]> git.kaiwu.me - njs.git/log
njs.git
5 weeks agoParser: fixed function scope checks
Dmitry Volyntsev [Sat, 23 May 2026 01:36:33 +0000 (18:36 -0700)]
Parser: fixed function scope checks

5 weeks agoParser: fixed string escape lookahead bounds
Dmitry Volyntsev [Sat, 23 May 2026 01:32:16 +0000 (18:32 -0700)]
Parser: fixed string escape lookahead bounds

5 weeks agoFixed Buffer allocation length checks
Dmitry Volyntsev [Sat, 23 May 2026 01:18:39 +0000 (18:18 -0700)]
Fixed Buffer allocation length checks

On 32-bit platforms, where size_t is 32 bits, callers passing
int64_t lengths >= 2^32 to njs_buffer_alloc() had the value
silently truncated before reaching the UINT32_MAX check in
njs_array_buffer_alloc(), so Buffer.from({length: 0x100000000})
returned a zero-sized buffer instead of raising a RangeError.

Widened the size parameter to uint64_t so the value reaches
njs_typed_array_alloc() intact and the "invalid index" range
error fires consistently on 32-bit and 64-bit builds.

Buffer.concat() is protected by the same change: it likewise
reads an int64_t length from JS and forwards it to
njs_buffer_alloc() without an upper bound check of its own.

5 weeks agoModules: fixed integer conversion range checks
Dmitry Volyntsev [Sat, 23 May 2026 01:12:21 +0000 (18:12 -0700)]
Modules: fixed integer conversion range checks

5 weeks agoFixed memory overlap checks
Dmitry Volyntsev [Sat, 23 May 2026 00:07:47 +0000 (17:07 -0700)]
Fixed memory overlap checks

5 weeks agoFixed object enumeration cleanup
Dmitry Volyntsev [Fri, 22 May 2026 23:30:01 +0000 (16:30 -0700)]
Fixed object enumeration cleanup

5 weeks agoQuickJS: fixed fetch error-handling typos
Dmitry Volyntsev [Fri, 22 May 2026 04:05:59 +0000 (21:05 -0700)]
QuickJS: fixed fetch error-handling typos

Returned the JS_ThrowOutOfMemory() result from
ngx_qjs_fetch_response_ctor() on ngx_list_init() failure: previously
the call result was discarded and execution fell through.

Replaced a stale "ret" check with "rc" after ngx_qjs_headers_fill(),
so a non-NGX_OK return is no longer ignored.

Added a NULL check after JS_ToCStringLen() on the header key in
ngx_qjs_headers_ext_keys(), and replaced a stale "value" check with
"item" when testing JS_NewStringLen() for failure.

5 weeks agoModules: fixed variable name cleanup
Dmitry Volyntsev [Fri, 22 May 2026 04:02:32 +0000 (21:02 -0700)]
Modules: fixed variable name cleanup

5 weeks agoFixed compile failure reporting
Dmitry Volyntsev [Fri, 22 May 2026 03:48:22 +0000 (20:48 -0700)]
Fixed compile failure reporting

5 weeks agoFixed atom string fallback handling
Dmitry Volyntsev [Fri, 22 May 2026 03:44:57 +0000 (20:44 -0700)]
Fixed atom string fallback handling

5 weeks agoFixed Buffer float access alignment
Dmitry Volyntsev [Fri, 22 May 2026 03:31:42 +0000 (20:31 -0700)]
Fixed Buffer float access alignment

5 weeks agoModules: fixed QuickJS log argument conversion
Dmitry Volyntsev [Fri, 22 May 2026 00:23:09 +0000 (17:23 -0700)]
Modules: fixed QuickJS log argument conversion

5 weeks agoQuickJS: fixed Buffer.toJSON() data ownership
Dmitry Volyntsev [Thu, 21 May 2026 23:50:41 +0000 (16:50 -0700)]
QuickJS: fixed Buffer.toJSON() data ownership

The property definition consumes ownership, so freeing the result object
is enough on later error paths.

Returned JS_EXCEPTION on property-definition failures instead of the
unrelated typed-array lookup result.

5 weeks agoQuickJS: fixed Buffer.from() and encoding error paths
Dmitry Volyntsev [Thu, 21 May 2026 23:01:56 +0000 (16:01 -0700)]
QuickJS: fixed Buffer.from() and encoding error paths

Freed the typed array constructor object after reading constructor.name
while detecting Float32Array in Buffer.from().  This keeps the exception
path from leaking the constructor object.

Handled JS_ToCString() failure for constructor.name before comparing the
name, avoiding a NULL dereference when the property converts to an
exception, such as a Symbol value.

Divided the source offset by the element size in qjs_buffer_from()
typed-array path so the offset addresses the right element for 2-, 4-,
and 8-byte element types (previously the offset was left in byte units
while size was already in element units).

Added a NULL check on JS_ToCStringLen() in qjs_buffer_encoding(), and
moved the JS_FreeCString() call after the JS_ThrowTypeError() so the
encoding name remains valid while the error message is formatted.

Routed array source errors in qjs_buffer_from_object() through a single
fail label so the destination buffer is freed once on every failure path
(previously leaked on three of them).

5 weeks agoQuickJS: fixed process.kill() signal error handling
Dmitry Volyntsev [Thu, 21 May 2026 22:51:02 +0000 (15:51 -0700)]
QuickJS: fixed process.kill() signal error handling

5 weeks agoAdded agent developer guide.
Dmitry Volyntsev [Wed, 20 May 2026 23:27:46 +0000 (16:27 -0700)]
Added agent developer guide.

The new top-level AGENTS.md (with CLAUDE.md symlinked to it) is the
canonical index for agent and contributor instructions. Detailed
guides live under docs/agent/:

  docs/agent/engine-dev.md   building, testing, debugging the engine
                             and the nginx modules.
  docs/agent/js-dev.md       writing JavaScript for either engine,
                             with the common nginx API surface and
                             engine differences.
  docs/agent/js-dev-njs.md   specifics of the deprecated njs engine
                             and migration to QuickJS.

