Node.js Interactive 2026؛ گزارش دو روز آتلانتا
خلاصهٔ کاملتر
Aviv Keller تو گزارش وبلاگ Node.js نوشته که کنفرانس Node.js Interactive بعد از بیشتر از یه دهه، ۱۲ و ۱۳ آگوست ۲۰۲۶ بهشکل یه رویداد اختصاصی داخل RenderATL و کنار Atlanta Tech Week برگزار شد. Robin Bender Ginn، مدیر اجرایی بنیاد OpenJS، تو سخنرانی افتتاحیه از چیزی گفت که اسمش رو گذاشته «missing middle»: نگهدارندههای پروژههایی مثل Node.js و Express و webpack که تیمهای کوچیکیان ولی بخش بزرگی از اینترنت روشون سواره.
Joe Sepi از Cloudflare هم نقشهٔ نهادهای استانداردسازی جاوااسکریپت رو باز کرد. مثال ملموسش WinterCG بود، یه گروه غیررسمی که برای همراستا کردن APIها بین Node.js و Deno و Cloudflare Workers شروع شد و حالا به کمیتهٔ رسمی Ecma TC55 (WinterTC) تبدیل شده. هدف اولش تعریف یه حداقلِ API مشترک برای رانتایمهای سمت سروره که بشه راستیآزماییاش کرد، بدون اینکه رانتایمها مجبور باشن شبیه هم بشن.
بحث داغ کنفرانس امنیت زنجیرهٔ تأمین بود. Kate Holterhoff نشون داد امنیت پکیج عملاً شده امنیت حساب کاربری: کرم خودتکثیرشوندهٔ Shai-Hulud از سپتامبر ۲۰۲۵ از راه حسابهای لورفتهٔ نگهدارندههای npm پخش شد و موج دومش تو نوامبر دستکم ۷۹۶ پکیج با بیش از ۲۰ میلیون دانلود هفتگی رو آلوده کرد. مارس ۲۰۲۶ هم حساب یکی از نگهدارندههای Axios لو رفت و نسخهٔ مخربِ پکیجی با بیش از ۱۰۰ میلیون دانلود هفتگی منتشر شد.
الگوی همهٔ این حملهها یکی بود: اول هویت یه آدم رو بگیر، بعد با مجوز انتشار قانونیاش برو سراغ پاییندست. برای همین trusted publishing در npm و اعتبارنامههای کوتاهعمر از همیشه مهمتر شدن. به گفتهٔ نویسنده، AI هم این وسط هر دو طرف دعواست: curl تو ژانویهٔ ۲۰۲۶ باگباونتی نقدیاش رو بست چون نرخ گزارشهای تأییدشده زیر ۵ درصد افتاده بود، ولی در مقابل پژوهشگرهای AISLE با یه سامانهٔ مبتنی بر AI هر ۱۲ آسیبپذیریِ ریلیز امنیتی ژانویهٔ OpenSSL رو پیدا کردن؛ بعضیشون بیشتر از ۲۵ سال تو کد مونده بودن.
Matteo Collina هم نشون داد چقدر از چیزهایی که قبلاً باید جدا نصب میکردی حالا داخل خود رانتایمه: type stripping برای TypeScript، node:test و node:assert، خوندن بومی فایل .env، fetch روی Undici، watch mode، node:sqlite و Permission Model پایدار. مشکل سختتر آپدیت نکردن تیمهاست، برای همین از خط ۲۷ به بعد Node.js بهجای دو ریلیز بزرگ در سال سالی یکی میده: آلفا از اکتبر ۲۰۲۶، نسخهٔ ۲۷.۰.۰ بهعنوان Current در آوریل ۲۰۲۷ و LTS در اکتبر ۲۰۲۷.
James Snell از Cloudflare وضعیت QUIC رو مرور کرد؛ QUIC یه پروتکل انتقالِ امن و چندجریانی روی UDP هست و HTTP/3 هم همون HTTP روی QUIC. node:quic هنوز در حال توسعهست و برای استفاده باید باینری Node رو با پشتیبانی آزمایشی QUIC بیلد کنی و بعد با فلگ --experimental-quic اجراش کنی؛ فلگ بهتنهایی به باینریِ کامپایلشده بدون این پشتیبانی چیزی اضافه نمیکنه. کنار این، پروژهٔ doc-kit خط لولهٔ مستندات از دوران Node.js v0.6 رو بازنویسی کرده و بتای مستندات API الان در دسترسه.
نکات کلیدی:
- کنفرانس ۱۲ و ۱۳ آگوست ۲۰۲۶ داخل RenderATL در آتلانتا برگزار شد
- WinterCG حالا کمیتهٔ رسمی Ecma TC55 با نام WinterTC شده
- موج دوم Shai-Hulud دستکم ۷۹۶ پکیج با بیش از ۲۰ میلیون دانلود هفتگی رو backdoor کرد
- از Node.js 27 ریلیزهای بزرگ سالی یکی میشن: Current آوریل ۲۰۲۷ و LTS اکتبر ۲۰۲۷
- node:quic هم باینری بیلدشده با پشتیبانی QUIC میخواد هم فلگ --experimental-quic
- curl از ژانویهٔ ۲۰۲۶ جایزهٔ نقدی باگباونتی نمیده و HackerOne فقط مسیر دریافت گزارشه




