Skip to content
No results
JSBlog
JSBlog
  • Webbiztonság

A CSP ne domaineket bízzon meg: nonce és strict-dynamic az XSS ellen

Nonce-alapú Content Security Policy folyamat: a szerver csak az ellenőrzött szkripteket engedi futni

A nonce-alapú, strict-dynamic CSP nem hostlistákat, hanem az induló, valóban megbízható JavaScriptet jelöli ki. Így vezesd be úgy, hogy a cache és a régebbi kliensek se legyenek vakfoltok.

  • winben
  • 2026.08.08.
  • Git

A git worktree megosztja a hookjaidat – amit a párhuzamos branch-checkout valójában jelent

Diagram: egy közös .git tár, amelyhez három worktree kapcsolódik – mindegyiknek saját HEAD-je, index-e és munkakönyvtára van, de a objects, refs, config és hooks mind közösek

A git worktree gyors és helytakarékos módja a párhuzamos branch-munkának, de nem ad külön .git-et: a hookok, a config és a stash is közösek maradnak. Megnézzük, mit jelent ez a gyakorlatban – és mikor jobb helyette a git clone --shared.

  • winben
  • 2026.08.08.
  • Web API-k

A structuredClone nem JSON.stringify: így másolj valódi JavaScript-adatot

Strukturált adatok másolását szemléltető technikai diagram

A structuredClone() megtartja a Date, Map, Set és körkörös hivatkozások szerkezetét is. Mutatjuk, mikor jobb a JSON-trükknél, és mikor érdemes transferről dönteni.

  • winben
  • 2026.08.08.
  • Teljesítmény

A szerver gondolkodik, a böngésző már tölt: a HTTP 103 Early Hints

Idővonal-diagram: felül a hagyományos folyamat, ahol az erőforrások betöltése csak a teljes válasz után indul, alul az Early Hints-szel gyorsított folyamat, ahol az erőforrások már a szerver feldolgozása közben, párhuzamosan töltődnek, és a teljes folyamat rövidebb idő alatt fejeződik be

A HTTP 103 Early Hints válasszal a szerver már a render közben elárulja, milyen erőforrásokat fog kérni a böngésző. Megnézzük Node.js demóval, mit tud a CDN-es visszajátszás, és miért mutat a Shopify mobilos mérése épp ellenkező hatást.

  • winben
  • 2026.08.08.
  • Webbiztonság

A böngésző már jelzi a kérés eredetét: Fetch Metadata a szerver előtt

Böngészőből érkező kérés ellenőrzése védelmi pajzson keresztül egy alkalmazásszerver felé

A Fetch Metadata fejlécekből a szerver láthatja, milyen webes kontextusból érkezett a kérés. Megmutatjuk, hogyan építhető rá óvatos, Node-ban is tesztelhető kiegészítő CSRF-védelmi policy.

  • winben
  • 2026.08.07.
  • Node.js

node:sqlite: a Node.js beépített adatbázis-modulja immár release candidate stabilitáson

Egy Node.js folyamatot jelképező hexagon ikon közvetlen, rövid nyíllal kapcsolódik egy adatbázis-cilinder ikonhoz, középen egy pipával jelölt stabilitás-jelvénnyel, sötét, technikai stílusú háttér előtt.

A node:sqlite 2026 tavaszán elérte a release candidate stabilitást a Node.js LTS ágában is. Megnéztük, mit jelent ez a gyakorlatban, mi a meglepő null-prototype viselkedés a lekért sorokban, és mikor éri meg a better-sqlite3 helyett ezt választani.

  • winben
  • 2026.08.07.
  • Web API-k

A fetch timeout nem timeout: AbortSignal.timeout() a gyakorlatban

Fetch kérés határidejét és leállítását bemutató sematikus ábra

A fetchhez nincs szabványos timeout opció. Az AbortSignal.timeout() és az AbortSignal.any() a kérést is leállítja – nem csak a rá váró promise-t.

  • winben
  • 2026.08.07.
  • Node.js

TypeScript build lépés nélkül: így működik a Node.js type strippingje

Diagram a Node.js type strippingről: a bal oldali kódablakban típusannotációkkal tarkított TypeScript-kód, a jobb oldaliban ugyanazok a sorok, a típusok helyén üres, szaggatott körvonalú helyekkel

A node app.ts ma már egyszerűen működik: a Node.js stabil, alapértelmezett funkcióként távolítja el a típusokat futtatás előtt. Megnéztük, hogyan csinálja, mit nem fog soha támogatni, és mely buktatókba lehet a gyakorlatban belefutni.

  • winben
  • 2026.08.07.
Copyright © 2026 - WordPress Theme by CreativeThemes