IA / LLM & agents 11 actus
- 01/09Anthropic lance Claude Fable 5.1 (`claude-fable-5-1`) à 10 $/M tokens en entrée et 50 $/M en sortie, avec une lecture de cache à 0,25 $/M ; le coût baisse d'environ 25 % sur les charges courantes et jusqu'à 45 % en agentique. Le modèle jumeau Mythos 5.1, aux garde-fous différents, est réservé à des cyberdéfenseurs et scientifiques vérifiés (États-Unis).
- 01/09Claude Fable 5.1 passe en GA dans GitHub Copilot (Pro+, Max, Business, Enterprise), de VS Code à JetBrains, Xcode et au CLI. Le même jour, la code review de Copilot peut soumettre de vraies approbations de PR comptant dans les règles de merge : désactivé par défaut, activable par l'admin, et l'approbation saute si de nouveaux commits sont poussés.
- 02/09Google sort Gemini 3.8 Flash, orienté code au long cours et agents1M tokens de contexte, 64K en sortie, 54,9 % sur HLE-Verified. Prix de lancement de 0,75 $/M en entrée et 3,75 $/M en sortie jusqu'au 31/12/2026, puis doublement au 1er janvier 2027.
- 04/09L'équipe Next.js raconte comment un agent de recherche (`closability`, sur le framework eve et Vercel Sandbox) a aidé à fermer 1 462 issues en un mois : 200 sessions en parallèle, sandbox isolée, lecture seule hors sandbox, instructions trouvées dans les issues ignorées contre l'injection de prompt, et validation humaine de chaque fermeture.
- 10/09Le rapport de menaces de septembre d'Anthropic (décembre 2025 – août 2026) couvre sept domaines d'abus. Il documente notamment des campagnes de distillation illicite : plus de 151 millions d'échanges attribués à Alibaba, 23 millions à Moonshot AI et 12,1 millions à DeepSeek.
- 15/09OpenAI confirme travailler depuis plusieurs semaines avec Anthropic et Google DeepMind sur la sécurité de l'IA, après l'essai de Dario Amodei appelant à ralentir l'IA de frontière ; un organisme de standards et des évaluateurs tiers sont en discussion.
- 18/09Anthropic affirme que Claude « mène » 26 % de sa R&D modèle (tâches menées de bout en bout sous supervision humaine) et collabore à environ 90 % du reste, avec quelque 30 000 agents actifs en août.
- 22/09Claude Opus 5.5 arrive à 4 $/M tokens en entrée et 20 $/M en sortie (−40 % vs Opus 5), avec un niveau annoncé proche de Fable 5.1. Le même jour, OpenAI sort GPT-6 Sol (2 $/10 $) et GPT-6 Luna (0,10 $/0,50 $), des prix présentés comme permanents.
- 28/09Claude Sonnet 5.5 (`claude-sonnet-5-5`) garde le tarif de Sonnet 5 (2 $/10 $) mais passe de 10,3 % à 70,6 % sur Terminal-Bench 4.0, avec 1M tokens de contexte et 128K en sortie. Le gain de coût par tâche (jusqu'à −30 %) vient d'une meilleure efficacité en tokens.
- 29/09Au DevDay, OpenAI lance GPT-6.1 Sol (2 $/10 $, 1 050 000 tokens de contexte) ; au-delà de 272 000 tokens de prompt, l'entrée est facturée le double et la sortie ×1,5. OpenAI présente aussi les « dots », des agents permanents dans ChatGPT dotés de leur propre ordinateur et navigateur.
- 30/09Cloudflare ouvre en bêta gratuite l'Auto Router d'AI Gateway (`cloudflare/auto`), qui envoie chaque requête au modèle le moins cher capable de la traiter : 0,0084 $ par succès contre 0,0210 $ pour Opus 5.5, mais 86,6 % de réussite contre 96,6 % dans ses tests. Monetization Gateway (bêta fermée) facture les agents via HTTP 402.
JavaScript / TypeScript / Node 6 actus
- 08/09Node.js 24.21.0 (LTS « Krypton ») ajoute un `MIMEType.parse` qui ne lève pas d'exception, des tests d'hypothèse statistique sur les histogrammes de perf_hooks, un `net.BlockList` plus rapide et le chargement de clés privées via les STORE loaders, avec OpenSSL 3.5.8 et Undici 7.29.1.
- 16/09Node.js 26.9.0 (Current) ajoute `node:bench` (derrière `--experimental-bench`), active le module FFI par défaut, branche un système de fichiers virtuel sur les loaders CommonJS et ESM et ajoute des Web Workers natifs.
- 22/09Node.js 26.10.0 apporte `util.debounce()` et `util.throttle()` natifs, `crypto.parsePKCS12()` pour les certificats .pfx/.p12 et `fs.openAsBlobSync()`.