5 weeks agoVersion bump.
Dmitry Volyntsev [Wed, 20 May 2026 23:29:33 +0000 (16:29 -0700)]
Version bump.

6 weeks agoVersion 0.9.9. 0.9.9
Dmitry Volyntsev [Tue, 19 May 2026 00:29:57 +0000 (17:29 -0700)]
Version 0.9.9.

6 weeks agoModules: added jsVarNames() method.
Dmitry Volyntsev [Sat, 16 May 2026 22:14:37 +0000 (15:14 -0700)]
Modules: added jsVarNames() method.

The method returns names of variables declared with js_var.  An optional
string argument filters returned names by prefix.

This lets JavaScript code discover a configuration-defined variable schema
without duplicating every variable name in the script.  For example:

    js_var $extract_name;
    js_var $extract_arguments_workspace;

    function handler(r) {
        r.jsVarNames("extract_").forEach(function(name) {
            r.variables[name] = extract(name.slice(8));
        });
    }

The same API is available as s.jsVarNames() in stream.  Variables created by
js_set or by the core modules are not returned.

6 weeks agoFixed call argument value snapshotting.
Dmitry Volyntsev [Fri, 15 May 2026 23:28:47 +0000 (16:28 -0700)]
Fixed call argument value snapshotting.

Since fd5e523f (0.9.7), njs has evaluated all call argument expressions
before emitting the frame and PUT_ARG instructions.  This fixed await
expressions in call arguments and preserved argument side effects before
callee validation, but left PUT_ARG reading argument values only after later
argument expressions had already run.

As a result, an earlier argument backed by a mutable variable slot could
observe a later mutation of the same slot.  For example, f(a, a = 2) passed
2 as both arguments instead of preserving the first value as 1.  The same
issue applied to later argument effects such as getters.

The fix is to preserve affected argument values in temporary registers where
appropriate.

This fixes #1059 issue on Github.

6 weeks agoFixed allocator mismatch in drain/drop.
Dmitry Volyntsev [Tue, 21 Apr 2026 01:47:05 +0000 (18:47 -0700)]
Fixed allocator mismatch in drain/drop.

njs_chb_destroy() frees chain nodes through chain->free() and guards
against a NULL free callback.  njs_chb_drain() and the tail-freeing
path of njs_chb_drop() called njs_mp_free() directly, which is wrong
for chains initialized with NJS_CHB_CTX_INIT() where chain->free is
js_free(), and unsafe for NGX_CHB_CTX_INIT() chains where chain->free
is NULL.

Both paths now route through chain->free() with the same NULL guard
as njs_chb_destroy().

6 weeks agoHTTP: fixed internalRedirect() in js_access.
Dmitry Volyntsev [Thu, 14 May 2026 23:10:33 +0000 (16:10 -0700)]
HTTP: fixed internalRedirect() in js_access.

Previously, r.internalRedirect() only stored the redirect URI and set
ctx->status to NGX_DONE.  The stored URI was handled only by the js_content
finalization path.

As a result, when internalRedirect() was called from js_access, the access
handler returned NGX_DONE to the phase engine without starting the redirect,
leaving the request unfinished.

Now the internal redirect handling is shared by js_access and js_content, so
internalRedirect() works consistently in both handlers.

6 weeks agoHTTP: fixed r.return() with body in js_access.
Dmitry Volyntsev [Thu, 14 May 2026 02:06:24 +0000 (19:06 -0700)]
HTTP: fixed r.return() with body in js_access.

Previously, when a js_access handler called r.return(status, body),
ngx_http_send_response() sent the response but returned NGX_OK.  The
access handler then returned NGX_OK to the phase engine, which treated
the access check as allowed and continued to the content phase.

As a result, a denied request could still reach proxy_pass or another
content handler after the response had already been sent.

Now the access handler finalizes the request if a response was already
sent during js_access execution.  This keeps r.return() behavior in
js_content unchanged, while making r.return(status, body) terminal in
js_access.

6 weeks agoImproved error stack frame handling.
Dmitry Volyntsev [Thu, 14 May 2026 00:41:05 +0000 (17:41 -0700)]
Improved error stack frame handling.

Native frames always have an associated function.  Keep the function
lookup in the native-frame branch to make the invariant explicit and to
avoid confusing static analysis.

Found by Coverity (CID 1681309).

6 weeks agoHTTP: removed dead code introduced in 0ffc96df7.
Dmitry Volyntsev [Thu, 14 May 2026 00:33:35 +0000 (17:33 -0700)]
HTTP: removed dead code introduced in 0ffc96df7.

Found by Coverity (CID 1692699).

6 weeks agoHTTP: made request argument explicit in body resolver.
Dmitry Volyntsev [Thu, 14 May 2026 00:15:56 +0000 (17:15 -0700)]
HTTP: made request argument explicit in body resolver.

This makes the ownership of the request pointer clearer for readers and
avoids unnecessary confusion for static analyzers.

7 weeks agoFetch: fixed heap buffer overflow in proxy URL credentials.
Dmitry Volyntsev [Tue, 12 May 2026 23:52:56 +0000 (16:52 -0700)]
Fetch: fixed heap buffer overflow in proxy URL credentials.

The destination buffers for the decoded user and password in
ngx_js_parse_proxy_url() were a fixed 128 bytes, while the encoded
input length was bounded only by the URL length.  Since
ngx_unescape_uri() writes at most one byte per input byte, raw
credentials longer than 128 bytes overflowed the buffer; the
length check ran only after the decode.

The fix is to size the destination buffer based on the encoded
input length.

The bug appeared in dea8318 (0.9.4).

8 weeks agoHTTP: added r.readRequestForm().
Dmitry Volyntsev [Fri, 10 Apr 2026 05:56:01 +0000 (22:56 -0700)]
HTTP: added r.readRequestForm().

The async method parses the client request body as an HTML form
and returns a Promise resolving to a form object with get(),
getAll(), has(), forEach(), hasFiles() accessors.

