Node.js 26 بهعنوان نسخه Current منتشر شد و قراره در اکتبر وارد مرحله LTS بشه. مهمترین تغییر این نسخه فعال شدن پیشفرض Temporal API هست که جایگزین مدرنتری برای آبجکت قدیمی Date به حساب میاد. موتور V8 هم به نسخه 14.6 ارتقا پیدا کرده و یه سری API و ماژول قدیمی برای همیشه حذف شدن.
یه قالب اوپنسورس و رایگان برای داشبورد ادمین و لندینگپیج معرفی شده که با React، TypeScript، Vite و Next.js 15 ساخته شده. این قالب از shadcn/ui نسخه ۳ و Tailwind CSS v4 استفاده میکنه و بیش از ۳۰ صفحه آماده داره. پشتیبانی از دارک/لایت مود، تمسازی زنده با tweakcn، و اپهای نمونه مثل میل، چت و تسک از ویژگیهای اصلیشه. این قالب هم با Vite هم با Next.js کار میکنه و برای ساخت پنل ادمین، داشبورد SaaS یا محصولات مبتنی بر هوش مصنوعی مناسبه.
پکیج web-audio-api یه پیادهسازی کامل و پرتابل از Web Audio API برای Node.js هست که بدون هیچ وابستگی nativeای کار میکنه. با این کتابخونه میشه صدا رو سمت سرور تولید کرد، توی CI بدون اسپیکر رندر گرفت، و حتی از ترمینال اسکریپتهای صوتی نوشت. کتابخونههایی مثل Tone.js هم بدون هیچ تغییری توی Node کار میکنن. هم خروجی آنلاین به اسپیکر و هم رندر آفلاین به بافر پشتیبانی میشه.
opentype.js یه کتابخونه متنبازه که بهت اجازه میده فونتهای OpenType و TrueType رو هم توی مرورگر و هم توی Node.js بخونی و تغییر بدی. با این ابزار میتونی مستقیماً به شکل گلیفهای متن دسترسی داشته باشی و اونها رو دستکاری کنی. از جمله امکاناتش میشه به رندر متن، نمایش نقاط و متریکها، پشتیبانی از کرنینگ، لیگاچر و هینتینگ اشاره کرد. این کتابخونه تحت لایسنس MIT رایگانه و روی GitHub در دسترسه.
تیم Vitest یه پیشنهاد جالب داده: اضافه کردن فلگ `--framework` به Vitest که بهت اجازه میده بهجای Vite از ابزارهای دیگهای مثل esbuild، Rsbuild، Webpack، Node خالص، Deno یا Bun استفاده کنی. هدف اینه که Vitest از وابستگی سفتوسختش به Vite جدا بشه و به یه تسترانر واقعاً عمومی تبدیل بشه. کاربرهای فعلی هیچ تغییری حس نمیکنن چون Vite همچنان گزینه پیشفرض باقی میمونه.
حملات زنجیره تأمین نرمافزار (Supply Chain) یکی از جدیترین تهدیدهای امنیتی دنیای توسعه نرمافزار هستن. در مارس ۲۰۲۶، پکیجهایی مثل trivy-action و axios دچار آلودگی شدن و میلیونها پروژه رو در معرض خطر گذاشتن. این مقاله یه نقشه راه عملی برای کاهش ریسک مصرف پکیجهای شخص ثالث ارائه میده — از کم کردن وابستگیها و اعمال تأخیر در نصب آپدیتها گرفته تا استفاده از پروکسی رجیستری و محیطهای توسعه ابری. اصول مطرحشده فراتر از npm هستن و برای تمام اکوسیستمهای مدیریت پکیج قابل اجرا ان.
opentype.js یه کتابخانه جاوااسکریپتیه که بهت امکان میده فایلهای فونت رو توی مرورگر و Node.js بخونی، بنویسی و رندر کنی. نسخه ۱.۳.۵ با تعداد زیادی تغییر و بهبود منتشر شده که شامل پشتیبانی از فونتهای متغیر، رفع چند آسیبپذیری امنیتی مهم و بهبود قابل توجه پرفورمنس میشه. این نسخه در واقع همون نسخه ۲.۰.۰ پریریلیزه که به اشتباه با شماره ۱.۳.۵ منتشر شده.
