A TLS 1.3 0-RTT ára: egy GET kérés is veszélyes lehet

A TLS 1.3 0-RTT megspórolhat egy hálózati kört a visszatérő látogatóknál. Cserébe az első HTTP-kérés ismételhető: ezért a GET sem automatikusan biztonságos.

A TLS 1.3 0-RTT megspórolhat egy hálózati kört a visszatérő látogatóknál. Cserébe az első HTTP-kérés ismételhető: ezért a GET sem automatikusan biztonságos.
node --run tízszer gyorsabb, mint az npm run – de csendben kihagyja a pre/post szkriptjeidet
A Node.js 22 óta natívan is le tudja futtatni a package.json szkriptjeit, npm nélkül, és ez mérhetően gyorsabb. A trükk az, hogy amit kihagy belőle, azt csendben hagyja ki.

A force-with-lease opció nem feltétlenül állítja meg más commitjának felülírását: egy IDE háttérben futó fetch-e észrevétlenül érvényesítheti a lease-t. Itt a reprodukció és a valóban biztonságos Git-parancs.

A Chrome hover közben teljes oldalakat renderel le előre a Speculation Rules API-val – és van egy beállítási szint, ami évekig nem csinálta azt, amit a neve ígért.

A Partitioned cookie-attribútum külön állapotot ad minden beágyazó webhelynek. Chat- és térképwidgeteknél hasznos, központi SSO-sessionre viszont nem való.

Az ARG-ba vagy ENV-be tett API-token, npm-jelszó vagy AWS-kulcs nem tűnik el a buildel együtt: ott marad a docker history-ban, és publikus GitHub Actions build esetén a provenance attesztációban is. A BuildKit secret mount ezt oldja meg – hands-on kipróbálva, docker history-val és exportált réteggel is ellenőrizve.

A ReadableStream-es fetch feltöltés csökkentheti a kliens memóriaigényét, de a fél-duplex működés, a CORS és a proxyk miatt nem általános feltöltési megoldás.

A SharedArrayBuffer visszatért, de csak cross-origin isolated oldalakon fut. A COOP és a COEP fejléc pontosan ezt adja meg – cserébe elszakíthatja a window.opener kapcsolatot és blokkolhatja a be nem jelentkezett cross-origin erőforrásokat.

Az overflow-anchor többnyire megakadályozza a zavaró ugrásokat, saját chat- és végtelen listánál viszont összeakadhat a kézi scrollTop-kezeléssel.

A PgBouncer transaction pooling módja gyorsabb, mert a szerveroldali kapcsolat tranzakciónként cserélődik – de emiatt a SET, az advisory lock és a LISTEN/NOTIFY is átszivárogtathat egy teljesen másik kliensre. Hands-on demóval bizonyítva.

A Server-Timing válaszfejléccel a cache, adatbázis és renderelés ideje közvetlenül a böngésző hálózati adatai mellé kerül.

Az Iterator.prototype 2025 óta saját map/filter/take metódusokkal rendelkezik, ami a klasszikus tömbmetódusoktól eltérően lusta kiértékeléssel, köztes tömb nélkül dolgozik – akár végtelen generátorokon is.

A hálózati hiba nem jelenti azt, hogy a POST nem futott le. Az Idempotency-Key-vel a retry nem hoz létre második fizetést, rendelést vagy webhook-eseményt.

A --permission flag 2023 vége óta stabil a Node.js-ben, és tényleg megállítja a véletlen fájlrendszer-hozzáférést. De a node:sqlite simán megkerüli, és a hálózati tiltás (--allow-net) a jelenlegi LTS-eken egyszerűen nem létezik – csak a v25/v26-ban jelent meg, Active development státusszal.

A fetchpriority finom jelzés a böngészőnek: az LCP-képnek adhat előnyt, de csak akkor segít, ha a valódi szűk keresztmetszet a letöltési prioritás.

A CSS custom property-k alapból szövegként viselkednek, ezért nem animálhatók – a @property at-rule típust, alapértéket és öröklődési szabályt ad hozzájuk, így végre simán animálható egy gradiens megállója vagy egy szög is.

A URLPattern API-val a böngésző natívan tud URL-eket komponensenként illeszteni és elnevezett paramétereket kiolvasni. Megmutatjuk, mikor tisztább a regexnél, és miért nem query parser.

A git rerere megjegyzi, hogyan oldottál fel egy merge- vagy rebase-konfliktust, és legközelebb, ha ugyanaz a hunk jön elő, automatikusan visszaadja a megoldást. 2006 óta ott van minden git telepítésben, csak alapból ki van kapcsolva.

A Vary nem a cache lejáratát, hanem a cache-kulcsot módosítja. Megmutatjuk, miért kell az Accept-Language mellé, és miért hibás a Vary: Cookie.

Amikor 2024-ben feltörték a polyfill.io CDN-t, több mint 100 000 oldal futtatott rosszindulatú kódot – anélkül, hogy egyetlen saját sort is módosítottak volna. A Subresource Integrity attribútum pont ez ellen véd egy egyszerű hash-ellenőrzéssel, mégis kevesen kapcsolják be.