In ihrem sogenannten Census hat die Core Infrastructure Initiative der Linux Foundation häufig genutzte Pakete aus NPM und Maven untersucht. Die dabei gefundenen prinzipiellen Probleme sollen künftig gezielt gelöst werden.
Die Umstellung auf E-Autos werde Hunderttausende Arbeitsplätze kosten, hieß es zuletzt. Dabei hat der Großteil der drohenden Jobverluste in der Autobranche andere Gründe.
Eine Sicherheitslücke in den Paketmanangern für Node.js, NPM und Yarn, ermöglicht das Unterschieben und Manipulieren von Binärdateien auf dem Client-System. Updates stehen bereit.
Die Entwickler von Node.js-Paketen können in deren Metadaten nun URLs zur Finanzierung ihrer Arbeit hinterlegen und der NPM-Client wertet diese aus. Im Sommer hatte ein Entwickler Werbung in sein Paket integriert.
Nach nicht einmal einem Jahr Dienstzeit ist der Chef von NPM zurückgetreten. Das Unternehmen mit dem gleichnamigen Javascript-Paketmanager hat in diesem Jahr einige Mitarbeiter verloren, Arbeitnehmerklagen verhandeln müssen und eine aussichtsreiche Konkurrenz bekommen.
"Die Sponsorenschaft finanziert direkt unsere Wartungsarbeitszeit": Die Entwickler des Tools Standard führen mit der Version "standard 14" Werbebanner ein. Einige Nutzer verstehen die Entscheidung, viele andere halten die Idee für falsch.
Einem Medienbericht zufolge wird es wohl keine Einigung im Streit von NPM mit entlassenen Mitarbeitern geben. Zusätzlich dazu häufen sich Beschwerden und Kritik an der Unternehmensführung und die Konkurrenz für das Unternehmen wird größer.
Der Code-Hoster Github bietet Open-Source-Projekten und Kunden künftig eigene Paketquellen für Sprachen und Programmierumgebungen. Diese Registrys werden für viele übliche Clients wie NPM, Maven und andere angeboten.
Nach einem Managementwechsel beim Unternehmen NPM und einigen Kündigungen sollen sich mehrere Konkurrenz-Produkte zur NPM-Registry in Entwicklung befinden. Das könnte der Open-Source-Community eine freie alternative Quelle für Javascript-Pakete ermöglichen.
Eigentlich soll Webassembly eine einheitliche Laufzeitumgebung für das Web bieten. Um auch außerhalb des Browsers zu laufen, soll nun eine standardisierte Systemschnittstelle entstehen. Helfen könnte das Techniken wie Node, die native Software mit Webtechniken verbinden.
Die aktuelle Version 4.0 des Javascript-Frameworks Electron bringt Updates für seine Grundlagen Chromium, V8 und Nodejs. Darüber hinaus kann das Remote-Modul zur Interprozesskommunikation aus Sicherheitsgründen deaktiviert werden.
Ein Entwickler des Javascript-Pakets event-stream interessierte sich nicht mehr für das Projekt und übergab die Entwicklung an eine unbekannte andere Person. Daraufhin wurde über das Modul Schadsoftware verteilt, die offenbar auf Bitcoin-Wallets abzielt.
Drei Jahre nach Version 6 ist nun Babel 7 erschienen. Der Javascript-Compiler verwandelt modernes Javascript in altes, damit das auch für betagte Browser ausführbar wird. Das Team hat das Projekt aufgeräumt, Support für alte Abhängigkeiten entfernt und unterstützt neue Syntax.
Eine Sicherheitslücke in Kompressionsbibliotheken ermöglicht Angreifern, Dateien zu verändern und an beliebige Orte zu schreiben. Sind Adminrechte vorhanden, können Exe-Dateien getauscht und Skripte manipuliert werden.
Mit der Übernahme von Github manövriert sich Microsoft geschickt aus einer Abhängigkeit und stärkt dabei noch sein Cloud-Geschäft. Das setzt wohl vor allem Atlassian unter Druck. Was der Kauf für das Open-Source-Engagement Githubs bedeutet, ist damit eigentlich auch völlig klar.