Supports "application/x-www-form-urlencoded" and "multipart/form-data"
content types.  File parts are detected but their contents are not
exposed.  An optional maxKeys option caps the number of fields.

File parts are detected but their contents are not exposed.  A
proper File API with streaming Blob semantics is a significant amount
of work and is out of scope.

8 weeks agoHTTP: added r.readRequestText() and friends.
Dmitry Volyntsev [Sat, 28 Mar 2026 01:43:56 +0000 (18:43 -0700)]
HTTP: added r.readRequestText() and friends.

Added async methods
    - r.readRequestText() as string
    - r.readRequestArrayBuffer() as ArrayBuffer
    - r.readRequestJSON() as object.

that return Promises resolving with the request body wrapped
as a corresponding type.

8 weeks agoHTTP: added js_access directive.
Dmitry Volyntsev [Sat, 28 Mar 2026 00:33:37 +0000 (17:33 -0700)]
HTTP: added js_access directive.

The directive registers a JavaScript handler in the access phase,
running after built-in access checkers (allow/deny, auth_basic,
auth_request).  r.subrequest(), ngx.fetch() and other async operations
are supported.

The handler defaults to NGX_OK (access granted) on normal completion,
matching the behavior of other access phase modules.  The r.decline()
method allows the handler to return NGX_DECLINED (no opinion), deferring
the decision to other access checkers under "satisfy any".

The r.return() method can send any HTTP response from the access phase,
including 3xx redirects for authentication flows.

8 weeks agoVersion bump.
Dmitry Volyntsev [Sat, 25 Apr 2026 00:38:07 +0000 (17:38 -0700)]
Version bump.

2 months agoVersion 0.9.8. 0.9.8
Dmitry Volyntsev [Wed, 22 Apr 2026 22:56:22 +0000 (15:56 -0700)]
Version 0.9.8.

2 months agoModules: fixed loading of the built-in "crypto" module.
Dmitry Volyntsev [Wed, 22 Apr 2026 22:56:18 +0000 (15:56 -0700)]
Modules: fixed loading of the built-in "crypto" module.

Since 3185ce81 (0.9.7), njs_crypto_module has been registered
conditionally in auto/modules under NJS_HAVE_OPENSSL.  libnjs.a is
built for the nginx module via nginx/config.make with
"./configure --no-openssl ...", so libnjs.a's njs_modules[] no
longer contains the crypto module.  The nginx addon lists
(njs_http_js_addon_modules[] and njs_stream_js_addon_modules[],
plus the qjs variants) were not updated accordingly, making
"import cr from 'crypto'" fail at nginx -t with ENOENT.

Added &njs_crypto_module and &qjs_crypto_module to the shared addon
list under the existing NJS_HAVE_OPENSSL guard, next to the webcrypto
entries.

While here, the near-identical addon arrays were factored into
shared macros in a new header nginx/ngx_js_modules.h, so adding a
future conditional addon needs a single edit instead of four.

This closes #1049 issue on Github.

2 months agoVersion bump.
Dmitry Volyntsev [Wed, 22 Apr 2026 22:44:33 +0000 (15:44 -0700)]
Version bump.

2 months agoVersion 0.9.7. 0.9.7
Dmitry Volyntsev [Mon, 20 Apr 2026 16:50:00 +0000 (09:50 -0700)]
Version 0.9.7.

2 months agoModules: removed "js vm init" during configuration parsing.
Dmitry Volyntsev [Tue, 7 Apr 2026 01:55:00 +0000 (18:55 -0700)]
Modules: removed "js vm init" during configuration parsing.

Previously, a notice-level log message "js vm init %s: %p" was emitted
for each JS engine created during configuration parsing.  This message
leaked to the compiled-in default error log even when the user
explicitly configured logging elsewhere, because config-time logging
uses the initial cycle log whose file descriptor is opened before the
user's error_log directive takes effect.

The log message was used for VM deduplication tests. The tests are
updated to verify unique engine identifiers via HTTP and stream
responses instead of grepping for log messages.

This fixes #1042 issue on Github.

2 months agoWebCrypto: added JWK unwrap() support.
Dmitry Volyntsev [Sat, 4 Apr 2026 00:47:57 +0000 (17:47 -0700)]
WebCrypto: added JWK unwrap() support.

Added JWK format support to unwrapKey: decrypted data is parsed as
JSON and imported through the shared import path.

2 months agoWebCrypto: added Ed25519 and X25519 support.
Dmitry Volyntsev [Fri, 3 Apr 2026 07:00:58 +0000 (00:00 -0700)]
WebCrypto: added Ed25519 and X25519 support.

Implemented Ed25519 sign/verify/generateKey/importKey/exportKey
Supports raw, PKCS8, SPKI, and JWK (OKP) key formats.

Implemented X25519 deriveBits/deriveKey/generateKey/importKey/
exportKey.

2 months agoWebCrypto: added AES-KW algorithm support.
Dmitry Volyntsev [Fri, 3 Apr 2026 05:32:24 +0000 (22:32 -0700)]
WebCrypto: added AES-KW algorithm support.

Supports 128, 192, and 256-bit key sizes with generateKey,
importKey, and exportKey operations in raw and JWK formats.

Also fixed deriveKey to accept 192-bit AES key lengths.

2 months agoWebCrypto: added crypto.randomUUID().
Dmitry Volyntsev [Fri, 3 Apr 2026 05:25:08 +0000 (22:25 -0700)]
WebCrypto: added crypto.randomUUID().

2 months agoWebCrypto: fixed RSA JWK test data for Node.js compatibility.
Dmitry Volyntsev [Sat, 4 Apr 2026 01:22:22 +0000 (18:22 -0700)]
WebCrypto: fixed RSA JWK test data for Node.js compatibility.

Removed the incorrect "alg":"RS256" field from RSA JWK test data
files.  The field is optional per RFC 7517, and the value RS256
(RSASSA-PKCS1-v1_5) was wrong for tests that use RSA-OAEP and
RSA-PSS algorithms.  Node.js correctly rejects JWK imports when
the "alg" field does not match the requested algorithm.

