IA / LLM & agents 4 actus
- 15/09Chris Lehane, chef de la politique globale d'OpenAI, confirme qu'OpenAI travaille depuis plusieurs semaines avec Anthropic et Google DeepMind sur la sécurité de l'IA, dans la foulée de l'essai de Dario Amodei appelant l'industrie à ralentir l'IA de frontière. Les trois entreprises discutent aussi d'un organisme de standards et de l'intégration d'évaluateurs tiers dans les labos.
- 17/09Anthropic ouvre en beta le Life Sciences Verification ProgramLes organisations de sciences de la vie vérifiées (credentials, sécurité, éthique) accèdent aux modèles Mythos, Opus et Sonnet avec des classifieurs plus permissifs pour la biologie, via Claude.ai, Claude Code et l'API. La surveillance passe du blocage en temps réel à l'analyse hors ligne des patterns d'usage, avec deux niveaux d'accès (Standard Use annuel, High-risk Use semestriel).
- 18/09Anthropic annonce que Claude « mène » désormais 26 % de sa R&D modèleDes tâches menées de bout en bout depuis un prompt de haut niveau, sous supervision humaine — et collabore à environ 90 % du reste. Quelque 30 000 agents faisaient de la recherche et de l'ingénierie en août, alors que la part de travail « mené » par Claude était nulle en février.
- 18/09GitHub publie sa semaine de releases Copilot (du 14/09)Sélection automatique de modèle en trois profils (efficiency, balance, intelligence) dans VS Code, le CLI et l'app Copilot ; la code review résout les commentaires déjà traités, suggère des messages de commit et peut exécuter des outils shell pour valider les changements ; une intégration Sentry permet d'investiguer les crashs de production et de préparer la PR de correctif.
JavaScript / TypeScript / Node 3 actus
- 16/09Node.js 26.9.0 (Current) ajoute node:bench, un framework de benchmark intégré derrière le flag --experimental-bench, active le module FFI par défaut, et branche un système de fichiers virtuel (VFS) sur les loaders CommonJS et ESM avec un ZipProvider pour lire des archives ZIP. S'y ajoutent des Web Workers natifs, un module node:dtls expérimental et une API MAC générique côté crypto.
- 18/09pnpm 12.5.0 fait de Python un écosystème de première classePnpm install sélectionne (et télécharge au besoin) l'interpréteur Python par projet, stocké dans le store, et pnpm add accepte les Package URLs multi-écosystèmes (pkg:npm/[email protected], pkg:pypi/[email protected]). Nouveau réglage concurrencyGroup pour plafonner le nombre de tâches d'un même groupe à l'échelle de la machine.
- 14/09webpack 5.111.0 active output.module par défaut avec futureDefaults sur les cibles compatibles ESM (experiments.outputModule disparaît au profit de output.module) et ajoute output.copy pour copier fichiers et répertoires statiques dans le build — le bundler historique achève sa bascule vers la sortie ESM.
React & front 2 actus
- 17/09WebKit détaille Safari 27.083 nouveautés et 844 corrections, dont le <select> entièrement stylable via appearance: base-select (avec ::picker-icon), le scroll anchoring, l'élément <model> pour la 3D sur iOS/iPadOS/macOS, et un top-level await enfin conforme à la spec après réécriture du chargeur de modules ES en C++. Safari embarque aussi un serveur MCP donnant aux agents IA accès au DOM, aux captures d'écran et aux mesures de performance.
- 15/09React Router 8.4.0 restructure ses contextes internes en quatre contextes granulaires (localisation, navigation/revalidation en attente, données loader/action, fetchers) pour supprimer les re-renders inutiles des composants de route, et introduit un matching de routes expérimental basé sur @remix-run/route-pattern (temps de matching réduit de 19 à 88 % selon le nombre de routes).
Backend, bases de données & NestJS 2 actus
- 15/09NestJS stabilise sa v12 avec les patchs 12.0.2 et 12.0.3 (plus 11.2.4/11.2.5 pour la branche 11) : correctifs microservices Kafka (le hook de fin de traitement est toujours exécuté), destruction des sockets TCP ouvertes à l'arrêt, validation UUID améliorée, et mises à jour de multer 2.4.0 et file-type 22.1.0.
