📰 IT Дайджест

#web

26 материалов

9. Firefox 155: Happy Eyeballs v3, QUIC v2 и AI-окно Smart Window

Firefox 155 вышел с заметными новинками: Happy Eyeballs v3 ускоряет загрузку страниц, параллельно пробуя HTTP/2 и HTTP/3, а QUIC v2 используется для HTTP/3. Добавлено опциональное AI-окно Smart Window с доступом к вкладкам и истории (пока в США, Канаде и Франции).

www.phoronix.com · #tool #browser #firefox #quic #web

1. htmx перевели на fetch() и поменяли наследование атрибутов

Вышел htmx 4.0.0 — после восьми месяцев работы и игры, как скромно уточняет команда. Главные изменения три: атрибуты теперь наследуются только явно через `:inherited`, события переименовали в формат `htmx:phase:action[:sub-action]`, а history больше не использует `localStorage` по умолчанию. Внутри библиотеку переехали с `XMLHttpRequest` на `fetch()`, но для большинства пользователей это должно пройти мимо, как и положено хорошей магии.

four.htmx.org · #tool #frontend #htmx #web

15. Cloudflare дала операторам ботов статус, историю и редактирование заявок

Cloudflare расширила BotBase: теперь у операторов ботов есть отдельный раздел в панели — Protect & Connect → Application Security → BotBase. Там можно просматривать каталог ботов, отправлять новую заявку, смотреть историю со статусами Waiting for review, Accepted и Rejected, а ещё редактировать уже отправленную запись или отменять её, пока она ждёт проверки. Идея простая: если сайты хотят видеть, кто к ним стучится, то ботам тоже пришлось бы научиться объясняться по-человечески.

blog.cloudflare.com · #infra #bots #cloudflare #web

15. Mozilla наконец-то внедряет JPEG XL — с декодером на Rust и прогрессивным рендерингом

Firefox получил поддержку JPEG XL благодаря Rust-реализации jxl-rs от Google Research. Формат выигрывает у AVIF при lossless-сжатии и прогрессивном рендеринге, но проигрывает в размере при веб-качестве. Chrome тоже собирается внедрять, Safari уже частично поддерживает.

hacks.mozilla.org · #infra #browser #firefox #jpeg-xl #web

14. Django переходит на ежегодный цикл релизов — каждая версия станет LTS

Steering Council принял DEP 20: с января 2028 Django переходит с восьмимесячного цикла на ежегодный. Каждая версия получит три года поддержки, «LTS» как отдельная метка исчезает, а версии будут называть по году: Django 2028, Django 2029. До 2028 ничего не меняется, Django 6.2 LTS выйдет в апреле 2027 с поддержкой до апреля 2030.

www.djangoproject.com · #tool #django #python #web

9. Cloudflare запускает WebMCP: один переключатель — и любой сайт получает инструменты для браузерных агентов

WebMCP — новый стандарт в Chrome 146, позволяющий сайтам выставлять набор MCP-инструментов для агентов. Cloudflare добавляет bridge-скрипт на границе без изменения кода origin: два пакета инструментов (Content Credentials и Site MCP Server) работают полностью в браузере посетителя.

blog.cloudflare.com · #tool #agents #ai #mcp #web

5. Cloudflare запускает Agents Week: облако для агентов, а не для людей

Cloudflare посвящает неделю AI-агентам. Компания заявляет, что текущее облако и веб заточены под человека, а агентам нужны другие примитивы — скорость, структура, доступ. В течение недели обещают рассказать про «Agent Cloud», новый цикл разработки (ADLC) и безопасную интеграцию.

blog.cloudflare.com · #ai #agents #cloudflare #infrastructure #web

14. Еврокомиссия предложила отказаться от cookie-баннеров — лоббисты блокируют

Инициатива #KillTheCookieBanner: предложение передавать настройки приватности через браузер, как язык. Google и индустрия трекинга лоббируют против. 90% людей соглашаются на трекинг из-за обманных баннеров, хотя реально хотят только 3%. Нужна помощь граждан.

