Dev News Daily ENDE

Die Releases dieser Woche strichen Nachsicht, auf die sich jemand verließ

Drei Releases dieser Woche haben ein Thema gemeinsam, das im Changelog leicht untergeht: Jedes streicht eine Nachsicht. Software, die bisher etwas leicht Falsches hinnahm, lehnt es jetzt ab - oder lässt sich dazu anweisen.

PHP hat CVE-2026-91769 behoben: Die TLS-Hostnamenprüfung fiel auf den Common Name eines Zertifikats zurück, nachdem dessen Subject Alternative Names nicht gepasst hatten. Der Rückfall ließ manche falsch konfigurierten Zertifikate funktionieren - und machte die Prüfung schwächer, als der Standard es vorsieht.

pnpm 12.7 hat install --force so geändert, dass es keine optionalen Abhängigkeiten für andere Betriebssysteme und Prozessoren mehr installiert. Das alte Verhalten ließ manche Mehrplattform-Builds zufällig funktionieren; die neue Voreinstellung beschränkt Installationen auf das, was der Rechner nutzen kann, mit einer Einstellung für den alten Weg.

Angular 22.2 hat strictUnclaimedEventNames eingeführt. Damit wird ein Event-Binding, das keine Komponente und keine Direktive beansprucht - meist ein Tippfehler -, von einer stillen Nulloperation zu einem Kompilierfehler.

Die Releases dieser Woche strichen Nachsicht, auf die sich jemand verließ
Die Releases dieser Woche strichen Nachsicht, auf die sich jemand verließ — Dev News Daily

Warum Nachsicht teuer ist

Ein nachsichtiges System ist angenehm, bis es einen Fehler verdeckt. Der TLS-Rückfall akzeptierte Zertifikate, die hätten scheitern müssen; das Verhalten von --force erzeugte größere Installationen, die niemand wollte; das unbeanspruchte Binding kompilierte einen Knopf, der nie funktionierte. In jedem Fall lieferte der nachsichtige Weg keinen Fehler in dem Moment, in dem der Fehler gemacht wurde - genau deshalb überlebte er.

Nachsicht zu streichen ist nie umsonst, weil sich jemand darauf verlassen hat, bewusst oder nicht. Deshalb gingen die drei Projekte unterschiedlich vor. PHP behandelte seinen Fall als Sicherheitsfehler und behob ihn einfach. pnpm änderte die Voreinstellung, ließ aber einen Notausgang. Angular machte das strengere Verhalten zur Option und überlässt jedem Team, wann es die Runde von Korrekturen angeht, die das Einschalten zutage fördert.

Was daraus folgt

Wenn eine Release-Notiz sagt, etwas werde jetzt abgelehnt oder nicht mehr getan, lohnt es sich, das als Liste der Stellen zu lesen, an denen das eigene System vielleicht auf Glück gebaut hat. Die strengere Einstellung zuerst im CI laufen lassen, lesen, was bricht, und bei jedem Fehler bewusst entscheiden: Ist er ein Fehler, den die alte Nachsicht verdeckt hat, oder eine echte Anforderung, die den Notausgang braucht? Die Fehler, die beim ersten Lauf auftauchen, sind die billigsten, die man je bekommt.

Geschrieben von Victoria Shinder.