The hash mismatch negative test was updated to use an inline JWK
with an explicit "alg" field instead of the shared file.

This ensures: `test/test262 --binary=node test/webcrypto` pass.

2 months agoFixed length prop of an Array instance redefinition error handing.
Dmitry Volyntsev [Fri, 3 Apr 2026 00:49:31 +0000 (17:49 -0700)]
Fixed length prop of an Array instance redefinition error handing.

Previously, when njs_array_length_redefine() failed, the function
returned directly, bypassing the cleanup of the "keys" array.

3 months agoCrypto: switched to OpenSSL EVP for hashing.
Dmitry Volyntsev [Tue, 24 Mar 2026 01:46:02 +0000 (18:46 -0700)]
Crypto: switched to OpenSSL EVP for hashing.

Previously, the crypto module used built-in software implementations
for a limited set of hash algorithms (md5, sha1, sha256).  This
prevented users from using algorithms like sha384, sha512, and sha3
family, even when the underlying OpenSSL library supported them.

The change replaces built-in hash implementations with OpenSSL
EVP_MD_CTX for createHash() and HMAC_CTX for createHmac(), following
the webcrypto module.  Algorithm lookup now uses EVP_get_digestbyname(),
making any digest supported by the linked OpenSSL available to
JavaScript code.

The module now requires OpenSSL and is conditionally compiled, same as
the webcrypto module.  Builds without OpenSSL (--no-openssl) will no
longer have the crypto module available.

Tested with OpenSSL 3.0, OpenSSL 1.1.1w, LibreSSL 3.9.2, and
BoringSSL.  SHA-3 tests are skipped when the SSL library does not
support them (e.g. BoringSSL).

This closes #1037 feature request on Github.

3 months agoModules: removed shared dict expiration from read-locked paths.
Dmitry Volyntsev [Fri, 27 Mar 2026 01:03:41 +0000 (18:03 -0700)]
Modules: removed shared dict expiration from read-locked paths.

Previously, keys(), items(), and size() called ngx_js_dict_expire()
under a read lock.  Since ngx_js_dict_expire() deletes nodes from
both rbtrees and frees slab memory, concurrent readers on different
worker processes could corrupt shared memory by freeing the same
expired nodes simultaneously.

The fix removes ngx_js_dict_expire() calls from all read-locked
paths and instead skips expired entries during iteration, consistent
with how get() and has() already handle expiry.  Actual cleanup of
expired entries is deferred to write-side operations (set, add,
delete, clear).

3 months agoModules: improved shared dict eviction strategy.
Dmitry Volyntsev [Fri, 27 Mar 2026 00:16:25 +0000 (17:16 -0700)]
Modules: improved shared dict eviction strategy.

Previously, when a slab allocation failed in evict mode, only 16
entries were evicted with a single retry.  This could still result
in SharedMemoryError when the freed slab slots did not match the
requested allocation size class, even though the zone had plenty
of evictable entries.

In practice, it might happen when the following conditions are met:
    - The shared zone is full
    - evict flag is enabled
    - key/value entries differ in size

The allocation now retries in a loop, evicting 16 entries at a time,
until the allocation succeeds or no more entries remain in the expire
tree.

After this change, allocation with evict enabled can only fail when:
    - the value is larger than the zone's usable space
    - the expire tree has no entries left to evict
    - zone metadata overhead leaves insufficient room

3 months agoModules: fixed double-free in shared dict update with eviction.
Dmitry Volyntsev [Fri, 27 Mar 2026 00:16:11 +0000 (17:16 -0700)]
Modules: fixed double-free in shared dict update with eviction.

Previously, when updating an existing key's string value in a shared
dictionary with timeout and evict enabled, ngx_js_dict_alloc() could
trigger ngx_js_dict_evict() if the zone was full.  Since the node being
updated was still in the expire tree, eviction could free it.  The
subsequent ngx_slab_free_locked() call in the update path then freed the
already-freed string data, causing the "chunk is already free" alert
followed by a segfault.

The fix removes the node from the expire tree before allocating
memory for the new value, preventing eviction from reaching it.
On allocation failure the node is re-inserted with its original
expiry time.

3 months agoModules: preserved per-entry TTL on shared dict incr() calls.
Dmitry Volyntsev [Thu, 12 Mar 2026 23:50:34 +0000 (16:50 -0700)]
Modules: preserved per-entry TTL on shared dict incr() calls.

Previously, incr() without an explicit timeout argument always
reset the entry expiry to the directive default, discarding any
per-entry timeout set by a prior add(), set(), or incr() call.

This aligns the behavior with Redis INCR and OpenResty
ngx.shared.DICT:incr() where value mutation does not touch the
existing TTL.  An explicit timeout argument still updates it.

3 months agoModules: added ttl() method to shared dictionaries.
Dmitry Volyntsev [Thu, 12 Mar 2026 23:48:14 +0000 (16:48 -0700)]
Modules: added ttl() method to shared dictionaries.

The method returns the remaining time-to-live in milliseconds
for a given key, or undefined if the key does not exist or has
expired.  Throws TypeError if the dictionary was declared without
the timeout parameter.

3 months agoParser: allow await expressions in tagged templates.
Dmitry Volyntsev [Wed, 4 Mar 2026 23:16:15 +0000 (15:16 -0800)]
Parser: allow await expressions in tagged templates.

3 months agoParser: allow await expressions in call arguments.
Dmitry Volyntsev [Wed, 4 Mar 2026 07:22:59 +0000 (23:22 -0800)]
Parser: allow await expressions in call arguments.

3 months agoFixed call argument evaluation.
Dmitry Volyntsev [Wed, 4 Mar 2026 07:22:54 +0000 (23:22 -0800)]
Fixed call argument evaluation.

Previously, call lowering created FUNCTION_FRAME and METHOD_FRAME before
argument evaluation.  This made call ordering observably wrong: for
non-callable callees, the error was thrown before arguments with side
effects were evaluated, violating the ECMAScript specification.  It also
prevented await expressions in call arguments, which were rejected at
parse time because suspending inside a half-created frame was not
supported.