- 14/09webpack 5.111.0 active `output.module` par défaut avec `futureDefaults` sur les cibles compatibles ESM et ajoute `output.copy` : le bundler historique bascule vers la sortie ESM.
- 28/09pnpm 12.8.0 avertit quand `pnpm pack` ou `pnpm publish` embarque un `.env` absent du champ `files`. Le 18/09, pnpm 12.5 faisait de Python un écosystème de première classe (interpréteur par projet, Package URLs multi-écosystèmes).
- 30/09Le trusted publishing de npm (OIDC) gère désormais les dist-tags (`latest`, `next`…) avec des identifiants à courte durée de vie, via la permission « Allow npm dist-tag » désactivée par défaut : plus besoin d'un token longue durée pour promouvoir ou faire un rollback.
React & front 6 actus
- 09/09React 19.3 stabilise `<ViewTransition>` et `addTransitionType` (animations enter/exit/update/share via l'API View Transition, déclenchées par les Transitions) et les Fragment Refs : un ref sur `<Fragment>` renvoie un `FragmentInstance` avec écouteurs, focus, observers et mesures sur un groupe de nœuds frères.
- 09/09React 19.3 ajoute aussi `browser()` (`use(browser())` suspend au serveur pour marquer une zone navigateur uniquement), le support de Trusted Types contre le XSS, le rendu direct d'un Context dans les Server Components et des Transitions rendues indépendamment ; aucun breaking change annoncé.
- 15/09React Router 8.4.0 découpe ses contextes internes en quatre contextes granulaires pour supprimer des re-renders inutiles et teste un matching de routes basé sur `@remix-run/route-pattern` (19 à 88 % plus rapide selon le nombre de routes).
- 17/09Safari 27.0 apporte 83 nouveautés et 844 corrections`<select>` stylable via `appearance: base-select`, scroll anchoring, top-level await conforme à la spec, et un serveur MCP qui donne aux agents IA l'accès au DOM, aux captures et aux mesures de performance.
- 22/09Next.js 16.3.6 corrige en urgence une RCE critique dans l'implémentation Node.js d'`ImageResponse` (`next/og`), causée par un échappement SVG défaillant dans la dépendance Satori ; versions 16.2.0 à 16.3.5 touchées, l'implémentation Edge épargnée.
- 30/09Next.js 16.3.8 et 15.5.27 corrigent sept faillesSSRF via l'Image Optimization (si `images.remotePatterns` est configuré), empoisonnement du cache SSG/ISR en auto-hébergé, deux fuites liées à `'use cache'`, et un endpoint MCP de `next dev` lisible par n'importe quel site visité.
Backend, bases de données & NestJS 5 actus
- 23/09NestJS 12.1.0 intègre des cookies natifs indépendants de l'adaptateur HTTP, une protection CSRF et des en-têtes de sécurité dans le framework, ainsi que des interceptors d'upload basés sur `@fastify/multipart`. La 12.1.1 (28/09) corrige le logger JSON et détecte les dépendances circulaires à plus de deux providers.
- 24/09PostgreSQL 19 Beta 4 corrige les nouvelles commandes REPACK et WAIT FOR et améliore réplication logique et autovacuum ; SQL/PGQ, checksums en ligne et MERGE/SPLIT PARTITIONS sont repoussés. La GA est visée pour octobre.
- 30/09MongoDB 9.0 passe en GA (débit annoncé jusqu'à 2×)Queryable Encryption autorise les recherches par préfixe, suffixe et sous-chaîne sur champs chiffrés, et le reranking (Voyage rerank-3) s'exécute nativement dans l'aggregation pipeline.
- 28/09Le driver Node.js `mongodb` 7.7.0 corrige un défaut où un seul échec de récupération de token OIDC bloquait toute l'authentification du `MongoClient` jusqu'au redémarrage du process.
- 17/09pgAdmin 4 v9.18 corrige quatre vulnérabilités (CVE-2026-86861 à 86864), dont un contournement d'authentification du mode webserver par en-têtes HTTP, et durcit sa CSP (nonce par requête, plus de `'unsafe-eval'`).
DevOps, cloud & sécurité 8 actus
- 02/09Kubernetes 1.37Le HorizontalPodAutoscaler peut descendre à zéro réplique (bêta, activée par défaut) sur des métriques Object ou External, sans add-on — utile pour les consommateurs de files et les pods qui réservent des GPU.
- 04/09Kubernetes 1.37 passe en bêta le mode rootless `KubeletInUserNamespace` (désactivé par défaut)Kubelet, runtime, plugins CNI et kube-proxy tournent sans root grâce aux user namespaces Linux. La veille, le support des extended resources par DRA (allocation de GPU) passait en GA.