Golem-Wochenrückblick Nokia zeigt neue Smartphones, LG kommt mit seinem Top-Smartphone zu spät und Xiaomi hat sich da mal von der Konkurrenz inspirieren lassen - sieben Tage und viele Meldungen im Überblick.
Unter bestimmten Umständen lieferten die NPM-Registry ihren Nutzern den HTTP Statuscode 418 "I am a Teapot". Der zugrundeliegende Fehler für diese wenig hilfreiche Nachricht ist schnell behoben worden.
In Rust geschriebene Software lässt sich nach Webassembly kompilieren und so im Browser nutzen. Mozilla erstellt hierfür ein einfaches Packwerkzeug, das das Paket zur Weiternutzung in der NPM-Registry veröffentlicht.
Update Ein Mitglied der technischen Führung von Node.js verstößt gegen die eigenen Verhaltensregeln und es gibt keinerlei Konsequenzen. Teile des Gremiums treten deshalb unmittelbar zurück und führende Community-Mitglieder fordern neue Regeln.
Der NPM-Dienst hat vor zwei Wochen Passwörter von Entwicklern zurückgezogen. Jetzt ist klar warum: Ein Hacker konnte schwache Passwörter sammeln und hätte damit wohl die Hälfte des Node-Paket-Systems sowie sehr prominente Pakete infiltrieren können.
Die aktuelle Version 8 von Node.js enthält die neuen Compiler der Javascript-Engine V8. Für Experimentierfreudige gibt es eine neue API für native Addons und Node 8 wird bis Ende 2019 unterstützt. Dabei soll es auch V8-Updates geben.
Programmiersprachen und größere Community-Projekte pflegen oft ihre eigenen Pakete für Erweiterungen. Das für Node.js und Javascript genutzte NPM-Archiv ist das mit Abstand derzeit größte dieser Art. Diese Paketvielfalt hat aber nicht nur Vorteile.
Update Die neue Version 1.7 von Microsofts freiem Editor Visual Studio Code erfragt automatisch Informationen aus dem Paketarchiv von NPM. Doch der Dienst war damit wohl überlastet, so dass das Update für VS Code zurückgenommen und zunächst ausgesetzt wird.
Etwa ein Jahr nach dem Neustart von Node.js läuft das Projekt zumindest aus Sicht der Nutzer wieder rund. Doch die Entwickler haben noch einige Probleme zu lösen. Welche das sind und wie das geschehen soll, erklärt Release-Manager Myles Borins im Gespräch mit Golem.de.
Mit Yarn soll die Abhängigkeitsverwaltung von Javascript-Code schneller und sicherer sein als mit dem Werkzeug NPM. Die Quelle der Paketverwaltung NPM, das Registry, kann aber auch mit Yarn von Facebook genutzt werden.
Um die Entwicklerwerkzeuge des Firefox aufzuräumen, hat ein Team von Mozilla den Debugger von Grund auf in Webtechniken neu erstellt. Unterstützt werden zudem Chrome und NPM.
Ein kleines Programm will es Raspberry-Pi-Nutzern leichter machen: Statt einer Basisinstallation und nachfolgender Konfiguration soll jeder Nutzer eine eigene angepasste Raspbian-Variante bauen können.
Wegen einiger Design-Prinzipien der Node-Paktverwaltung NPM könne sich ein schadhaftes Modul wie ein Wurm im gesamten System verbreiten, warnt ein Google-Entwickler. Gegen die Sicherheitslücke hilft vorerst nur Handarbeit.
Update Aus Ärger über den Umgang mit einem Markenrechtsstreit entfernt ein Entwickler seine mehr als 250 Module aus der NPM-Sammlung. Das zerstört extrem viele Builds und erzwingt grundlegende Diskussionen über den Aufbau des Systems Node.js.
