Two versions of lodash walk into a tree
Nguồn: https://nesbitt.io/2026/07/28/why-npm-dependency-trees-are-so-big.html. 8sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Một dự án học tập gây khó chịu đã thúc đẩy tôi xây dựng công cụ CLI đầu tiên. Sau khi hoàn thành xong dự án, sắp tới hạn nộp, tôi nhận ra cần tối ưu hóa quy trình cuối cùng.
Là một lập trình viên, đọc bài này để hiểu cách chuyển đổi những khó khăn thực tế từ dự án học tập thành động lực sáng tạo và kiến thức về xây dựng công cụ CLI hiệu quả.
Trang web giả mạo corepack.org đang mạo danh công cụ Node.js, phân phối phần mềm đánh cắp thông tin (infostealer) và proxyware cho nhà phát triển khi họ tải xuống.
Lập trình viên nên đọc bài này để tránh bị lừa vào các ứng dụng giả mạo như Corepack, gây nguy cơ trộm thông tin cá nhân và dữ liệu dự án của mình.
Node.js 24.18.0 LTS (tên mã 'Krypton') bổ sung nhiều cải tiến quan trọng như cập nhật chứng chỉ gốc lên NSS 3.123.1, tối ưu hóa socket HTTP idle, tăng kích thước mặc định Buffer.poolSize lên 64 KiB, bổ sung thuật toán TurboSHAKE, KangarooTwelve cho Web Cryptography, hỗ trợ mã trạng thái HTTP 1xx tùy ý, và cải thiện bảo mật crypto (chống tấn công prototype pollution, tương thích BoringSSL, hỗ trợ ML-DSA/ML-KEM JWK). Ngoài ra, phiên bản này nâng cấp npm lên 11.16.0, SQLite lên 3.53.1 cùng nhiều sửa lỗi khác.
Lập trình viên nên đọc bài này vì phiên bản Node.js mới 24.18.0 LTS mang đến những cải tiến an toàn và hiệu năng quan trọng như hỗ trợ mã hóa WebCrypto mới, nâng cấp bảo mật và cải thiện trải nghiệm phát triển với các tính năng như kiểm soát chính xác độ phủ code và tối ưu hóa stream.
Tên package trong Django, SDK đám mây và 1.999 bài nộp bài tập.
Lập trình viên nên đọc bài này để hiểu cách chọn và quản lý các prefix tên gói (package name prefixes) trong các dự án lớn, từ việc tránh xung đột tên gói cho đến tối ưu hóa việc phát triển và chia sẻ code trong cộng đồng phần mềm.
nvm sẽ xóa mất các CLI toàn cục đã cài đặt mỗi khi bạn chuyển đổi phiên bản Node.js. Tác giả đã khắc phục vấn đề này bằng cách tạo ra một giải pháp thay thế.
Lập trình viên nên đọc bài này để tìm cách tránh mất các lệnh CLI toàn cầu quan trọng khi đổi phiên bản Node.js với NVM mà không phải mất công thiết lập lại mỗi lần.
Tác giả đã sử dụng AI agents để xây dựng lại thư viện npm diff bằng ngôn ngữ C và WebAssembly, giúp so sánh 300.000 từ chỉ trong 147 ms.
Lập trình viên nên đọc bài này để hiểu cách AI giúp tối ưu hóa lại phần mềm từ cơ sở dữ liệu lớn bằng cách chuyển đổi thành các ngôn ngữ thực thi nhanh chóng như C và WebAssembly, chứng minh cách vượt qua giới hạn truyền thống của hiệu suất trong các dự án mở rộng.
Vào ngày 24/6/2026, tin tặc đã phát tán phiên bản độc hại của 20 package npm thuộc hệ sinh thái Leo Platform chỉ trong vòng chưa đầy 3 giây, sử dụng toolkit 'Phantom Gyp' tương tự chiến dịch Miasma trước đó. Phần mềm độc hại đánh cắp bí mật từ GitHub Actions, kho lưu trữ đa đám mây (AWS, GCP, Azure), registry package, HashiCorp Vault, Kubernetes và trình quản lý mật khẩu, sau đó exfiltrate qua token GitHub của nạn nhân để tránh bị phát hiện. Nó còn hoạt động như một worm trong chuỗi cung ứng, tự động phát tán phiên bản độc hại các package mà nạn nhân có quyền publish bằng cách vượt qua xác thực 2FA.
Lập trình viên nên đọc bài này để hiểu cách một cuộc tấn công supply chain mới sử dụng các kỹ thuật phức tạp—như obfuscation và evasion Bun—để tránh phát hiện và khai thác quyền truy cập vào các hệ thống quan trọng từ các gói npm phổ biến, từ đó cảnh báo về rủi ro khi sử dụng các thư viện công cộng mà không kiểm tra nguồn gốc và bảo mật.
Vào ngày 14/7/2026, ba package npm (@asyncapi/generator@3.3.1, @asyncapi/generator-helpers@1.1.1, @asyncapi/generator-components@0.7.1) bị tấn công, chứa mã độc ẩn dưới dạng dropper, kích hoạt khi package được tải chứ không phải lúc cài đặt. Kẻ tấn công lợi dụng quyền truy cập nhánh next trong GitHub Actions để đẩy mã độc thông qua quy trình CI/CD hợp pháp, tạo ra chứng chỉ provenance OIDC hợp lệ.
Lập trình viên nên đọc bài này để hiểu cách tấn công CI/CD lây nhiễm thông qua quyền truy cập vào nhánh tiếp theo của dự án, khiến các package bị nhiễm malware vẫn được công bố hợp pháp trên npm mà không cần sử dụng token nhầm.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync Dev.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử