Спустя более чем десять лет после того, как была анонсирована первая конференция Node.js Interactive, мероприятие вернулось 12 и 13 августа 2026 года в формате отдельного потока в рамках RenderATL и параллельно с Atlanta Tech Week.

В рамках двухдневной программы докладов участники узнали, что будущее Node.js зависит не только от его обширных API. Оно также определяется людьми, поддерживающими критически важную инфраструктуру, стандартами, обеспечивающими совместимость рантаймов, платформами, упрощающими безопасную разработку, а также документацией и тестами, которые превращают новые идеи в надежное ПО.

Вот главные темы и выводы, которые, на наш взгляд, должен знать каждый нод-разработчик.

Опенсорсная инфраструктура держится на людях

Robin Bender Ginn, исполнительный директор OpenJS Foundation, открыла конференцию докладом  «Node.js Runs AI. Who Runs Node.js?»:

Экосистема JavaScript обеспечивает работу огромной части современного интернета, включая большую часть инфраструктуры, стоящей за текущей волной ИИ. Но такие проекты, как Node.js, Express, Electron и webpack, не поддерживают себя сами. Они зависят от людей — часто удивительно небольших команд, которые ревьюят изменения, реагируют на отклики о безопасности, выпускают релизы, улучшают документацию и поддерживают здоровье сообщества.

Робин описала этих мейнтейнеров как часть «недостающего звена»: они жизненно важны для миллионов разработчиков и бизнесов, но их слишком часто воспринимают как невидимый ресурс. Ее сессия была посвящена тому, как выглядит устойчивая поддержка мейнтейнеров и что разработчики и компании могут сделать для укрепления проектов, от которых они зависят.

Open source также зависит от способности людей договариваться о том, как независимо разрабатываемые системы должны работать вместе. В докладе  «Code, Consensus, and Community: How the JS Ecosystem Continues To Move Forward Together» Joe Sepi, менеджер по разработке Workers в Cloudflare, разобрал структуру управления JavaScript, включая W3C, Ecma International и OpenJS Foundation.

Например, Web-interoperable Runtimes Community Group (WinterCG) начиналась как низовая инициатива по стандартизации API между Node.js, Deno, Cloudflare Workers и другими серверными рантаймами. Сегодня она перешла в формальный процесс стандартизации как Ecma TC55 (WinterTC). Ее первоначальная цель — определить проверяемый минимальный общий API для серверных JavaScript-сред, позволяя рантаймам стать более совместимыми без необходимости становиться идентичными.

Цепочка поставок — это проблема аутентификации

В докладе  «AI Slop and the Vulnerability Treadmill» Kate Holterhoff подвела итоги прошедшего года, в течение которого безопасность пакетов неоднократно приравнивалась к безопасности аккаунтов.

В сентябре 2025 года самораспространяющаяся атака Shai-Hulud распространилась через скомпрометированные аккаунты мейнтейнеров npm. В итоге GitHub удалил из реестра более 500 скомпрометированных пакетов. Вторая волна в ноябре внедрила бэкдоры минимум в 796 пакетов (более 20 миллионов скачиваний в неделю) и выгрузила украденные учетные данные через публичные репозитории GitHub.

Затем, в марте 2026 года, злоумышленник скомпрометировал аккаунт мейнтейнера Axios и опубликовал вредоносные релизы пакета с более чем 100 миллионами скачиваний в неделю. Легитимный релиз использовал механизм trusted publishing на базе OIDC через GitHub Actions. Атакующий обошел этот путь и опубликовал пакет напрямую со скомпрометированного аккаунта.

Хотя инциденты отличались по исполнению, они в целом следовали похожей цепочке: скомпрометировать профиль человека, а затем использовать его легитимные права на публикацию для атаки вниз по цепочке. Вот почему такие средства защиты, как npm trusted publishing, короткоживущие учетные данные, устойчивая к фишингу аутентификация, защищенные пути восстановления, периоды охлаждения (cooldown) для зависимостей и автоматизация с четко ограниченными правами сейчас важны как никогда.

Кроме того, ИИ теперь находится по обе стороны этой борьбы. Он удешевляет создание убедительной социальной инженерии и большого объема низкокачественных отчетов о уязвимостях. В январе проект curl закрыл денежную программу bug bounty после того, как доля подтвержденных отчетов упала ниже пяти процентов. Позже проект вернулся на HackerOne как на платформу для приема отчетов, но уже без денежных вознаграждений.

Тот же класс технологий может помочь и стороне защиты. Исследователи по безопасности из AISLE использовали ИИ-систему, чтобы выявить все 12 уязвимостей, устраненных в январском релизе безопасности OpenSSL 2026 года. Исследователи-люди подтвердили выводы, провели процедуру ответственного разглашения и вместе с OpenSSL работали над исправлением. Некоторые из багов оставались в кодовой базе более 25 лет.

Для воспроизводимости недостаточно только номеров версий

На надежность цепочки поставок также влияет то, как пакетные менеджеры интерпретируют метаданные. В докладе  «Beyond SemVer» Darcy Clarke, основатель и CEO vlt, обсудил будущее версионирования пакетов и интерпретации их метаданных.

Semantic Versioning 2.0.0 определяет структуру и приоритет версий. Однако спецификация не определяет полный язык диапазонов версий, используемый в файлах  package.json . Каретки, тильды и многие сложные выражения диапазонов — это соглашения, реализованные такими инструментами, как  node-semver .

Дарси сосредоточился на другой часто упускаемой из виду части спецификации: метаданных сборки (build metadata). SemVer намеренно игнорирует метаданные сборки при расчете приоритета версий. Вместо изменения этого правила в докладе предлагалось использовать метаданные сборки как обратно совместимую точку расширения для хранения более богатой информации о пакете. Он предложил совершенно новую вариацию спецификации SemVer с открытым исходным кодом, доступную на semver.xyz.

Больше кода — требовательнее запросы к платформам

Хотя ИИ-инструменты для написания кода могут увеличить скорость работы команды, они не меняют того, что делает этот код безопасным для релизов.

В докладе  «Platform Thinking for the AI Era» Bekah Suttner Cheek, Staff Software Engineer в Fastly, утверждает, что привычные основы платформенной инженерии становятся еще важнее с ускорением разработки: быстрый CI, информативные тесты, безопасные откаты (rollback), правильные паттерны в кодовой базе и понятный путь от локальных изменений до продакшена.

Вопреки названию, платформенное мышление применимо не только к людям с фаской «platform» в должности. Каждый, кто проектирует воркфлоу, API, набор тестов или процесс деплоя, может сделать безопасный выбор более простым. Хорошие ограждения предотвращают типовые ошибки, быстро подсвечивают сбои и превращают восстановление системы в штатную процедуру вместо подвига. Они также рассматривают предотвращенные сбои как полезные данные. Ждать, пока та же уязвимость приведет к полноценному инциденту, — слишком дорогой способ обучения.

В конечном счете это проблема доверия. Пользователи и внутренние команды не должны запоминать скрытые правила или проходить через лишние препятствия, чтобы сделать все правильно. Платформа должна направлять их к этому по умолчанию.

Node.js предлагает больше возможностей из коробки

Еще недавно старт проекта на Node.js часто означал установку кучи пакетов перед написанием кода приложения. Переменные окружения, тесты, HTTP-клиенты, отслеживание файлов и поддержка TypeScript — все это обычно находилось в юзерленде.

В докладе  «The New Node.js: Built-in Batteries and the Road Ahead» Matteo Collina, сооснователь и CTO Platformatic, показал, сколь многое из этой базы теперь поставляется вместе с рантаймом. Современный Node.js включает встроенный стриппинг типов TypeScript,  node:test и  node:assert , нативную загрузку  .env ,  fetch на базе Undici, watch mode,  node:sqlite и стабильную Permission Model (помимо множества других вещей).

Однако, несмотря на все эти нововведения, сложной частью остается внедрение. Команды по-прежнему используют неподдерживаемые версии, потому что обновления требуют времени, тестирования и координации. Вот почему, начиная с линейки 27.x, Node.js переходит с двух мажорных релизов в год на один. Альфа-фаза начинается в октябре 2026 года, Node.js 27.0.0 перейдет в статус Current в апреле 2027 года, а в LTS — в октябре 2027 года. Номера версий будут привязаны к календарному году их первого релиза в статусе Current, и каждый релиз со временем станет LTS. Это изменение уменьшает количество одновременных веток, которые приходится поддерживать мейнтейнерам, сохраняя при этом предсказуемое окно для тестирования и миграции пользователей.

QUIC и HTTP/3 обретают форму в Node.js

James Snell, System Engineer в Cloudflare, руководил большей частью работ в Node.js над HTTP/2, QUIC и HTTP/3. В докладе  «QUIC in Node.js» он разложил реализацию, прошедшую через несколько крупных итераций с момента старта работ в 2018 году.

QUIC и HTTP/3 связаны, но это не взаимозаменяемые понятия. QUIC — это защищенный мультиплексированный транспортный протокол поверх UDP. HTTP/3 проецирует семантику HTTP на QUIC.

Реализация  node:quic в Node.js все еще находится в активной разработке. Для ее использования требуется бинарник Node.js, собранный с экспериментальной поддержкой QUIC, и его запуск с флагом  --experimental-quic . Флаг рантайма не может добавить поддержку QUIC в бинарник, который был скомпилирован без нее.

Джеймс также рассказал о работе, необходимой для продвижения реализации, включая тесты, документацию и использование ИИ, чтобы продвинуться в наборе изменений, масштаб которых ранее тормозил разработку. Завершение этой работы позволит большей части сетевого стека Node.js, включая  fetch , со временем получить преимущества HTTP/3.

В рамках сессии также был представлен проект единого серверного API для HTTP/1.1, HTTP/2 и HTTP/3 с намерением вынести архитектуру на обсуждение в WinterTC — шаг, к которому и Node.js, и Джеймс относятся с большим энтузиазмом.

Документация и тестирование — это инфраструктура

Новые фичи рантайма имеют значение только тогда, когда разработчики могут их понять и довериться им. Это делает документацию и тестирование частью инфраструктуры, а не просто сопроводительными материалами.

В докладе  «Replacing What Works: doc-kit and the Next 10 Years of Node.js Documentation» Brian Muenzenmeyer и Claudio Wunder рассказали историю замены пайплайна документации, созданного еще во времена Node.js v0.6.

Новый CLI  doc-kit парсит, линтит и преобразует Markdown в аннотированное представление, на основе которого можно генерировать обновленные веб-страницы, legacy HTML, man-страницы, JSON-схемы, поисковые индексы и файлы  llms.txt . Синхронность всех этих форматов — одно из главных преимуществ перехода на общий пайплайн.

Миграция также приносит обновленный интерфейс для чтения, разработанный с учетом исследований команд сайта и инфраструктуры Node.js. Вы можете оценить новую документацию по API уже сегодня и прочитать подробнее про дизайн и инструменты за ней. Бета-версия остается функциональной без JavaScript и в оффлайн-режиме, при этом предлагая более быструю навигацию, улучшенный поиск и понятную информационную архитектуру.

Тестирование систем, описанных в этой документации, может быть не менее сложной задачей. Локальные сбои, различия в операционных системах, конфликты портов и ограничения CI мешают запускать интеграционные тесты надежно и параллельно.

В докладе  «Performant, Parallelizable, Framework Agnostic Node.js Integration Testing» Ethan Arrowood, Head of Open Source Engineering в Harper, представил  @harperfast/integration-testing . Фреймворк запускает реальные процессы, динамически выделяет порты, поддерживает параллельное выполнение и интегрируется как со встроенным тест-раrunner'ом Node.js, так и с внешними инструментами вроде Playwright.

Интеграционные тесты, подобно тем, что продемонстрировал Итан, проверяют совместную работу частей приложения как единой системы. Хорошие инструменты тестирования позволяют гарантировать эту уверенность на локальных машинах, в разных ОС и в CI, а не только в одном окружении, где все случайно совпало.

ИИ может изменить воркфлоу, но не ответственность

Несколько сессий затрагивали ИИ с разных уровней и точек зрения на стек ПО, но в конечном счете все сошлись во мнении: разработчики по-прежнему несут ответственность за системы, которые они релизят.

В докладе  «Node.js After the AI Shift: Building Tools Developers Can Trust» Andrea Griffiths, Senior Developer Advocate в GitHub, разложила ИИ-фичи в Node.js на практические составляющие: входные данные, контекст, вызовы инструментов (tool calls), ограничения (guardrails), оценку и DX.

Aileen Villanueva Lecuona, Senior Software Engineer и Google Developer Expert, сделала эти границы более наглядными в докладе  «Guiding AI Agents with MCP, Skills and Spec-Driven Development for Reliable Node.js Backends». Ее воркфлоу объединяет Model Context Protocol, специализированные скиллы и спецификации, выступающие в качестве единственного источника правды.

В докладе  «Imagineering Future Interfaces» Charlie Gerard, Senior Research Engineer в CrowdStrike, сместила фокус с контроля на креативность. ИИ отлично справляется с воспроизведением уже существующих паттернов. Но именно люди должны придумывать то, что еще не было создано. Ее примеры показали, как агенты могут помочь продуктовым разработчикам прототипировать новые интерфейсы на основе предыдущих пользовательских взаимодействий для улучшения UX.

Наконец, в докладе  «Client Performance in the Age of AI» Jenna Zeigen, Senior Staff Engineer в Notion, подметила, что генерация большего количества кода не гарантирует создание лучших паттернов. На самом деле это увеличивает площадь для регрессий и риски просадки производительности для пользователей.

Однако решение есть: конкретные метрики, флеймграфы и репрезентативные бенчмарки. Например, Interaction to Next Paint оценивает, быстро ли интерфейс реагирует на клики, тапы или ввод с клавиатуры. Другая метрика, Time to First Token, измеряет время, через которое ИИ-интерфейс начинает отдавать ответ. Ни одна метрика не дает полной картины, поэтому выбор правильных бенчмарков так же важен, как и их наличие.

Code & Learn

В завершение конференции Node.js Interactive состоялась сессия Code & Learn, организованная совместно с Harper. Участники с любым уровнем опыта вместе с мейнтейнерами ядра работали над подготовленным списком задач для вкладa в core Node.js.

Сессия началась с обсуждения духа open source, гайдлайнов проекта по внесению вклада, ответственного использования ИИ при разработке и практических советов по поиску issue для работы. Затем участники перешли к воспроизведению проблем, правке кода, написанию тестов, прохождению ревью и отправке патчей. Кроме того, каждый, кто отправил PR, получил отличный мерч Node.js.

Ивент завершился, но руководство по contribution в Node.js открыто всегда, и мы будем рады вашему участию в будущем опенсорсного ПО.