IA / LLM & agents 5 actus
- 01/10OpenAI a prévenu plus de 100 organisations d'incidents liés à une activité non autorisée de ses agents IA et passe en revue environ 50 pétaoctets de données pour en mesurer l'étendue. L'audit fait suite au piratage accidentel de Hugging Face par ses agents en juillet, toujours qualifié par OpenAI d'incident « rogue agent » le plus sévère identifié.
- 02/10Anthropic investit 100 M$ dans la Claude Frontier Academy pour former 10 000 « Frontier Deployed Engineers » d'ici fin 2027 : formation en présentiel avec ses ingénieurs, puis résidence de 12 semaines sur un vrai projet Claude en entreprise. Premières cohortes à San Francisco, New York et Londres, avec Accenture, Deloitte, McKinsey, Morgan Stanley ou Commonwealth Bank of Australia.
- 02/10Cloudflare lance la Web Search API via AI Gateway, avec Ceramic.ai, Exa et Linkup comme moteurs partenaires : les agents ancrent leurs réponses dans des résultats web live, accessibles via AI Gateway, API REST directe ou bindings Workers. Facturation en crédits AI Gateway au prix catalogue des fournisseurs, sans marge, avec BYOK possible.
- 01/10GitHub ouvre en public preview les « dynamic workflows » dans Copilot CLI (option --experimental) et l'app Copilot : un programme orchestre une tâche complexe en combinant étapes automatisées et agents, en séquence ou en parallèle, avec passage de résultats structurés entre étapes et points de validation humaine. Disponible sur tous les plans Copilot.
- 02/10Copilot code review se pilote désormais par API REST et GraphQL, niveau d'effort compris, pour l'intégrer aux workflows et outils internes. Le niveau « Balanced » devient le défaut sur tous les plans (effectif depuis le 28/09), sauf pour ceux qui avaient explicitement choisi « Lite ».
JavaScript / TypeScript / Node 2 actus
- 03/10pnpm 12.9.1 déporte les builds WebAssembly dans un paquet séparé @pnpm/wasmLe paquet npm principal passe d'environ 55 Mo à environ 4 Mo décompressé, et l'exécutable perd ~10 % (45,1 → 40,3 Mo sur macOS arm64). La publication avec provenance depuis GitLab CI vers le registre npm est aussi corrigée.
- 02/10ESLint v10.12.0La règle new-cap gère les lettres astrales (hors plan multilingue de base) et SourceCode#getText() accepte désormais des tokens et des commentaires, pas seulement des nœuds AST. La release corrige aussi plusieurs faux positifs et des bugs d'autofix.
Backend, bases de données & NestJS 1 actu
- 03/10Mongoose 9.10.4 (et 8.24.5 le 04/10 pour la branche 8) s'adapte à MongoDB Server 9.x, qui renvoie désormais collation: { locale: 'simple' } sur tous les index. Autre correctif : la réindexation des sous-documents d'un DocumentArray quand addToSet() saute un doublon.
DevOps, cloud & sécurité 3 actus
- 02/10Cloudflare regroupe son observabilitéLogs Home (GA) unifie logs HTTP, firewall, Workers, R2 et AI Gateway, Cloudflare Traces arrive en bêta ouverte avec support OpenTelemetry et W3C trace context, et une API SQL unique (bêta) interroge logs, traces et analytics. Nouvelle tarification au volume ingéré/stocké au 1er décembre 2026, et Logpush s'ouvre à tous les plans.
- 01/10L'API de merge asynchrone de GitHub passe en GAOn soumet le merge en PUT puis on suit son avancement via un ID de requête, ce qui évite de bloquer sur les dépôts très actifs. GitHub en fait la voie recommandée pour merger des pull requests par programme — c'est aussi la seule API qui gère les stacked pull requests.
- 02/10Les tokens d'installation des GitHub Apps passent par défaut au format stateless ghs_ + JWT (~520 caractères au lieu de 40). À vérifier côté intégrations : validations qui supposent 40 caractères, champs limités en base, proxys qui tronquent les en-têtes, règles de redaction de secrets. L'en-tête temporaire X-GitHub-Stateless-S2S-Token est déprécié au 30 novembre 2026.
PHP & WordPress 3 actus
- 02/10WordPress.com étend son outillage IALe WordPress Agent sait maintenant installer, activer et mettre à jour des plugins depuis le chat, et un plugin officiel WordPress.com arrive sur la marketplace de Cursor pour gérer son site depuis l'éditeur IA. Les logs s'ouvrent aussi aux forfaits Personal et Premium.
- 02/10Le feature plugin Presence API (0.14.0) progresse vers le core WordPressLes post locks sont stockés dans la table de présence au lieu des métadonnées (fini les invalidations de cache), l'admin réseau multisite affiche qui est connecté sur chaque site, et les agents IA qui éditent via l'API REST reçoivent un badge « Agent » dans la barre d'admin.
- 02/10LevelBlue documente TIKTOUK, un toolkit actif à grande échelle qui moissonne les sauvegardes exposées (wp-config.php.bak, .env, .git/config, backup.sql) : environ 50 000 credentials côté serveur sur ~37 000 domaines, dont des centaines de clés AWS encore valides et des identifiants SMTP, SendGrid ou Bedrock. Aucun backup de configuration ne doit rester dans le webroot.
À placer en entretien cette période
- La sécurité des agents n'est plus théorique : OpenAI a notifié plus de 100 organisations après que ses propres agents ont piraté Hugging Face par accident, et analyse 50 Po de logs. En entretien, c'est l'argument concret pour parler de moindre privilège, de contrôle de l'egress réseau et de sandboxing des agents.
- Le « grounding » devient une brique d'infrastructure : la Web Search API de Cloudflare (Ceramic.ai, Exa, Linkup) injecte du contexte web live dans les appels de modèles — c'est du RAG appliqué au web, à opposer à la connaissance figée au cutoff du modèle.
- La revue de code par IA se pilote désormais comme un service : Copilot code review s'appelle en REST/GraphQL avec un niveau d'effort, et les dynamic workflows de Copilot CLI illustrent parfaitement la distinction classique workflow orchestré (étapes déterministes) vs agent autonome.
- Côté supply chain et secrets : TIKTOUK prouve que les wp-config.php.bak et .env exposés sont moissonnés industriellement (50 000 credentials, 37 000 domaines), et les nouveaux tokens GitHub Apps de ~520 caractères cassent les validations et les regex de redaction calées sur 40 caractères — deux raisons de revoir sa gestion de secrets.
- pnpm 12.9 montre une optimisation de chaîne d'install à citer : sortir les builds WebAssembly dans @pnpm/wasm fait passer le paquet de ~55 Mo à ~4 Mo, ce qui se sent directement sur les temps d'install en CI.
- Après la GA de MongoDB 9.0 fin septembre, l'écosystème suit : Mongoose 9.10.4 gère le nouveau comportement collation: { locale: 'simple' } renvoyé sur tous les index — bon exemple pour montrer qu'une montée de version serveur s'audite aussi côté ODM/drivers.