IA / LLM & agents 4 actus
- 22/09Anthropic lance Claude Opus 5.5Niveau annoncé proche de Fable 5.1 sur la plupart des tâches, pour 4 $/M tokens en entrée et 20 $/M en sortie (−40 % vs Opus 5, lecture de cache à 0,20 $). Sortie 30 % plus rapide, meilleure résistance à l'injection de prompt, disponible sur l'API, AWS, Google Cloud et Azure.
- 22/09Le même jour, OpenAI réplique avec GPT-6 Sol (2 $/M en entrée, 10 $/M en sortie) et GPT-6 Luna (0,10 $/0,50 $), déclinaisons plus rapides de GPT-6 Astra. Sol vise le code et les agents, Luna les traitements à haut volume (synthèse, extraction) ; OpenAI précise que ces prix sont permanents, pas promotionnels.
- 24/09GitHub Security Lab publie sa Fuzzing TaskflowUn pipeline de fuzzing autonome pour projets C/C++ piloté par un agent LLM (Claude Sonnet 5 par défaut) qui identifie les points d'entrée, écrit des harness AFL++, lit les rapports de couverture et génère un rapport de vulnérabilité par crash avec correctif suggéré.
- 25/09Cloudflare présente Turnstile SpinLes agents IA peuvent désormais installer et configurer eux-mêmes Turnstile (anti-bot), y compris la validation côté serveur, souvent oubliée dans les installations manuelles incomplètes.
JavaScript / TypeScript / Node 2 actus
- 22/09Node.js 26.10.0 (Current) ajoute util.debounce() et util.throttle() natifs, crypto.parsePKCS12() pour lire les certificats .pfx/.p12, fs.openAsBlobSync(), et le transfert de net.BoundSocket vers les worker threads et processus enfants. Une 26.9.0 était sortie la veille.
- 23/09Node.js 22.23.3 sort sur la ligne LTS 22 (maintenance)Mise à jour recommandée pour les projets encore sur cette branche, toujours supportée aux côtés des lignes 24 et 26.
React & front 2 actus
- 22/09Vercel publie en urgence Next.js 16.3.6Une RCE critique (GHSA-vcvr-r3jv-pc5j) touche l'implémentation Node.js d'ImageResponse dans next/og, via un échappement SVG défaillant dans la dépendance Satori (GHSA-wx4j-mvgx-mqwp). Versions 16.2.0 à 16.3.5 affectées ; l'implémentation Edge ne l'est pas, et 15.5.26 ne reçoit qu'un durcissement.
- 23/09Vercel annonce en plus une release de sécurité planifiée pour le 30 septembreNext.js 16.3.7 et 15.5.27 corrigeront neuf vulnérabilités (1 critique, 2 hautes, 5 moyennes, 1 basse), les advisories complets étant publiés le jour J.
Backend, bases de données & NestJS 2 actus
- 24/09PostgreSQL 19 Beta 4 est publiéeCorrections importantes sur les nouvelles commandes REPACK et WAIT FOR, améliorations de la réplication logique et de l'autovacuum. Plusieurs fonctionnalités prévues (SQL/PGQ, checksums en ligne, FOR PORTION OF, MERGE/SPLIT PARTITIONS) sont repoussées ; la GA est visée pour octobre.
- 23/09NestJS 12.1.0 apporte des cookies natifs agnostiques de l'adaptateur HTTP, une protection CSRF et des en-têtes de sécurité intégrés au framework, des interceptors d'upload de fichiers basés sur @fastify/multipart, et le support d'un tableau de préfixes globaux.
DevOps, cloud & sécurité 5 actus
- 21/09Cloudflare passe les Python Workers en disponibilité généralePython devient un langage pleinement supporté sur Workers, avec FastAPI, Django et Flask exécutables nativement via les connecteurs workers.asgi/wsgi, et un accès direct à Workers AI, R2, D1, Hyperdrive, Durable Objects, Queues et Workflows.
- 22/09Cloudflare lance les Worker PreviewsUn environnement de prévisualisation isolé pour chaque changement, pensé pour que les agents de code et les développeurs testent leurs modifications en parallèle sans toucher la production.
- 22/09Cloudflare ajoute le support de l'en-tête HTTP Vary dans ses Cache Rules, sur tous les plansLa négociation de contenu (langue, encodage, format d'image) devient cachable proprement au niveau du CDN.
- 24/09Cloudflare détaille une vulnérabilité corrigée dans son produit ContainersDes données résiduelles d'un conteneur pouvaient être exposées à un autre client (cross-tenant). Le billet décrit la cause et les mesures d'isolation prises — un bon cas d'école de transparence post-incident.
- 22/09L'attaque supply chain « GHAPPIER » est rendue publiqueLe 9 septembre, en 105 minutes, un attaquant a compromis un compte mainteneur, réécrit un workflow de release et publié le paquet npm @dforge-core/dforge-mcp 0.2.21 empoisonné (loader en 4 étapes auto-effaçant), touchant 65 dépôts GitHub sur 22 comptes.
PHP & WordPress 3 actus
- 22/09WordPress 7.1.2 corrige une faille de sévérité critique (CVE-2026-87902)Un attaquant non authentifié pouvait contourner la résolution des templates de page et inclure des fichiers PHP locaux hors du thème actif, avec RCE possible dans certaines conditions. Mise à jour immédiate recommandée.
- 24/09PHP publie quatre releases de sécurité le même jour8.2.34, 8.3.35, 8.4.26 et 8.5.11. Toutes les branches supportées sont concernées ; mise à jour recommandée sur l'ensemble des hébergements.