- 17/09pgAdmin 4 v9.18 corrige 4 vulnérabilités (CVE-2026-86861 à 86864), dont un contournement d'authentification du mode webserver via en-têtes HTTP et des injections de chaîne de connexion dans les outils backup/restore, parmi 29 corrections et nouveautés. La CSP par défaut est durcie : nonce par requête pour les scripts inline et suppression de 'unsafe-eval' en production.
DevOps, cloud & sécurité 5 actus
- 15/09Cloudflare lance « Disallow AI Training »La préférence no-training est publiée dans robots.txt tout en laissant passer pour la recherche les crawlers « mixed-use » responsables. La désignation Accountable (opt-out d'entraînement et de résumés IA, visibilité URL par URL, garantie qu'un refus d'entraînement n'affecte pas le ranking) est accordée à Apple, Google et Microsoft.
- 15/09Cloudflare Workers reçoit des autorisations granulairesL'accès peut être scopé à des Workers individuels avec des rôles Developer Platform plus étroits, pour donner aux collègues, aux tokens CI et aux agents uniquement les droits nécessaires (debug, deploy ou monitoring).
- 16/09Cloudflare Client-Side SecurityDes modèles de machine learning repèrent les scripts malveillants côté client (skimming de paiement, détournement de clics, réécriture d'analytics) que les scanners classiques ratent — le billet documente 4 campagnes réelles découvertes sur des boutiques en ligne.
- 18/09Cloudflare raconte comment il a économisé encore 100 To de RAM sur un service basé sur Pingora (son framework proxy en Rust), en remplaçant des structures de comptage exactes par des approches statistiques plus compactes.
- 14/09Kubernetes détaille les nouveautés de la 1.37Le feature gate MemoryQoS passe en beta et est activé par défaut sur tous les kubelets 1.37. Sur les nœuds Linux en cgroup v2, le noyau reçoit de meilleures consignes de gestion de la mémoire des conteneurs (fonctionnalité introduite en alpha dès la 1.22, enrichie de la réservation mémoire par paliers en 1.36).
PHP & WordPress 1 actu
- 17/09WordPress 7.1.1, release de maintenance et de sécurité17 corrections de bugs dans le core, 19 dans l'éditeur de blocs et 11 correctifs de sécurité. Mise à jour immédiate recommandée sur tous les sites.
À placer en entretien cette période
- OpenAI, Anthropic et Google DeepMind ont confirmé le 15/09 coordonner leurs travaux de sécurité IA après l'essai de Dario Amodei ; et le programme Life Sciences d'Anthropic déplace les garde-fous du blocage temps réel vers le monitoring hors ligne — en entretien, montrer qu'on suit la gouvernance IA (evals, guardrails, accès vérifié) et pas seulement les benchmarks.
- Anthropic affirme que Claude mène 26 % de sa R&D modèle avec environ 30 000 agents sous supervision humaine : un exemple concret pour parler d'orchestration d'agents, de supervision et de la distinction workflows vs agents.
- Safari 27 rend le <select> stylable via appearance: base-select, ajoute le scroll anchoring et corrige top-level await ; son serveur MCP intégré montre que même le navigateur s'outille pour les agents de code — bon signal de veille front à citer.
- Node.js 26.9 ajoute node:bench et active FFI par défaut, pnpm 12.5 traite Python en première classe, webpack 5.111 passe à la sortie ESM par défaut : le narratif « la plateforme absorbe l'outillage » se poursuit, argument solide contre l'inflation de dépendances npm.
- React Router 8.4 illustre un classique d'optimisation React : découper un Context trop large en contextes granulaires pour limiter les re-renders — un pattern directement transposable à ses propres applications.
- Côté prod : WordPress 7.1.1 (11 correctifs de sécurité) et pgAdmin 9.18 (4 CVE dont un bypass d'authentification) rappellent qu'un process de patch rapide sur les CMS et outils d'administration exposés est non négociable.