The fix evaluates arguments first, then emits the frame, PUT_ARG, and
FUNCTION_CALL.  Callee and receiver values are captured into temporaries
before argument evaluation to guard against argument side effects.
Method properties are resolved via PROPERTY_GET before arguments.

METHOD_FRAME is redefined from a composite opcode (property lookup +
callability check + frame creation) to a pure frame-creation opcode
that takes an already-resolved function and explicit "this" value.
The parser always wraps call expressions in a NJS_TOKEN_FUNCTION_CALL
node, removing the NJS_TOKEN_NAME special case.

3 months agoGenerator: derive property swap from node.
Dmitry Volyntsev [Wed, 4 Mar 2026 07:22:52 +0000 (23:22 -0800)]
Generator: derive property swap from node.

Previously, the "in" operator swap flag was relayed through generator
context.  This broke when call-end handlers switched to
njs_generator_stack_pop(NULL), which released the context before the
swap was read in njs_generate_3addr_operation_end().

The fix derives the swap directly from the node token type
(NJS_TOKEN_IN), eliminating the context relay.

3 months agoParser: isolate optional preserve wrapper details.
Dmitry Volyntsev [Wed, 4 Mar 2026 04:40:57 +0000 (20:40 -0800)]
Parser: isolate optional preserve wrapper details.

Introduce NJS_TOKEN_OPTIONAL_PRESERVE for optional-chain preserve nodes
instead of reusing OBJECT_VALUE, so OBJECT_VALUE remains strictly an
object/array literal structure token.

Route optional-preserve, object-value, and optional method-preserve
access through dedicated helper functions with narrow assertions,
removing direct u.object/left/right access from general parser and
generator paths.

No behavior change.

3 months agoPreserve "this" for grouped optional calls.
Dmitry Volyntsev [Wed, 4 Mar 2026 04:40:19 +0000 (20:40 -0800)]
Preserve "this" for grouped optional calls.

Previously, grouped optional calls like (o?.m)() resolved the callee
through the optional chain but dispatched via plain FUNCTION_CALL,
losing the original receiver.

The fix stores the receiver on the call node so the upcoming
call-argument reorder can emit METHOD_FRAME with an explicit "this".
Call-expression setup and optional-chain preserve lookup are routed
through named helpers with generator-side validation.

3 months agoParser: lower property consumers to PROPERTY_REF.
Dmitry Volyntsev [Wed, 4 Mar 2026 04:40:09 +0000 (20:40 -0800)]
Parser: lower property consumers to PROPERTY_REF.

Previously, the generator inferred reference intent from raw AST shape.

Now the parser marks the relevant property node as PROPERTY_REF before
building METHOD_CALL, assignment, or update nodes, and the generator
accepts both PROPERTY and PROPERTY_REF via
njs_generate_is_property_lvalue().

Introduce NJS_TOKEN_PROPERTY_REF as an explicit parser-side marker for
property accesses that carry reference semantics (assignment targets,
delete operands, increment/decrement, method-call receivers).

3 months agoVersion bump.
Dmitry Volyntsev [Wed, 4 Mar 2026 04:58:33 +0000 (20:58 -0800)]
Version bump.

3 months agoVersion 0.9.6. 0.9.6
Dmitry Volyntsev [Tue, 3 Mar 2026 01:15:26 +0000 (17:15 -0800)]
Version 0.9.6.

3 months agoWebCrypto: validate JWK key type against algorithm in importKey().
Dmitry Volyntsev [Mon, 2 Mar 2026 17:35:48 +0000 (09:35 -0800)]
WebCrypto: validate JWK key type against algorithm in importKey().

Previously, importKey() did not verify that the JWK "kty" field
matched the requested algorithm.  For example, importing a JWK with
kty "oct" (symmetric) while specifying an asymmetric algorithm like
ECDH caused a SEGV in EVP_PKEY_free() during cleanup.  This happened
because the symmetric key data written into the union's "raw" member
overlapped with the "pkey" pointer, corrupting it.

The fix validates kty before calling any JWK import function:
    - "RSA" is only accepted for RSA-OAEP, RSA-PSS, RSASSA-PKCS1-v1_5
    - "EC" is only accepted for ECDSA, ECDH
    - "oct" is only accepted for HMAC, AES-GCM, AES-CTR, AES-CBC

Found by Akshay Jain (akshaythe@gmail.com).

3 months agoFixed string offset map corruption in scope values hash.
Dmitry Volyntsev [Thu, 26 Feb 2026 15:45:46 +0000 (07:45 -0800)]
Fixed string offset map corruption in scope values hash.

The issue was introduced in e7caa46d (0.9.5).  When compile-time
UTF-8 string constants were copied into the values hash in
njs_scope_value_index(), the string data layout was calculated
incorrectly: the map offset did not account for the null terminator
added in e7caa46d, the "size" variable was overwritten corrupting
the subsequent memcpy, and the offset map was never initialized
to zero.

This caused SEGV/SIGBUS crashes for any multi-byte UTF-8 string
constant with more than 32 characters when accessing a character
at index >= 32 (e.g. via .replace() or bracket notation).  The bug
only manifested when the string byte size was 4-byte aligned, as
otherwise alignment padding absorbed the missing byte.

The fix factors out njs_string_data_size() and njs_string_data_init()
helpers shared by njs_string_alloc() and njs_scope_value_index(),
eliminating the duplicated layout logic that caused the divergence.

Found by Akshay Jain (akshaythe@gmail.com).

3 months agoFixed logical assignment short-circuit with non-writable properties.
Dmitry Volyntsev [Tue, 3 Mar 2026 02:00:09 +0000 (18:00 -0800)]
Fixed logical assignment short-circuit with non-writable properties.

When the logical condition was already satisfied (e.g., falsy for &&=,
truthy for ||=, non-nullish for ??=), the short-circuit jump landed on
the property set instruction instead of past it.  This caused spurious
TypeErrors for non-writable, getter-only, and non-extensible property
targets even though no assignment should occur.

This fixes logical assignment introduced in 1a64ba68.
This change fixes 9 more tests in test262.

