA International одобрила 17-ю редакцию спецификации.
Главные вкусности для разработчиков:
Math.sumPrecise — точное суммирование без потери точности
Array.fromAsync — создание массивов из async-итераторов
Iterator.concat
Улучшения для Map/WeakMap, Uint8Array (hex/base64), JSON.parse revivers и JSON.rawJSON
Мелкие, но очень приятные улучшения качества жизни.
Подробности и список всех изменений
#JavaScript #ECMAScript #Frontend #WebDev #JS
Главные вкусности для разработчиков:
Math.sumPrecise — точное суммирование без потери точности
Array.fromAsync — создание массивов из async-итераторов
Iterator.concat
Улучшения для Map/WeakMap, Uint8Array (hex/base64), JSON.parse revivers и JSON.rawJSON
Мелкие, но очень приятные улучшения качества жизни.
Подробности и список всех изменений
#JavaScript #ECMAScript #Frontend #WebDev #JS
👀7🆒3❤1
TypeScript 7.0 с нативным Go-компилятором (10x быстрее)
Microsoft официально выпустила TypeScript 7.0 — компилятор полностью переписан на Go.
Билды ускоряются в 8–12 раз. VS Code codebase: было 125 секунд → стало 10.6. Память тоже заметно меньше. Логика type-checking осталась идентичной TS 6, просто теперь это нативный бинарник с параллелизмом.
Стабильный programmatic API обещают в 7.1, но уже сейчас можно ставить npm i -D typescript и кайфовать от скорости. Крупные кодовые базы наконец-то перестанут тормозить.
👉 https://www.infoq.com/news/2026/08/typescript-7-released/
#TypeScript #JavaScript #Performance #Microsoft #DevTools
Microsoft официально выпустила TypeScript 7.0 — компилятор полностью переписан на Go.
Билды ускоряются в 8–12 раз. VS Code codebase: было 125 секунд → стало 10.6. Память тоже заметно меньше. Логика type-checking осталась идентичной TS 6, просто теперь это нативный бинарник с параллелизмом.
Стабильный programmatic API обещают в 7.1, но уже сейчас можно ставить npm i -D typescript и кайфовать от скорости. Крупные кодовые базы наконец-то перестанут тормозить.
👉 https://www.infoq.com/news/2026/08/typescript-7-released/
#TypeScript #JavaScript #Performance #Microsoft #DevTools
👍4✍3❤2😁2🙏1
⚠️ npm-червь добрался до зависимостей, которые многие даже не устанавливали напрямую
4 августа исследователи обнаружили вредоносный
Опасность в том, что Keyv часто приезжает транзитивно: например, по цепочке
Если подозрительная версия уже запускалась на машине или CI-раннере, окружение следует считать скомпрометированным. Важная деталь: Socket советует сначала удалить имплант и установленные watcher-хуки, и лишь затем отзывать ключи. Иначе вредонос может среагировать на ротацию секретов.
Проверяйте lock-файлы, кэш CI и транзитивные зависимости. Обычного
Технический разбор и актуальный список заражённых пакетов
#npm #infosec #supplychain #devsecops #javascript
4 августа исследователи обнаружили вредоносный
keyv@6.0.0. За несколько часов атака распространилась на пакеты из пространств Keyv и Cacheable, а затем начала заражать проекты других разработчиков.Опасность в том, что Keyv часто приезжает транзитивно: например, по цепочке
eslint → file-entry-cache → flat-cache → keyv. Вредоносный preinstall скачивает Bun, вытаскивает токены npm, GitHub Actions OIDC, AWS, GCP, Azure, Vault и Kubernetes, после чего пытается перепубликовать новые заражённые версии.Если подозрительная версия уже запускалась на машине или CI-раннере, окружение следует считать скомпрометированным. Важная деталь: Socket советует сначала удалить имплант и установленные watcher-хуки, и лишь затем отзывать ключи. Иначе вредонос может среагировать на ротацию секретов.