EmailMD یه ابزار متنبازه که بهت اجازه میده ایمیلهای ریسپانسیو رو فقط با Markdown بنویسی و بفرستی، بدون اینکه دردسر کدنویسی پیچیده HTML داشته باشی. کافیه فایل Markdown بنویسی و با چند تا بلوک ساده مثل header، callout و footer ساختار ایمیلت رو بچینی. این ابزار مخصوصاً برای توسعهدهندههایی طراحی شده که از نوشتن جداول تودرتو و کدهای HTML قدیمی برای ایمیل خسته شدن.
opentype.js یه کتابخونه جاوااسکریپتیه که بهت اجازه میده مستقیماً به شکل حروف فونتها دسترسی داشته باشی، هم توی مرورگر و هم توی Node.js. با این ابزار میتونی متن رو به مسیرهای بزیه تبدیل کنی، کرنینگ و لیگاتور رو مدیریت کنی، و حتی فونتهای رنگی و ایموجی رو پشتیبانی کنی. فرمتهای WOFF، OTF و TTF همگی ساپورت میشن و نصبش هم از طریق npm یا CDN خیلی سادست.
spawn-agent یه پکیج npm هست که بهت اجازه میده ایجنتهای هوش مصنوعی نصبشده روی کامپیوترت مثل Claude Code، Codex، Cursor، GitHub Copilot، Gemini و بقیه رو از طریق Vercel AI SDK صدا بزنی. همه چیز روی پروتکل Agent Client Protocol (ACP) سوار شده و خروجی به صورت استریم دریافت میشه. میتونی تنظیماتی مثل دایرکتوری کاری، مجوزها و سرورهای MCP رو هم بهش پاس بدی. برای مکالمات چندمرحلهای هم میشه از session استفاده کرد تا حافظهی مکالمه حفظ بشه.
یک توسعهدهنده هدف یک حمله پیچیده زنجیره تأمین قرار گرفت که در قالب مصاحبه شغلی Web3 طراحی شده بود. مهاجمان با جعل هویت یک شرکت معتبر Web3 به اسم 0G Labs، از طریق LinkedIn و یک ریپازیتوری گیتهاب آلوده، یک بدافزار سهمرحلهای را با اجرای npm install تحویل میدادند. بدافزار اطلاعات محیطی (env) را به یک سرور C2 در تگزاس ارسال میکرد و یک درب پشتی TCP دائمی باز میکرد. محقق امنیتی این حمله را در یک محیط ایزوله بازسازی کرد و پروتکل کامل C2 را مهندسی معکوس کرد.
Node.js 26 با چند تغییر مهم معرفی شده که مهمترینشون فعالسازی پیشفرض Temporal API هست؛ یه جایگزین مدرن و قدرتمند برای Date قدیمی جاوااسکریپت. موتور V8 هم به نسخه ۱۴.۶ ارتقا پیدا کرده و Undici هم به نسخه ۸ رسیده. این نسخه فعلاً در وضعیت «Current» قرار داره و از اکتبر ۲۰۲۶ وارد مرحله LTS میشه.
Honker یه افزونه SQLite هست که امکانات NOTIFY/LISTEN شبیه به Postgres رو به SQLite اضافه میکنه. با این ابزار میشه صف کار، پابساب دائمی، و استریم رویدادها رو مستقیم توی همون فایل .db داشت، بدون نیاز به Redis، Celery یا هیچ برنامه واسطهای. عملیاتهای بیزینسی و صف پیامها توی یه تراکنش اتفاق میافتن، یعنی اگه rollback بشه، هر دو باهم برمیگردن. Honker از طریق یه افزونه قابل بارگذاری SQLite کار میکنه و برای Python، Node.js، Go، Ruby، Rust، Bun و Elixir باینینگ داره.
