Blog

Perspectivas sobre desarrollo de software, seguridad y tecnología de nuestro equipo.

Node.js abandona el modelo par-impar. Cómo planificar sus actualizaciones ahora.

Node.js retira el modelo de versiones par-impar en el que los equipos de backend han confiado durante una década. A partir de la versión 27, hay un major al año, cada lanzamiento se convierte en LTS, y un nuevo canal Alpha de seis meses abre este octubre. Esto es lo que cambia si ejecuta Node en producción, y el único trabajo de CI que debe añadir ahora.

Redis 8.8 por fin tiene arrays nativos y un limitador de velocidad integrado. Esto es lo que puede hacer con ellos.

Redis 8.8 acaba de lanzarse con un tipo de dato array nativo e INCREX, un comando integrado de limitación de velocidad que reemplaza el Lua manual que la mayoría de los equipos utilizan hoy. Las características son genuinamente útiles, pero la decisión inteligente no es actualizar en viernes. Así es como lo abordaríamos para un cliente, y la auditoría que vale la pena hacer esta semana de todas formas.

Android es oficialmente Compose-first. Su aplicación basada en Views es ahora código heredado.

En Google I/O 2026, Google convirtió Jetpack Compose en la forma oficial de construir interfaces de usuario en Android y trasladó el kit de herramientas View al modo de mantenimiento. Para las muchas aplicaciones en producción que aún utilizan Views, esto convierte una pregunta de larga data en una decisión real. Así es como los equipos móviles deberían responder, sin reescribir todo de una vez.

Apple y Google acaban de hacer los móviles menos cautivos. Los equipos móviles necesitan un nuevo manual.

Esta semana se lanzó iOS 26.5 con transferencia inalámbrica a Android, cifrado de extremo a extremo para RCS y un nuevo nivel de suscripción en la App Store. Horas después, el Android Show I/O Edition 2026 de Google confirmó que la cooperación es mutua. El bloqueo de plataforma acaba de debilitarse, y eso cambia cómo los equipos móviles deben pensar sobre la retención y los precios.

Next.js acaba de parchear 13 avisos de seguridad. Los equipos con alojamiento propio tienen el mayor trabajo.

Vercel lanzó una actualización de seguridad coordinada el 7 de mayo: 13 avisos de Next.js y React Server Components que cubren DoS, SSRF, envenenamiento de caché y bypasses de middleware en App Router. Los equipos con alojamiento propio en Node son los más afectados. La conclusión más importante: el middleware nunca fue un límite de autorización.

Un agente de IA destruyó una base de datos de producción en 9 segundos. Esto es lo que salió mal.

Un agente de Cursor con Claude Opus 4.6 eliminó de forma autónoma toda la base de datos de producción y las copias de seguridad de una startup mediante una única llamada a la API. El incidente deja al descubierto fallos reales en la forma en que los equipos entregan a los agentes de IA el control de la infraestructura de producción.

4 millones de desarrolladores usan agentes de código con IA. ¿Alguien revisa el resultado?

Codex de OpenAI alcanzó 4 millones de desarrolladores semanales este mes, frente a los 3 millones de apenas dos semanas antes. GPT-5.5 se lanzó la misma semana. Mientras tanto, la investigación en seguridad sigue demostrando que el código generado por IA filtra secretos al doble de la tasa humana y casi la mitad contiene vulnerabilidades conocidas. Analizamos qué deberían hacer realmente los equipos de desarrollo al respecto.

Tres zero-days de Windows en la naturaleza. Uno tiene parche. Esto es lo que debe hacer con los otros dos.

Un investigador frustrado filtró tres exploits de escalada de privilegios en Windows, los atacantes ya los están usando contra objetivos empresariales y solo uno tiene parche. Analizamos lo que los equipos de desarrollo deben hacer ahora mismo.

La IA encuentra sus vulnerabilidades más rápido de lo que puede parchearlas

El modelo Mythos de Anthropic encontró miles de zero-days en software de primera línea esta semana. Una vulnerabilidad crítica en notebooks de Python fue explotada en 10 horas. La ventana de exposición se ha reducido al mínimo, y la mayoría de los equipos no están preparados.

El ataque a la cadena de suministro de LiteLLM es una llamada de atención para todo equipo que use herramientas de IA

Una ventana de 40 minutos en PyPI comprometió miles de entornos. El ataque a la cadena de suministro de Trivy/LiteLLM es la mayor noticia de seguridad en desarrollo de la semana, y tiene lecciones prácticas para cualquier equipo con dependencias de Python sin fijar.

Apple está eliminando apps de vibe-coding, y la verdad, lo entendemos

Apple eliminó la semana pasada la app de creación con IA «Anything» de la App Store, citando sus normas sobre ejecución de código. Es la tercera herramienta de vibe-coding que Apple ha señalado este mes. Esto es lo que significa para cada equipo que desarrolla en iOS, y qué hacer al respecto.

Los agentes de IA ya tocan su teclado. ¿Qué puede salir mal?

Claude ya puede controlar su Mac, OpenClaw se ha vuelto viral y todos los laboratorios de IA quieren que sus modelos pulsen botones en su nombre. Esto es lo que los equipos de desarrollo deberían tener en cuenta, y qué hacer al respecto.