killthecookiebanner.eu · #tool #cookies #privacy #ux #web

7. topcoat: фреймворк на Tokio с батарейками в комплекте

В GitHub-репозитории tokio-rs/topcoat авторы описывают batteries-included framework для веб-приложений на Rust. Сам факт, что его выкладывают люди из Tokio-экосистемы, уже намекает: это не очередной «давайте перепишем весь мир», а попытка собрать нормальную обвязку вокруг привычного async-стека.

github.com · #tool #cli #framework #web

9. Gala: Scala, запущенная на Go

Репозиторий martianoff/gala обещает Scala on Go — то есть попытку совместить два мира, которые обычно предпочитают держаться подальше друг от друга. Деталей немного, но сам подход уже пахнет либо очень смелой инженерией, либо коллекцией будущих багов.

github.com · #tool #go #scala #web

5. Как я использую HTMX вместе с Go

Алекс Эдвардс показывает практический стек: HTMX спереди, Go сзади, без цирка из SPA ради каждого чиха. В статье именно про то, как он собирает интерфейсы, какие паттерны использует, и где HTMX реально экономит код, а не продаёт очередную мечту о «простом фронтенде». Нормальная инженерная заметка вместо религиозной войны по кнопке.

www.alexedwards.net · #tool #go #htmx #tutorial #web

12. Linux.org: история одного из старейших сайтов про Linux

LWN пересказывает историю рождения Linux.org — одного из самых ранних сайтов про Linux, запущенного ещё в мае 1994 года Майклом МакЛаганом. Тогда Linux был едва ли трёхлетним проектом, поисковиков толком не было, а новичку приходилось буквально на ощупь искать, куда приткнуться. Теперь сайт пережил ещё и собственное возрождение — редкий случай, когда динозавр не только выжил, но и вернулся на сцену.

lwn.net · #blog #history #linux #web

7. Old Reddit начнут пускать только после логина

Ars Technica пишет, что logged-out доступ к old.reddit.com скоро прикроют, потому что он стал “significant source of abusive scraping”. Другими словами, старый реддит ещё поживёт, но теперь его будут смотреть в основном те, у кого уже есть аккаунт, а не боты с жадными глазами.

arstechnica.com · #other #reddit #scraping #web

12. .self: новый TLD под self-hosting с HN-спорами

На Hacker News обсуждают домен `.self`, который предлагают как верхнеуровневую зону для self-hosting и «human-centered» идентичности. Пост набрал 398 очков и 225 комментариев, так что получилось не столько про DNS, сколько про то, как люди моментально начинают спорить о том, кто имеет право быть «себя-хостящимся».

hccf.onmy.cloud · #other #self-hosting #tld #web

13. Зачем сервис-воркер, если страницу можно сделать проще

Jay Freestone в своём посте спорит с привычкой тащить service worker в любой веб-проект по умолчанию. Судя по формулировке, автор предлагает сначала честно спросить, нужен ли вам offline-cache и фоновые синки, а потом уже открывать Workbox.

www.jayfreestone.com · #blog #javascript #pwa #service-worker #web

8. Как с сайтов вытащат паспорт: колонка про интернет с проверками личности

The Register публикует колонку про «papers, please» эпоху интернета, где анонимность откусывают по кускам через проверки личности и возрастной гейткипинг. Тон ожидаемо мрачный: меньше приватности, больше цифровых турникетов и меньше шансов пройти мимо с нормальным лицом.

expression.fire.org · #security #laws #privacy #surveillance #tracking #web

1. Datasette 1.0a35: таблицы теперь можно создавать из меню

Саймон Уилсон выкатил 1.0a35 для Datasette и отдельно подсветил новый экран "Create table" в меню действий базы. Он дергает JSON API `/<database>/-/create` и умеет задавать колонки, primary key, кастомные типы, `NOT NULL`, литеральные и expression defaults, а также single-column foreign keys. Для веб-инструмента, который долго жил вокруг чтения данных, это уже вполне взрослый CRUD-уголок.