3 months agoAdded support for ??= operator.
Dmitry Volyntsev [Wed, 11 Feb 2026 16:16:00 +0000 (08:16 -0800)]
Added support for ??= operator.

3 months agoAdded support for ||= and &&= logical assignment operators.
Dmitry Volyntsev [Wed, 11 Feb 2026 15:13:06 +0000 (07:13 -0800)]
Added support for ||= and &&= logical assignment operators.

Unlike regular compound assignments (+=, -=), these operators
short-circuit: the RHS is not evaluated and no assignment occurs
if the logical condition is already satisfied.

3 months agoImplement optional chaining.
Dmitry Volyntsev [Sat, 28 Feb 2026 07:42:40 +0000 (23:42 -0800)]
Implement optional chaining.

3 months agoGenerator: factor property lvalue setup.
Dmitry Volyntsev [Sun, 1 Mar 2026 00:16:22 +0000 (16:16 -0800)]
Generator: factor property lvalue setup.

3 months agoGenerator: factor property assignment reads.
Dmitry Volyntsev [Sat, 28 Feb 2026 23:32:20 +0000 (15:32 -0800)]
Generator: factor property assignment reads.

3 months agoGenerator: factor test jump emission.
Dmitry Volyntsev [Sat, 28 Feb 2026 23:31:47 +0000 (15:31 -0800)]
Generator: factor test jump emission.

3 months agoGenerator: factor property assignment helpers.
Dmitry Volyntsev [Sat, 28 Feb 2026 23:31:24 +0000 (15:31 -0800)]
Generator: factor property assignment helpers.

3 months agoParser: factor right-link pop helper.
Dmitry Volyntsev [Sat, 28 Feb 2026 23:52:09 +0000 (15:52 -0800)]
Parser: factor right-link pop helper.

3 months agoParser: refactor call argument setup.
Dmitry Volyntsev [Sat, 28 Feb 2026 01:41:26 +0000 (17:41 -0800)]
Parser: refactor call argument setup.

4 months agoCI: added extra debug flags and enabled ASAN for njs basic tests.
Dmitry Volyntsev [Wed, 18 Feb 2026 02:08:41 +0000 (18:08 -0800)]
CI: added extra debug flags and enabled ASAN for njs basic tests.

4 months agoShell: fixed interactive mode detection for piped stdin.
Dmitry Volyntsev [Fri, 13 Feb 2026 05:31:23 +0000 (21:31 -0800)]
Shell: fixed interactive mode detection for piped stdin.

Previously, libedit callback API (rl_callback_read_char) was used for
interactive input processing.  Unlike the blocking readline() API, the
callback interface does not work correctly when stdin is a pipe: input
characters are silently dropped and the line handler is never invoked.

The issue was introduced in 4988565c6ea7 (0.8.0).

The fix is to check isatty(STDIN_FILENO) and fall back to the file
processing mode when stdin is not a terminal.

4 months agoReplace per-VM indexed array for modules with hash-based lookup.
Dmitry Volyntsev [Wed, 18 Feb 2026 01:56:22 +0000 (17:56 -0800)]
Replace per-VM indexed array for modules with hash-based lookup.

Previously, evaluated module values were cached in a separate
vm->modules array indexed by module->index assigned at compile time.
This required keeping the array size in sync with shared->module_items,
which was error-prone in interactive mode where new modules could be
compiled across commands.

Instead, store evaluated module values directly in the per-VM module
copy already maintained by vm->modules_hash.  This unifies the import
and require() caching paths and eliminates the index-based array along
with module->index and shared->module_items fields.

This fixes `make shell_test` when configured with --debug=YES.

4 months agoModules: suppressed slab log_nomem for evict shared dict zones.
Dmitry Volyntsev [Wed, 25 Feb 2026 07:13:54 +0000 (23:13 -0800)]
Modules: suppressed slab log_nomem for evict shared dict zones.

When evict is enabled, memory allocation failures are expected
and handled by evicting old entries.  The slab allocator's
"no memory" log messages are now suppressed for such zones.

4 months agoModules: fixed expire field truncation in shared dict state files.
Dmitry Volyntsev [Fri, 20 Feb 2026 23:45:25 +0000 (15:45 -0800)]
Modules: fixed expire field truncation in shared dict state files.

The njs_sprintf buffer for the expire field was sized for 10-digit
numbers, but current millisecond timestamps are 13 digits. This caused
silent truncation, making entries appear expired on a full restart.

The issue has been present since eca03622 (0.9.1), which introduced
the shared dictionary state file support.

4 months agoFixed heap-buffer-overflow in atom hash caused by Symbol().
Dmitry Volyntsev [Tue, 17 Feb 2026 00:20:20 +0000 (16:20 -0800)]
Fixed heap-buffer-overflow in atom hash caused by Symbol().

Previously, there was a key_hash collision between strings and
symbols in the atom hash table that led to use of uninitialized memory
and desynchronization of vm->atom_id_generator.

In the atom hash, string entries used djb_hash(content) as key_hash
while symbol entries used raw atom_id. Since djb_hash produces arbitrary
uint32_t values and atom_ids grow monotonically from NJS_ATOM_SIZE,
these spaces overlapped. When a symbol's atom_id matched an existing
string's djb_hash, njs_flathsh_insert() invoked the test function which
read uninitialized fhq.key fields (the function expected string data,
but the caller never initialized it for symbols). Additionally,
atom_id_generator was incremented before the insert, so on failure the
counter diverged from the actual element count, causing subsequent
njs_atom_to_value() calls to read out of bounds.

The fix is to partition the key_hash space using bit 31.

Found by OSS-Fuzz.

4 months agoRefactored atom hash into orthogonal find and add operations.
Dmitry Volyntsev [Tue, 17 Feb 2026 00:16:12 +0000 (16:16 -0800)]
Refactored atom hash into orthogonal find and add operations.

Previously, njs_atom_find_or_add() and njs_atom_find_or_add_string()
duplicated the lookup logic and coupled find with insert. Splitting
them into njs_atom_find() and njs_atom_add() separates concerns:
find does a pure lookup with raw bytes, add inserts a pre-built value.

