<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Nedal Salama</title>
    <description>The latest articles on DEV Community by Nedal Salama (@dlta17).</description>
    <link>https://dev.to/dlta17</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F4061659%2F697d816b-5288-4906-811d-0079d89c4f5c.jpg</url>
      <title>DEV Community: Nedal Salama</title>
      <link>https://dev.to/dlta17</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/dlta17"/>
    <language>en</language>
    <item>
      <title>I Built the Most Secure YAML Parser for JavaScript (100% Spec Compliant, Zero Dependencies)</title>
      <dc:creator>Nedal Salama</dc:creator>
      <pubDate>Sat, 08 Aug 2026 00:30:40 +0000</pubDate>
      <link>https://dev.to/dlta17/i-built-the-most-secure-yaml-parser-for-javascript-100-spec-compliant-zero-dependencies-nmc</link>
      <guid>https://dev.to/dlta17/i-built-the-most-secure-yaml-parser-for-javascript-100-spec-compliant-zero-dependencies-nmc</guid>
      <description>&lt;h1&gt;
  
  
  I Built the Most Secure YAML Parser for JavaScript
&lt;/h1&gt;

&lt;p&gt;After months of work, I'm excited to share &lt;strong&gt;yaml-security-lib&lt;/strong&gt; — a security-first YAML parser built from scratch with zero dependencies.&lt;/p&gt;

&lt;h2&gt;
  
  
  Why?
&lt;/h2&gt;

&lt;p&gt;Most YAML parsers have serious security issues:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;❌ Prototype pollution&lt;/li&gt;
&lt;li&gt;❌ Billion Laughs attacks&lt;/li&gt;
&lt;li&gt;❌ Anchor bombs (OOM/exhaustion)&lt;/li&gt;
&lt;li&gt;❌ Duplicate key privilege escalation&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  What makes it different?
&lt;/h2&gt;

&lt;p&gt;✅ &lt;strong&gt;100% YAML spec compliant&lt;/strong&gt; (406/406 tests)&lt;br&gt;
✅ &lt;strong&gt;Zero dependencies&lt;/strong&gt; — fully self-contained&lt;br&gt;
✅ &lt;strong&gt;1645+ security tests passing&lt;/strong&gt;&lt;br&gt;
✅ &lt;strong&gt;Blocks all known YAML attacks by default&lt;/strong&gt;&lt;br&gt;
✅ &lt;strong&gt;Streaming API with early abort&lt;/strong&gt;&lt;br&gt;
✅ &lt;strong&gt;Schema validation built-in&lt;/strong&gt; (Zod-style fluent API)&lt;br&gt;
✅ &lt;strong&gt;AST/Tree API&lt;/strong&gt; for deep analysis&lt;br&gt;
✅ &lt;strong&gt;Linter + CLI&lt;/strong&gt; included&lt;br&gt;
✅ &lt;strong&gt;Dual licensed&lt;/strong&gt; (AGPL-3.0 + Commercial)&lt;/p&gt;

&lt;h2&gt;
  
  
  Quick Start
&lt;/h2&gt;



&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight shell"&gt;&lt;code&gt;npm &lt;span class="nb"&gt;install &lt;/span&gt;yaml-security-lib
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;





&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight javascript"&gt;&lt;code&gt;&lt;span class="k"&gt;import&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="nx"&gt;YamlSecurity&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="k"&gt;from&lt;/span&gt; &lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="s1"&gt;yaml-security-lib&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt;

&lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;parser&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="nc"&gt;YamlSecurity&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;

&lt;span class="c1"&gt;// Safe parsing — never throws&lt;/span&gt;
&lt;span class="nx"&gt;parser&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;parse&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;name: أحمد&lt;/span&gt;&lt;span class="se"&gt;\n&lt;/span&gt;&lt;span class="s2"&gt;age: 30&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;span class="c1"&gt;// → { ok: true, result: { name: 'أحمد', age: 30 } }&lt;/span&gt;