In einem offenen Brief beschweren sich viele Open-Source-Projekte bei Github darüber, dass dessen Forderungen an die Plattform nicht umgesetzt würden. Sie wünschen sich vor allem einen besseren Bugtracker.
Mit Hypercore Linux steht ein Mini-Betriebssystem bereit, das eine Container-Umgebung auch auf OS X bereitstellt. Gedacht ist das Projekt vor allem, um wissenschaftliche Daten und Berechnungen leichter nachstellen zu können.
Das auf Node.js-Produkte und -Entwicklung spezialisierte Strongloop ist von IBM übernommen worden. Profitieren sollen davon die Cloud- und die IoT-Sparte. Beide Unternehmen gehören zu den Gründern der neuen unabhängigen Node.js-Stiftung.
Vier Mausklicks im Browser starten den abgestürzten Webserver neu, vier weitere schalten die Netzwerkschnittstellen des Fileservers per Bonding zusammen: Das Werkzeug Cockpit ermöglicht eine komfortable Steuerung von Linux-Servern. Im Gegenzug müssen Admins aber mit ein paar Einschränkungen leben.
Die Entwickler von Node.js und dem Fork Io.js haben sich auf eine gemeinsame Arbeitsweise geeinigt, so dass die unabhängige Node.js-Stiftung nun offiziell gestartet ist. Unterstützt wird sie von namhaften Unternehmen.
Die auf eine einfache Nutzung ausgerichtete Distribution Ubuntu ändert erneut nur sehr wenig am Desktop. Umso mehr können sich Entwickler auf neue Werkzeuge freuen. Admins müssen sich mit Systemd als Init-Dienst vertraut machen.
Wie geplant steht die erste Version von Io.js bereit. Der Node.js-Fork ist zu NPM kompatibel und unterstützt neue Funktionen aus Ecmascript 6. Völlig stabil ist diese Community-Software aber noch nicht.
Beim Kleinrechner Edison macht Intel vieles richtig. Das erspart uns in einem neuen Bastelprojekt graue Haare. Ein großer Kritikpunkt bleibt allerdings.
Mit dem Sprung auf Version 3.0 sollen die Versionen jQuery und jQuery Compat die bisherigen 1er- und 2er-Entwicklungszweige ersetzen. Damit soll das Verhalten der APIs besser berücksichtigt werden.
Die neuen Versionen 1.11 und 2.1 von jQuery enthalten vor allem interne Änderungen, die sich positiv auf bestehende Apps auswirken sollen, ohne dass deren Code verändert werden muss.
Node.js bekommt mit Timothy Fontaine einen neuen Projektleiter. Isaac Schlueter, der das Projekt bisher geleitet hat, will sich mit einer neuen Firma ganz auf den Paketmanager von Node.js, npm, konzentrieren.
Intels Einstieg in die Welt der Arduino-Tüftler beginnt mit guten Vorsätzen, interessanten Ideen und einem neuen Prozessor - aber scheitert schon früh an einer nachlässigen Umsetzung bei der Software.
Tessel, ein kleines Entwicklerboard mit WLAN, soll es sehr einfach machen, neue vernetzte Hardwareprodukte zu entwickeln. Tessel unterstützt Javascript direkt und soll sich daher sehr einfach mit Webdiensten verzahnen lassen.
Twitter hat mit Bower einen einfachen Paketmanager fürs Web veröffentlicht. Mit Bower lassen sich Bilder, CSS und Javascript für Webprojekte auf einfache Art und Weise installieren und verwalten.
Node.js-Gründer Ryan Dahl übergibt die Leitung des Open-Source-Projekts Node.js an Isaac Schlueter. Die vielbeachtete Software Node.js ermöglicht es, Serveranwendungen in Javascript zu schreiben.
Seit rund einer Woche ist das offizielle Verzeichnis für jQuery-Plugins nicht mehr verfügbar. Bei der Löschung von Spam wurde versehentlich das gesamte Verzeichnis gelöscht. Das letzte Backup der Daten ist ein Jahr alt.