4 months agoAlign SyntaxError reporting with other JS engines.
Dmitry Volyntsev [Tue, 10 Feb 2026 00:39:31 +0000 (16:39 -0800)]
Align SyntaxError reporting with other JS engines.

Previously, "in <file>:<file>" was a part of the error message. Now
the file name is reported as "stack" property.

This fixes #1005 issue on Github.

4 months agoAttach JS stack trace for exceptions thrown by C code.
Dmitry Volyntsev [Sat, 7 Feb 2026 00:29:20 +0000 (16:29 -0800)]
Attach JS stack trace for exceptions thrown by C code.

This fixes #1019 issue on Github.

4 months agoModules: fixed stack attach for native fetch exceptions for qjs.
Dmitry Volyntsev [Wed, 4 Feb 2026 02:17:16 +0000 (18:17 -0800)]
Modules: fixed stack attach for native fetch exceptions for qjs.

JS_ThrowInternalError() captures backtrace outside of JS call, resulting
in empty "stack" string.  Later, while unwinding, is_backtrace_needed()
returns false because "stack" property exists.

JS_NewError() does not try to attach stack, as a result a stack is
attached later during unwinding.

4 months agoAttach stack in error constructors.
Dmitry Volyntsev [Fri, 30 Jan 2026 01:18:31 +0000 (17:18 -0800)]
Attach stack in error constructors.

This aligns njs with QuickJS and most other JS engines.

4 months agoMark anonymous and unknown functions with <>.
Dmitry Volyntsev [Fri, 30 Jan 2026 00:13:13 +0000 (16:13 -0800)]
Mark anonymous and unknown functions with <>.

To separate from normal functions with the same name.

4 months agoMake Error.stack faster.
Dmitry Volyntsev [Thu, 29 Jan 2026 02:36:39 +0000 (18:36 -0800)]
Make Error.stack faster.

Previously, error.stack reported full names for native function (for
example Array.prototype.map -> map), but it was achieved by iteration
through a global object which is slow.

The fix is to report only function name at hand, this loses a bit
of verbosity but make it ~100 times faster.

make benchmark
before
        ...
exception.stack: 38.421µs, 26027 times/s
exception.native.stack: 226.711µs, 4410 times/s
after
        ...
exception.stack: 1.239µs, 807356 times/s
exception.native.stack: 2.419µs, 413339 times/s

4 months agoFixed stack attaching by stringifying function addresses in place.
Dmitry Volyntsev [Wed, 28 Jan 2026 22:54:29 +0000 (14:54 -0800)]
Fixed stack attaching by stringifying function addresses in place.

This fixed Error stack output on CLI.

4 months agoFixed PTR macro compatibility with newer BFD library.
Dmitry Volyntsev [Wed, 4 Feb 2026 04:17:51 +0000 (20:17 -0800)]
Fixed PTR macro compatibility with newer BFD library.

The deprecated PTR macro was removed in recent versions of binutils.
Replaced with (void **) cast.

5 months agoFixed build on MacOS after 220b9b03 (0.9.5).
Dmitry Volyntsev [Tue, 27 Jan 2026 02:19:05 +0000 (18:19 -0800)]
Fixed build on MacOS after 220b9b03 (0.9.5).

MacOS linker does not support -Wl,-E as it exports binary
symbols by default.

This fixes #1015 on Github.

5 months agoauto/cc: Use portable/POSIX 'command -v' instead of 'which'
Zurab Kvachadze [Mon, 26 Jan 2026 14:54:51 +0000 (15:54 +0100)]
auto/cc: Use portable/POSIX 'command -v' instead of 'which'

'which' is not a portable utility as it is not specified by POSIX. Since
auto/cc is already a shell script, use the more direct and portable
'command' builtin to detect $CC.

There are two bugs linked here. The first one is a downstream report of
this issue. The second one is more general information on why 'which'
usage is an issue and should be avoided.

Bug: https://bugs.gentoo.org/969288
Bug: https://bugs.gentoo.org/646588
Signed-off-by: Zurab Kvachadze <zurabid2016@gmail.com>
5 months agoShell: fixed fuzzer harness to add NULL termination.
OwenSanzas [Thu, 15 Jan 2026 00:15:35 +0000 (00:15 +0000)]
Shell: fixed fuzzer harness to add NULL termination.

Guided-by: Dmitry Volyntsev <xeioex@nginx.com>
Signed-off-by: Ze Sheng <OwenSanzas@gmail.com>
Co-Authored-By: Claude Code <noreply@anthropic.com>
5 months agoMaking unit tests less brittle when libpcre2 changes.
Dmitry Volyntsev [Wed, 14 Jan 2026 22:43:58 +0000 (14:43 -0800)]
Making unit tests less brittle when libpcre2 changes.

This fixes #1011 issue on Github.

5 months agoVersion bump.
Dmitry Volyntsev [Wed, 14 Jan 2026 22:46:11 +0000 (14:46 -0800)]
Version bump.

5 months ago Version 0.9.5. 0.9.5
Dmitry Volyntsev [Mon, 12 Jan 2026 23:01:50 +0000 (15:01 -0800)]
 Version 0.9.5.

5 months agoQuickJS: added native module support in CLI.
Dmitry Volyntsev [Thu, 8 Jan 2026 02:09:20 +0000 (18:09 -0800)]
QuickJS: added native module support in CLI.

5 months agoQuickJS: added native module support.
Dmitry Volyntsev [Wed, 3 Dec 2025 01:39:44 +0000 (17:39 -0800)]
QuickJS: added native module support.

Added "js_load_http_native_module" and "js_load_stream_native_module"
main nginx.conf level directives. The directives load a dynamic
library. For security reason it is only allowed in the main context.
Later, JS code may import modules loaded with these directives
with standard import syntax.

example.conf:
    ...
    js_load_http_native_module /path/to/lib.so;
    js_load_http_native_module /path/to/lib2.so as lib2;

    http {
        js_import main.js;
...

main.js:
    import * as lib from 'lib.so';
    import * as lib2 from 'lib2';
    ...