officeParser یه کتابخونه Node.jsه که میتونه فایلهای DOCX، XLSX، PPTX، PDF، RTF و فرمتهای OpenDocument رو پارس کنه و محتوا، متادیتا و پیوستها رو به صورت یه درخت ساختاریافته (AST) برگردونه. این کتابخونه هم سمت سرور و هم توی مرورگر کار میکنه و حتی OCR با Tesseract.js هم داره. تا الان بیش از ۱۰ میلیون بار دانلود شده و هفتهای بیش از ۲۶۰ هزار بار استفاده میشه. برای توسعهدهندههایی که فقط دنبال استخراج متن خالی نیستن و به ساختار کامل سند نیاز دارن، گزینه خوبیه.
whatsapp-api-js یه کتابخونهی سبک و بدون dependency برای TypeScript/JavaScript هست که کار با WhatsApp Cloud API رو خیلی راحت میکنه. با این کتابخونه میتونی ربات واتساپ بسازی که پیامهای متنی، عکس، سند و انواع دیگه رو دریافت و ارسال کنه. نسخهی v6 این کتابخونه کاملاً تایپدار هست و برای رانتایمها و فریمورکهای مختلف پشتیبانی داره. راهاندازیش هم سادهست و فقط به یه اپ Meta Business با WhatsApp API فعال نیاز داری.
@pinojs/redact یه کتابخونهی جاوااسکریپته که بهت اجازه میده اطلاعات حساس مثل پسورد، کوکی و توکن رو از آبجکتها حذف یا مخفی کنی، بدون اینکه آبجکت اصلی تغییر کنه. به جای کلون کامل آبجکت، فقط بخشهایی که باید redact بشن رو کپی میکنه و بقیهرو همونطور نگه میداره. این روش هم حافظه رو بهینه میکنه و هم به سرعت fast-redact نزدیکه. رابط کاربری این کتابخونه با fast-redact سازگاره و از wildcard، bracket notation و ایندکس آرایه پشتیبانی میکنه.
پاستل یه فریمورک جالبه که با الهام از Next.js، ساخت ابزارهای خط فرمان (CLI) رو با ریاکت و Ink ممکن میکنه. کافیه فایلها رو توی پوشه commands بذاری تا دستوراتت تعریف بشن، بدون پیچیدگی اضافه. تعریف گزینهها و آرگومانها هم با Zod انجام میشه و type-safety کامل داری. در نهایت پیام help هم بهصورت خودکار تولید میشه.
TanStack Start یه فریمورک نسبتاً جدیده که روی TanStack Router سوار شده و امکاناتی مثل Server Functions، API Endpoints و رندر سمت سرور رو میده. تو این مقاله، یه بلاگ ساده باهاش میسازیم که پستها رو از فایلهای Markdown میخونه. نکته جالب اینه که لودرهای TanStack ایزومورفیکن؛ یعنی هم روی سرور و هم روی کلاینت اجرا میشن، که این یه چالش جدی برای خوندن فایلهای دیسک ایجاد میکنه. راهحل؟ Server Functions که همیشه روی سرور اجرا میشن، حتی وقتی از کلاینت صداشون میزنی.
Bun یه runtime سریع برای جاوااسکریپت و تایپاسکریپته که این روزا خیلی سر و صدا کرده. میشه از طریق روشهای مختلفی مثل curl، npm، PowerShell، Scoop، Homebrew یا Docker نصبش کرد. بعد از نصب هم با یه دستور ساده میشه آپدیتش نگه داشت. این ابزار همچنین قابلیت اجرای تستهای ایزوله و موازی رو هم داره.
تیم Harper یه بایندینگ کاملاً جدید برای RocksDB در Node.js ساخته به اسم rocksdb-js که از صفر نوشته شده و همه چیزی که از یه بایندینگ حرفهای انتظار داری رو داره: پشتیبانی کامل از تراکنش، ایتریتورهای lazy، TypeScript، و باینری آماده برای همه پلتفرمهای اصلی. این کتابخانه زیر لایسنس Apache 2.0 منتشر شده و قلب Harper 5.0 به حساب میاد. هدف اینه که یه ابزار مستقل و عمومی برای کل اکوسیستم Node.js باشه.