&lt;span class="c1"&gt;// Duplicate key → blocked&lt;/span&gt;
&lt;span class="nx"&gt;parser&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;parse&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;x: 1&lt;/span&gt;&lt;span class="se"&gt;\n&lt;/span&gt;&lt;span class="s2"&gt;x: 2&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;span class="c1"&gt;// → { ok: false, error: 'Duplicate key: "x"' }&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h2&gt;
  
  
  Schema Validation
&lt;/h2&gt;



&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight javascript"&gt;&lt;code&gt;&lt;span class="k"&gt;import&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="nx"&gt;s&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;validateYaml&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="k"&gt;from&lt;/span&gt; &lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="s1"&gt;yaml-security-lib&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt;

&lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;spec&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;object&lt;/span&gt;&lt;span class="p"&gt;({&lt;/span&gt;
  &lt;span class="na"&gt;name&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;string&lt;/span&gt;&lt;span class="p"&gt;({&lt;/span&gt; &lt;span class="na"&gt;min&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt; &lt;span class="p"&gt;}),&lt;/span&gt;
  &lt;span class="na"&gt;age&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;int&lt;/span&gt;&lt;span class="p"&gt;({&lt;/span&gt; &lt;span class="na"&gt;min&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt; &lt;span class="p"&gt;}),&lt;/span&gt;
&lt;span class="p"&gt;})&lt;/span&gt;

&lt;span class="nf"&gt;validateYaml&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="s1"&gt;name: ned&lt;/span&gt;&lt;span class="se"&gt;\n&lt;/span&gt;&lt;span class="s1"&gt;age: -5&lt;/span&gt;&lt;span class="se"&gt;\n&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;spec&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;span class="c1"&gt;// → { ok: false, errors: [{ path: '$.age', message: 'must be &amp;gt;= 0' }] }&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h2&gt;
  
  
  Links
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt; npm: &lt;a href="https://npmjs.com/package/yaml-security-lib" rel="noopener noreferrer"&gt;https://npmjs.com/package/yaml-security-lib&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;💻 GitHub: &lt;a href="https://github.com/dlta17/yaml-security-lib" rel="noopener noreferrer"&gt;https://github.com/dlta17/yaml-security-lib&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt; DOI: &lt;a href="https://doi.org/10.5281/zenodo.21816332" rel="noopener noreferrer"&gt;https://doi.org/10.5281/zenodo.21816332&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;🆔 ORCID: &lt;a href="https://orcid.org/0009-0008-4915-4787" rel="noopener noreferrer"&gt;https://orcid.org/0009-0008-4915-4787&lt;/a&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Built with independence — zero external dependencies, developed using open-source AI models.&lt;/p&gt;

&lt;h1&gt;
  
  
  yaml #javascript #security #opensource #nodejs #typescript #webdev
&lt;/h1&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fmvwskxrrpe9xa9prrjrl.jpg" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fmvwskxrrpe9xa9prrjrl.jpg" alt=" " width="800" height="452"&gt;&lt;/a&gt;&lt;/p&gt;

</description>
    </item>
    <item>
      <title>I built a YAML parser focused on security, speed, and streaming.

· First YAML lib in JS with Streaming API
· 8 security layers (circular alias, prototype pollution, billion laughs...)
· 0 dependencies
· 3.3k+ weekly downloads
· Snyk Recommended</title>
      <dc:creator>Nedal Salama</dc:creator>
      <pubDate>Tue, 04 Aug 2026 04:33:35 +0000</pubDate>
      <link>https://dev.to/dlta17/i-built-a-yaml-parser-focused-on-security-speed-and-streaming-first-yaml-lib-in-js-with-3go</link>
      <guid>https://dev.to/dlta17/i-built-a-yaml-parser-focused-on-security-speed-and-streaming-first-yaml-lib-in-js-with-3go</guid>
      <description></description>
      <category>javascript</category>
      <category>opensource</category>
      <category>performance</category>
      <category>security</category>
    </item>
  </channel>
</rss>