See quickjs.h for the complete QuickJS API reference and
nginx/t/js_native_module.t for a working example.

This closes #968 feature request on Github.

5 months agoModules: extracted config-time merging into separate function.
Dmitry Volyntsev [Sat, 6 Dec 2025 01:08:54 +0000 (17:08 -0800)]
Modules: extracted config-time merging into separate function.

This introduces ngx_js_merge_conftime_loc_conf() to handle merging
of configuration-time properties.

Normally ngx_js_merge_conf() does all the default value initialization
for child location configurations.

There is a special case for global "http" or "stream" configuration
where the parent configuration needs to be initialized (so it can be
reused by server configurations if no additional directives were
defined in them). But parent configurations are not initialized by
ngx_js_merge_conf().

Most of the ngx_js_loc_conf_t values are only used at runtime, so
only configuration-time values need to be merged in the parent.
The runtime values will be provided from the appropriate
ngx_js_loc_conf_t during request processing.

Previously, configuration-time merging was done inline. Extracting
it into a dedicated function simplifies adding new configuration-time
properties.

5 months agoQuickJS: fixed js_body_filter with multiple chunks.
Dmitry Volyntsev [Sat, 10 Jan 2026 02:08:56 +0000 (18:08 -0800)]
QuickJS: fixed js_body_filter with multiple chunks.

Previously, last_key atoms was freed too early. Also, js_body_filter.t
is modified to ensure js_body_filter sees multiple data chains to catch
the issue.

5 months agoHTTP: improved r.subrequest() error handling after d34fcb0 (0.8.5).
Dmitry Volyntsev [Tue, 6 Jan 2026 01:23:50 +0000 (17:23 -0800)]
HTTP: improved r.subrequest() error handling after d34fcb0 (0.8.5).

This reverts code changes introduced in d34fcb0. To fix the original
problem JS errors are not propagated as nginx errors in r.subrequest().

This also fixes a problem of a lost write event when the njs handler
making r.subrequest() is called from a lua handler as a subrequest:

nginx.conf:
    ...
    location = /subrequest {
        access_by_lua_file scripts/subrequest.lua;
proxy_pass  http://localhost:8080/pass;
    }

    location = /nested/subrequest {
        internal;
        js_content main.getToken;
    }

scripts/subrequest.lua:
    local res = ngx.location.capture('/nested/subrequest')
    ngx.log(ngx.STDERR, "Subrequest  status: " .. res.status)

    if res.status ~= 200 then
      ngx.log(ngx.STDERR, "Subrequest failed with status: " .. res.status)
      return nil
    end

    return res.body

main.js:
    async function getToken(r) {
        var reply = await r.subrequest('/api/auth');
        r.error("reply.status :: " + reply.status);

        var status = reply.status;
        r.return(status, "{"result":"OK!"}");
    }

    export default { getToken };

$ curl localhost:8080/subrequest

error.log (before the fix):
    ...
    *1 http js event finalize rc: 0
    *1 post event 0000B4BCA64C5FF0
    *1 http log handler
    *1 http request count:3 blk:0
    timer delta: 0
    posted event 0000B4BCA64C5FF0
    *1 delete posted event 0000B4BCA64C5FF0
    *1 http run request: "/subrequest?"
    *1 access phase: 11
    *1 lua access handler, uri:"/subrequest" c:2
    *1 lua run write event handler: timedout:0, ready:1, writing_raw_req_socket:0
    *1 useless lua write event handler <<<---

error.log (after the fix):
    ...
    *1 http js event finalize rc: 0
    *1 http posted request: "/nested/subrequest?"
    *1 http js content write event handler
    *1 http js content rc: 0
    *1 http finalize request: 0, "/nested/subrequest?" a:0, c:3
    *1 lua run post subrequest handler, rc:0 c:3
    *1 http log handler
    *1 http wake parent request: "/subrequest?"
    *1 http posted request: "/subrequest?"
    *1 access phase: 11
    *1 lua access handler, uri:"/subrequest" c:2
    *1 lua run subrequests done, resuming lua thread

6 months agoTypes: fixed CipherAlgorithm and Pbkdf2Params
Martin Kaesberger [Sun, 14 Dec 2025 15:29:17 +0000 (16:29 +0100)]
Types: fixed CipherAlgorithm and Pbkdf2Params

6 months agoConfigure: respecting user provided CFLAGS.
Dmitry Volyntsev [Tue, 25 Nov 2025 00:19:59 +0000 (16:19 -0800)]
Configure: respecting user provided CFLAGS.

See https://www.gnu.org/prep/standards/html_node/Command-Variables.html
and discussion in #990 issue on Github.

6 months agoConfigure: added option to configure position independent code flag.
Dmitry Volyntsev [Tue, 25 Nov 2025 01:49:35 +0000 (17:49 -0800)]
Configure: added option to configure position independent code flag.

6 months agoHTTP: fixed buffer_type inheritance in if blocks.
Dmitry Volyntsev [Fri, 12 Dec 2025 05:57:18 +0000 (21:57 -0800)]
HTTP: fixed buffer_type inheritance in if blocks.

Previously, when js_body_filter was used inside an if block that
evaluated to true, the data parameter received Buffer type instead
of the expected String type. This happened because buffer_type field
in ngx_http_js_loc_conf_t was not properly initialized, causing the
configuration merge to fail when nginx created a new location context
for if blocks.

This fixes #999 issue on Github.

6 months agoFixed js_body_filter when data is not in memory.
Dmitry Volyntsev [Tue, 2 Dec 2025 01:03:25 +0000 (17:03 -0800)]
Fixed js_body_filter when data is not in memory.

Previously, when upstream data was delivered from nginx cache
js_body_filter was not able to process it correctly. In particular,
it was treated as a chain of empty buffers.

The fix is to set r->filter_need_in_memory flag, which ensures
that ngx_http_core_module reads the data into memory before
js_body_filter sees it.

This fixes #992 issue on Github.