Beobachtetes Signal · 15. Juni 2026 · Technical Release · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Neutral
3va: Rust-basierte JavaScript-Runtime erzwingt strenge Sicherheitsberechtigungen
Der Autor hat Version 2.0.0 von 3va veröffentlicht, einer in Rust implementierten JavaScript- und TypeScript-Runtime, die explizite Berechtigungen auf Laufzeitebene erzwingt. 3va blockiert standardmäßig sämtliche Funktionen wie Dateisystem, Netzwerk, Umgebungsvariablen, Kindprozesse sowie native Addons und erfordert eine explizite Deklaration in der package.json; Post-Install-Skripte werden niemals ausgeführt. Die Lösung fungiert als Drop-in-Ersatz für bestehende Registries und Frameworks und umfasst einen integrierten Package Manager, einen integrierten Process Manager mit automatisellem Neustart, einen Test Runner, Bundler, Dev Server, Profiler, Malware-Audit-Tools sowie DDoS-Schutzmechanismen. Die Runtime stellt zudem post-quantenkryptografische Primitive und eine hybride TLS-API bereit. Der Autor weist auf ehrliche Benchmarks hin, bei denen 3va rohen Durchsatz und Startzeiten zugunsten einer stärkeren Isolierung eintauscht.
Veröffentlichung von Entwicklertools zur Behebung von Sicherheitsrisiken in der Supply-Chain und bei Laufzeitberechtigungen; relevant für Engineering-Teams, jedoch keine marktumwälzende Plattformankündigung.
Marktsignale zu ARD in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- 3va v2.0.0 wurde als in Rust geschriebene JavaScript- und TypeScript-Runtime veröffentlicht.
- 3va erzwingt ein Standard-Deny-Berechtigungsmodell für Dateisystem, Netzwerk, Umgebungsvariablen, Kindprozesse und native Addons.
- Post-Install-Skripte werden zur Laufzeit bedingungslos blockiert und von den Package Managern nicht ausgeführt.
- 3va enthält einen integrierten Package Manager, einen Process Manager mit Auto-Restart sowie DDoS-Schutzmechanismen.
- Die Runtime stellt JavaScript post-quantenkryptografische Verfahren und eine hybride TLS-API zur Verfügung.
Verknüpfte Unternehmen
3 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
3va: Rust-built JS/TS runtime with strict permissions
3va v2.0.2 is a JavaScript and TypeScript runtime implemented in Rust that enforces capability-based permissions by default. The runtime blocks filesystem, network, environment, child processes, and native addon access unless explicitly allowed, and it unconditionally prevents post-install scripts from running. 3va installs from standard registries (npm, Yarn, etc.), aims to be compatible with common frameworks (Next.js, React, Express, Fastify and others), and bundles a package manager, built-in process manager, test runner, bundler, DDoS protections, and post-quantum cryptography primitives. The author publishes benchmarks comparing 3va (debug build) with Node.js and Bun—acknowledging Bun’s superior raw throughput and startup—but emphasizes 3va’s security and permission isolation as its primary value. Multiple install channels are provided (npm, Homebrew, Chocolatey, Scoop, cargo, Flatpak).
Sichere Code-Execution-Sandbox in Rust entwickelt
Ein Entwickler hat mit Custody eine auf Rust basierende Sandbox für die sichere Codeausführung entwickelt, die als mehrschichtige Verteidigung gegen Angriffe wie Fork-Bomben, Speichererschöpfung, Datenabfluss über das Netzwerk, Systemaufruf-Missbrauch und Endlosschleifen dient. Das Design kombiniert gVisor als äußeren Systemaufruf-Interposer, cgroups v2 für Ressourcenbegrenzungen bei CPU, Speicher, PID und Laufzeit sowie seccomp-Syscall-Allowlists als innersten Kernel-Filter. Ergänzende Schutzmaßnahmen umfassen Ausgabenlimits, OOM-Erkennung und eine präzise Kategoriestruktur für Abbruchgründe zur Verbesserung der Auditierbarkeit. Der Entwickler verzeichnete eine hundertprozentige Schadensbegrenzung in acht getesteten Angriffsszenarien und plant für Version 2 unter anderem vordefinierte OCI-Rootfs-Images sowie die automatisierte Generierung von seccomp-Filtern mittels eBPF.
revera 1.0.0 Released: npm Package Security CLI
Aarav Maloo announced the release of revera@1.0.0, an open-source CLI that scores npm packages for security risk prior to installation. The 1.0.0 rewrite replaces fixed weights with a Bayesian evidence engine: each package is modeled as a node in its dependency graph, scored across eight categories using signals such as vulnerability feeds, publisher trust, GitHub activity, and typosquat detection, with risk propagated bottom-up through the entire dependency tree. The post was published on 2026-07-18 and includes the install command 'npm install revera'.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