Проверяйте lock-файлы, кэш CI и транзитивные зависимости. Обычного
npm update здесь недостаточно.Технический разбор и актуальный список заражённых пакетов
#npm #infosec #supplychain #devsecops #javascript
🤯5❤2😁2🙏2🥴1
npm 12 вышел. Скрипты установки теперь выключены по умолчанию.
(InfoQ) официально: preinstall / install / postinstall и даже implicit node-gyp больше не бегают сами. Нужно явно разрешать через npm approve-scripts. Git-зависимости и remote-tarball тоже под флагом.
Это закрывает один из самых больших векторов supply-chain атак последних лет. Но и ломает кучу CI, если вы ещё не обновились.
Если ваш пайплайн ещё на старом npm — сейчас самое время проверить, что именно у вас перестанет собираться.
Источник: InfoQ
#npm #JavaScript #Security #SupplyChain
(InfoQ) официально: preinstall / install / postinstall и даже implicit node-gyp больше не бегают сами. Нужно явно разрешать через npm approve-scripts. Git-зависимости и remote-tarball тоже под флагом.
Это закрывает один из самых больших векторов supply-chain атак последних лет. Но и ломает кучу CI, если вы ещё не обновились.
Если ваш пайплайн ещё на старом npm — сейчас самое время проверить, что именно у вас перестанет собираться.
Источник: InfoQ
#npm #JavaScript #Security #SupplyChain
🙏3😱2❤1🥴1🐳1
Авторы npm выпустили замену npm. И это не случайно
7 сентября InfoQ разобрал vlt 1.0 — пакетный менеджер от людей, которые когда-то сделали npm. Drop-in: init, install, run, publish. Разница в одном решении, которое 15 лет никто не хотел ломать.
vlt install только качает и распаковывает. Скрипты не запускаются. Скрипты идут отдельной командой vlt build, и по умолчанию цель такая: :scripts:not(:built):not(:malware). На своих реестрах vlt уже отсекает известный малварь до того, как пакет попал к вам на диск: больше 275 000 версий помечены, четверть из них на npm до сих пор ставится.
Сегодня, 8 сентября, это выглядит не как маркетинг. Исследователи поймали возвращение червя Shai-Hulud: тот же SHA-256 payload, что был в майской волне, пролежал 111 дней и снова вышел через четыре пакета за один час. npm как раз обещал scan на публикации. Не сработало.
vlt query ':malware' выглядит как CSS-селектор по графу зависимостей. Шестьдесят с лишним селекторов, половина — про безопасность, данные от Socket. Если у вас в CI до сих пор голый npm ci с postinstall из интернета, этот релиз стоит хотя бы прочитать.
Источник: InfoQ, 7 сентября · vlt 1.0 · Shai-Hulud снова в npm
#JavaScript #npm #SupplyChain #DevSecOps #vlt
7 сентября InfoQ разобрал vlt 1.0 — пакетный менеджер от людей, которые когда-то сделали npm. Drop-in: init, install, run, publish. Разница в одном решении, которое 15 лет никто не хотел ломать.
vlt install только качает и распаковывает. Скрипты не запускаются. Скрипты идут отдельной командой vlt build, и по умолчанию цель такая: :scripts:not(:built):not(:malware). На своих реестрах vlt уже отсекает известный малварь до того, как пакет попал к вам на диск: больше 275 000 версий помечены, четверть из них на npm до сих пор ставится.
Сегодня, 8 сентября, это выглядит не как маркетинг. Исследователи поймали возвращение червя Shai-Hulud: тот же SHA-256 payload, что был в майской волне, пролежал 111 дней и снова вышел через четыре пакета за один час. npm как раз обещал scan на публикации. Не сработало.
vlt query ':malware' выглядит как CSS-селектор по графу зависимостей. Шестьдесят с лишним селекторов, половина — про безопасность, данные от Socket. Если у вас в CI до сих пор голый npm ci с postinstall из интернета, этот релиз стоит хотя бы прочитать.
Источник: InfoQ, 7 сентября · vlt 1.0 · Shai-Hulud снова в npm
#JavaScript #npm #SupplyChain #DevSecOps #vlt
❤3🙏3🔥1