- 08/09Dependabot lit désormais les registres privés GitHub Packages (`*.pkg.github.com`, `ghcr.io`) sans token personnel, via le `GITHUB_TOKEN` en `packages: read` ; GitHub Enterprise Server 3.22 sort le même jour avec le Copilot CLI en environnement déconnecté.
- 21/09Les Python Workers de Cloudflare passent en GAFastAPI, Django et Flask tournent nativement à l'edge, avec accès direct à Workers AI, R2, D1, Durable Objects et Queues.
- 22/09L'attaque supply chain « GHAPPIER » est rendue publiqueLe 9 septembre, en 105 minutes, un compte mainteneur compromis a servi à réécrire un workflow de release et publier un paquet npm empoisonné, touchant 65 dépôts GitHub sur 22 comptes.
- 28/09Cloudflare lance en bêta ouverte `cf`, un CLI pensé pour les agents qui couvre plus de 3 000 opérations de son API (contre environ 280 commandes pour Wrangler), avec une config typée `cloudflare.config.ts` ; Wrangler aura 18 mois de maintenance après la bêta.
- 29/09Cloudflare candidate aux root programs de Chrome, Apple, Microsoft et Mozilla pour devenir autorité de certification publique (émission via ACME) et rachète une racine GlobalSign ; des certificats post-quantiques sont visés pour le T1 2027.
- 30/09Cloudflare Containers est refondu pour les sandboxes d'agentsImage et type d'instance choisis au runtime, démarrage médian ramené d'un peu plus de 4 s à 648 ms, snapshots de système de fichiers en bêta publique.
PHP & WordPress 4 actus
- 17/09WordPress 7.1.1, release de maintenance et de sécurité17 corrections dans le core, 19 dans l'éditeur de blocs et 11 correctifs de sécurité.
- 22/09WordPress 7.1.2 corrige une faille critique (CVE-2026-87902)Un attaquant non authentifié pouvait détourner la résolution des templates de page pour inclure des fichiers PHP locaux, avec RCE possible dans certaines conditions.
- 24/09PHP publie quatre releases de sécurité (8.2.34, 8.3.35, 8.4.26, 8.5.11).Côté 8.6, la Beta 3 sortait le 10/09 et la RC2 (en réalité la première RC, la RC1 ayant été annulée pour une erreur d'empaquetage) le 24/09 ; RC3 prévue le 8 octobre.
- 30/09Gutenberg 24.1 étend les outils de design (image de fond, dégradé, ombre, bordures, typographie) à presque tous les blocs core et gère l'ombre de texte dans `theme.json`. Le Dev Chat du même jour met une Secrets API (ticket #66187) à l'ordre du jour avant la bêta de WordPress 7.2.
Nouvelles fiches du lexique 261
IA / LLM 80 A2A (Agent2Agent Protocol)Agent IAAgents de code (Cursor, Copilot, Codex)AI Act (règlement européen sur l'IA)AlignementAPI compatible OpenAIBase vectorielle (pgvector, Atlas, Pinecone)Batch API (traitement asynchrone) +72 autres
React 30 'use cache' et Cache Components (Next.js)<Activity><ViewTransition> et addTransitionTypeActions (transitions asynchrones)API de préchargement (preload, preinit, preconnect, prefetchDNS)browser() — rendu navigateur uniquementcache() et cacheSignalcacheLife, cacheTag, updateTag, refresh +22 autres
JavaScript 24 Array.fromAsync()BiomeBunDeno 2Error.isError()ESM-only (fin du double format)Import Attributes (with)import defer +16 autres
PHP 16 #[\Deprecated]#[\NoDiscard]#[\Override]array_find() et familleclone withCycle de versions Symfony et LaravelDom\HTMLDocument (parseur HTML5)Extension Uri +8 autres
DevOps 16 Argo CDCloudflare WorkersCompose WatchDaggerDocker BakeError BudgetFinOpsGateway API (Kubernetes) +8 autres
TypeScript 11 --erasableSyntaxOnly--isolatedDeclarations--moduleResolution bundler--verbatimModuleSyntaxaccessor (auto-accessors)const Type ParametersDecorator Metadata (Symbol.metadata)Inferred Type Predicates +3 autres
Advanced Ecosystem 11 103 Early HintsGraphQL FederationOAuth 2.1OpenAPI 3.1 / 3.2PASETO vs JWTSpeculation Rules APItRPCTrusted Types +3 autres
HTML / CSS 11 <select> personnalisable et <selectedcontent>@function (fonctions CSS personnalisées)Baseline (web.dev)Élément <search>field-sizing: contentFonction if() CSSinterpolate-size et calc-size()Invoker Commands (commandfor / command) +3 autres