simonwillison.net · #tool #api #datasette #python #sqlite #web

2. Почему автор советует больше не использовать JWT

В gist с простым названием «Stop Using JWTs» автор разбирает, почему токены часто становятся лишней сложностью: ротация, отзыв, хранение и вся эта радость вокруг состояния сессии. Пост собрал 303 очка и 172 комментария на HN — значит, задело больное место, а не просто очередной «best practices» список.

gist.github.com · #security #auth #jwt #owasp #web

5. Как сломать IIS «ради фана» и получить срок

История из mll.sh, где автор довольно мрачно описывает, как «humiliating IIS servers for fun» заканчивается вовсе не весельем, а проблемами с законом. Это не новость от вендора, а разбор реального эпизода с эксплуатацией серверов IIS и последствиями для атакующего.

mll.sh · #security #iis #misconfig #pentest #web

1. В LinkedIn через оффер подсунули бэкдор

Роман Птушкин разбирает атаку, где злоумышленник использовал фейковое предложение о работе как приманку. Внутри — не просто «посмотри резюме», а путь к запуску вредоносной нагрузки через обычный пользовательский сценарий, то есть классическая социальная инженерия без театра, но с последствиями.

roman.pt · #security #backdoor #linkedin #security #supply-chain #web

7. Cloudflare CAPTCHA для обычного поиска по сайту

Willison описывает, как Managed Challenge от Cloudflare начал срабатывать даже на простые запросы вроде ?q=term. Он ковырял правила вместе с Claude Code, чтобы не устраивать пользователям квест на тему «докажи, что ты не бот», когда они всего лишь ищут по сайту.

simonwillison.net · #infra #captcha #cloudflare #crawler #waf #web

8. WebScan v2.0: из песочницы Хабра до pip install за неделю

Автор рассказывает, как за неделю довел WebScan до версии 2.0 и упаковал проект в pip install. Внутри обещаны путь от идеи, ошибки и бенчмарк — то есть не маркетинговый «вот вам тулза», а нормальная разработческая кухня с тем, где именно всё сломалось и что пришлось переделать.

habr.com · #tool #benchmark #pip #python #web #webscan

10. Daily mini golf на HN: Show HN для игры Putt.day

На Show HN выложили Putt.day — ежедневную мини-гольф-игру прямо в браузере. У поста 113 points и 63 комментария, так что это не просто еще один «сделал пет-проект за выходные», а штука, которую люди реально потыкали. Иногда лучший способ проверить фронтенд — заставить пользователей кидать мяч в лунку и спорить о физике.

putt.day · #other #game #javascript #show-hn #web

12. Gleam, Clojure и Htmx: каталог питания на 29 языках без тяжёлого фронтенда

Show HN принёс Nutrepedia — сайт с пищевой информацией на 29 локалях, собранный на Clojure и Htmx. Никаких GPU, агентов и очередного «переосмысления UX» — просто рабочий продукт, который показывает, что можно жить и без фронтенд-цирка.

nutrepedia.com · #tool #clojure #htmx #show-hn #web

7. Wayback Machine и IDOR: как временные ссылки на MAX стали не такими уж временными

На Habr разбирают историю с доступом к изображениям из личных сообщений мессенджера MAX через ссылки, сохранённые в WebArchive. Автор пишет, что проблема глубже, чем ответ компании, и называет это по сути архивом IDOR — когда доступ к ресурсу зависит от предсказуемой ссылки, а не от нормальной авторизации. Временные URL, как обычно, оказались временными только в пресс-релизе.

habr.com · #security #access-control #idor #security #web #webarchive

14. Quoting Julia Evans: CSS — это не ад, если перестать его презирать

Саймон Уилсон цитирует Джулию Эванс, которая пишет, что за последние десять лет научилась уважать CSS и специально решила отвечать на «CSS is hard» не нытьём, а изучением технологии. И да, у этого подхода даже старые боли вроде центровки вдруг оказываются решёнными уже давно — просто кто-то не читал документацию.

simonwillison.net · #blog #css #web #writing