- 24/09PHP 8.6.0 RC2 est disponible pour testsC'est en réalité le premier release candidate, la RC1 ayant été annulée pour une erreur d'empaquetage. RC3 prévue le 8 octobre ; à ne pas utiliser en production.
Nouvelles fiches du lexique 261
IA / LLM 80 A2A (Agent2Agent Protocol)Agent IAAgents de code (Cursor, Copilot, Codex)AI Act (règlement européen sur l'IA)AlignementAPI compatible OpenAIBase vectorielle (pgvector, Atlas, Pinecone)Batch API (traitement asynchrone) +72 autres
React 30 'use cache' et Cache Components (Next.js)<Activity><ViewTransition> et addTransitionTypeActions (transitions asynchrones)API de préchargement (preload, preinit, preconnect, prefetchDNS)browser() — rendu navigateur uniquementcache() et cacheSignalcacheLife, cacheTag, updateTag, refresh +22 autres
JavaScript 24 Array.fromAsync()BiomeBunDeno 2Error.isError()ESM-only (fin du double format)Import Attributes (with)import defer +16 autres
PHP 16 #[\Deprecated]#[\NoDiscard]#[\Override]array_find() et familleclone withCycle de versions Symfony et LaravelDom\HTMLDocument (parseur HTML5)Extension Uri +8 autres
DevOps 16 Argo CDCloudflare WorkersCompose WatchDaggerDocker BakeError BudgetFinOpsGateway API (Kubernetes) +8 autres
TypeScript 11 --erasableSyntaxOnly--isolatedDeclarations--moduleResolution bundler--verbatimModuleSyntaxaccessor (auto-accessors)const Type ParametersDecorator Metadata (Symbol.metadata)Inferred Type Predicates +3 autres
Advanced Ecosystem 11 103 Early HintsGraphQL FederationOAuth 2.1OpenAPI 3.1 / 3.2PASETO vs JWTSpeculation Rules APItRPCTrusted Types +3 autres
HTML / CSS 11 <select> personnalisable et <selectedcontent>@function (fonctions CSS personnalisées)Baseline (web.dev)Élément <search>field-sizing: contentFonction if() CSSinterpolate-size et calc-size()Invoker Commands (commandfor / command) +3 autres
PostgreSQL 10 Async I/O (io_method)Colonnes generees virtuellesIncremental Backup (pg_basebackup --incremental)JSON_TABLELogical Replication Failover SlotsMERGEPartitionnement declaratifpgvector + index HNSW +2 autres
NestJS 10 Cookies natifs (adapter-agnostic)CQRS ModuleDrizzle ORM (integration officielle)FastifyAdapterIntrinsicExceptionJSON LoggerKafka TransporterNATS Transporter +2 autres
MongoDB 9 $rankFusion$scoreFusion$vectorSearchAtlas SearchChange StreamsCost-Based Query Ranker (CBR)Queryable EncryptionShard Draining Commands +1 autres
WordPress 7 Abilities APIBlock Bindings APICompatibilité PHP × WordPressInteractivity APIMots de passe d'applicationWordPress 6.9 → 7.1 : repèresWordPress Playground
Architecture 7 ADR (Architecture Decision Record)BackpressureCache Stampede (ruée sur le cache)Cell-Based ArchitectureLocal-first & CRDTModèle C4WebSocket vs SSE vs WebTransport
Tailwind CSS 6 @source (détection des sources)@theme (configuration CSS-first)@utility (utilitaires personnalisés)@variant et @custom-variantMigration Tailwind v3 → v4Moteur Oxide (Tailwind v4)
Mongoose 6 Embedded DiscriminatorsModel.bulkWrite()Optimistic Concurrency (versionKey)Query Cursor (streaming)Sessions & TransactionsstrictQuery
À placer en entretien cette période
- Sur l'IA : Anthropic (Claude Opus 5.5 à 4 $/20 $ par million de tokens) et OpenAI (GPT-6 Sol à 2 $/10 $, Luna à 0,10 $/0,50 $) ont lancé le même jour des modèles moins chers — en entretien, montrer qu'on arbitre le choix de modèle par coût/latence selon la tâche (agent de code vs extraction de masse), pas par réflexe « toujours le plus gros ».
- Next.js : la RCE critique du 22/09 venait d'une dépendance upstream (Satori, utilisée par ImageResponse dans next/og) — bon exemple à citer sur le risque de la chaîne de dépendances, l'intérêt de patcher vite (16.3.6) et le précédent CVE-2025-55182 côté React Server Components.
- NestJS 12.1 intègre nativement cookies, protection CSRF et en-têtes de sécurité : on peut dire en entretien que le framework absorbe ce qu'on déléguait à csurf/helmet, ce qui réduit la surface de dépendances tierces.
- Node.js 26.10 ajoute util.debounce() et util.throttle() natifs : argument concret pour la tendance « la plateforme remplace lodash », à relier à la réduction des dépendances npm après des attaques comme GHAPPIER ou Shai-Hulud.
- PostgreSQL 19 (GA visée en octobre) apporte REPACK et WAIT FOR mais a retiré des fonctionnalités non prêtes (checksums en ligne, MERGE/SPLIT de partitions) : savoir dire que le projet privilégie un cycle annuel prévisible à la course aux features.
- Cloudflare a passé Python en GA sur Workers (FastAPI/Django/Flask à l'edge) et lancé des environnements de préview isolés par changement : l'edge computing devient polyglotte et s'outille pour les workflows d'agents.