PostgreSQL 10 Async I/O (io_method)Colonnes generees virtuellesIncremental Backup (pg_basebackup --incremental)JSON_TABLELogical Replication Failover SlotsMERGEPartitionnement declaratifpgvector + index HNSW +2 autres
NestJS 10 Cookies natifs (adapter-agnostic)CQRS ModuleDrizzle ORM (integration officielle)FastifyAdapterIntrinsicExceptionJSON LoggerKafka TransporterNATS Transporter +2 autres
MongoDB 9 $rankFusion$scoreFusion$vectorSearchAtlas SearchChange StreamsCost-Based Query Ranker (CBR)Queryable EncryptionShard Draining Commands +1 autres
WordPress 7 Abilities APIBlock Bindings APICompatibilité PHP × WordPressInteractivity APIMots de passe d'applicationWordPress 6.9 → 7.1 : repèresWordPress Playground
Architecture 7 ADR (Architecture Decision Record)BackpressureCache Stampede (ruée sur le cache)Cell-Based ArchitectureLocal-first & CRDTModèle C4WebSocket vs SSE vs WebTransport
Tailwind CSS 6 @source (détection des sources)@theme (configuration CSS-first)@utility (utilitaires personnalisés)@variant et @custom-variantMigration Tailwind v3 → v4Moteur Oxide (Tailwind v4)
Mongoose 6 Embedded DiscriminatorsModel.bulkWrite()Optimistic Concurrency (versionKey)Query Cursor (streaming)Sessions & TransactionsstrictQuery
À placer en entretien cette période
- Septembre a été un mois de guerre des prix IA (Fable 5.1, Opus 5.5 à 4 $/20 $, Sonnet 5.5 et GPT-6.1 Sol à 2 $/10 $, Gemini 3.8 Flash à 0,75 $/3,75 $) : je choisis un modèle selon le coût par tâche réussie et la latence, pas selon le prix au token, et je surveille les paliers (doublement au-delà de 272K tokens chez GPT-6.1 Sol, prix Gemini doublé au 1er janvier).
- Le routage de modèles devient un produit (Auto Router de Cloudflare) : il réduit la facture mais fait baisser le taux de réussite (86,6 % contre 96,6 % dans le test Cloudflare), donc on ne l'active pas sans un jeu d'evals.
- Le post de Next.js sur l'agent `closability` est un bon exemple d'agent en production : sandbox isolée, lecture seule hors sandbox, instructions trouvées dans le contenu ignorées contre l'injection de prompt, sortie JSON structurée avec score de confiance, et validation humaine.
- React 19.3 rend stables `<ViewTransition>` et les Fragment Refs et ajoute `browser()` : on peut animer des changements d'UI sans librairie, attacher des comportements à un groupe de nœuds sans div wrapper, et isoler proprement le code navigateur dans du SSR. Le support de Trusted Types renforce la défense contre le XSS avec une CSP stricte.
- Next.js a eu trois alertes en un mois (RCE via Satori le 22/09, sept failles le 30/09) : la surface d'attaque inclut les dépendances upstream et le cache (ISR/SSG auto-hébergé, `'use cache'`). Il faut un process de patch rapide, restreindre `images.remotePatterns`, et ne jamais exposer `next dev`.
- Supply chain JS : après GHAPPIER (workflow de release réécrit en 105 minutes), le réflexe est le trusted publishing OIDC (désormais aussi pour les dist-tags), aucun token npm longue durée, et des garde-fous comme l'alerte `.env` de pnpm 12.8.
- La plateforme absorbe l'outillage : Node 26.10 a `util.debounce()`/`throttle()` natifs, Node 26.9 un `node:bench`, webpack 5.111 sort de l'ESM par défaut, et NestJS 12.1 intègre cookies, CSRF et en-têtes de sécurité à la place de csurf/helmet. Moins de dépendances, c'est moins de surface d'attaque.
- Côté données, MongoDB 9.0 permet un RAG complet dans la base (recherche vectorielle + reranking dans l'aggregation pipeline) et des recherches par préfixe et suffixe sur des champs chiffrés. PostgreSQL 19 (GA visée en octobre) a repoussé les fonctionnalités pas prêtes plutôt que de décaler son cycle.
- Kubernetes 1.37 permet au HPA de descendre à zéro réplique sans add-on externe (bêta, activée par défaut) et propose un mode rootless en bêta : de bons arguments pour parler coût des workloads intermittents (GPU, files) et réduction des privilèges sur les nœuds.
- Côté PHP/WordPress : WordPress 7.1.2 (inclusion de fichiers locaux non authentifiée, CVE-2026-87902) et quatre branches PHP patchées le 24/09 rappellent que les mises à jour automatiques de sécurité sont non négociables sur un parc ; PHP 8.6 arrive en RC.