Un seul compte GitHub piraté ce matin, et environ 870 paquets JavaScript se retrouvent vérolés. Plus de 2 milliards d'installations par mois derrière. Ça se propage encore.
Le compte visé, c'est celui du mainteneur de keyv, une brique de mise en cache téléchargée 127 millions de fois par semaine. Il maintient aussi flat-cache et file-entry-cache, plus de 500 millions chacun par mois. Vous les avez dans votre projet même si vous n'en avez jamais entendu parler, elles arrivent en dépendance de dépendance.
Ce qui a été glissé dedans va fouiller la machine et rafler vos clés AWS, vos secrets Kubernetes et Vault, vos tokens npm et GitHub. Puis il utilise ce qu'il vole pour aller infecter les paquets d'autres mainteneurs. C'est un ver, il se reproduit tout seul.
Deux saloperies en plus. Le code tourne en preinstall, donc avant la fin de l'installation : votre npm ci peut planter, vous êtes déjà pris. Et les versions vérolées sont sorties avec une provenance GitHub Actions valide, parce que l'attaquant est passé par la chaîne de build officielle. Vos outils d'audit ont vu ça comme légitime.
I promise you you’re vibe coding wrong
as someone who has built multiple production-ready applications, with thousands of users, from just Cursor with minimum intervention.
But first here's you (probably):
You open Cursor. Type “build me X.”
It spirals. Nothing works. You start over.
That’s not development. That’s chaos.
I have an incredibly simple system that works every single time:
Git Pull Request Workflow
Sync before you start
- git checkout main && git pull origin main
- Always begin with the latest code
Create a meaningful branch
- git checkout -b feature/descriptive-name
- Use consistent naming conventions
Develop with atomic commits
- Make logical, focused changes
- Write clear commit messages
Push and open PR
- Include comprehensive description
- Link to related issues/tickets
Multi-layered review
- @coderabbitai for immediate AI feedback
- Human review for architecture and logic
- CI/CD for automated validation
Stay synchronized
- Regularly update your branch
- git rebase origin/main
Verify before merging
- All checks passing
- Required approvals obtained
- Documentation updated
Choose appropriate merge strategy
- Squash, rebase, or merge commit
- Follow team conventions
Clean up after merge
- Delete local and remote branches
- Verify deployment success
Learn and improve
- Reflect on feedback patterns
- Apply lessons to future PRs
Alors moi j'suis un mec simple. Quand je pige rien à quelque chose et que j'y arrive pas par moi même, je cherche un(e) pro du truc et je le paye pour m'aider et me former. Un thread sur la mise à jour des dépendances NPM sur un gros projet #thread 🧵
Excited to announce the (long overdue) 1.0 release of VitePress, a Vite + Vue powered static site generator!
You probably have already seen it in action if you've used the docs of Vue, Vite, Vitest, Rollup, D3, Mermaid, VueUse, Pinia, UnoCSS and more...
Read more to learn why we believe it's one of the best ways to build static sites (not just docs!)
https://t.co/MX80uCXi8d
Rolldown is open source!
The Rust-based bundler designed for the future of Vite. It is still a work in progress, but it's now in a state that we are happy to share with the community and welcome contributions.
Objectif creative Dev en marche…Après quelques galères avec les shaders, Je vais me lancer sur la formation #threejsJourney de @bruno_simon.
Impatient de jouer avec @threejs et @Blender
Un Linter et tout deviens plus clair !
Cette vidéo explique comment installer et configurer le Linter pour le langage GLSL sur VS Code
#shaders#glsl#vscode https://t.co/P3hsVpx7Ak
Super article d’@EmmaBostian sur les CSS Spécificity, ou comment choisir les bon sélecteurs pour écrire des CSS maintenable et efficace !
Tackling CSS Specificity https://t.co/Vhq1NlNqHQ
Vous êtes français et vous voulez vous améliorer en Node ? Pensez à ajouter mon ebook de 103 pages en favoris si vous ne l'avez pas encore lu/découvert: https://t.co/1FMPgjv7Tl #javascript#node#nodejs#ebook