Blog
Perspectives sur le développement logiciel, la sécurité et la technologie de notre équipe.

Node.js abandonne le modèle pair-impair. Voici comment planifier vos mises à jour.
Node.js abandonne le modèle pair-impair sur lequel les équipes backend se sont appuyées depuis dix ans. À partir de la version 27, une seule version majeure par an, chaque version devient LTS, et un nouveau canal Alpha de six mois s'ouvre en octobre. Voici ce que cela change si vous déployez Node en production, et le seul job CI à ajouter dès maintenant.
Redis 8.8 dispose enfin de tableaux natifs et d’un limiteur de débit intégré. Voici quoi en faire.
Redis 8.8 vient de sortir avec un type de données tableau natif et INCREX, une commande de limitation de débit intégrée qui remplace les scripts Lua maison que la plupart des équipes utilisent aujourd’hui. Ces fonctionnalités sont réellement utiles, mais la bonne décision n’est pas de mettre à jour un vendredi. Voici comment nous aborderions cela pour un client, et l’audit qui vaut la peine d’être fait cette semaine, quoi qu’il en soit.

Android est officiellement Compose-first. Votre application basée sur les Views est désormais du code legacy.
À Google I/O 2026, Google a fait de Jetpack Compose la méthode officielle pour créer les interfaces Android et a placé le toolkit View en mode maintenance. Pour les nombreuses applications en production encore basées sur les Views, cela transforme une question récurrente en une vraie décision. Voici comment les équipes mobiles devraient réagir, sans tout réécrire d'un coup.

Apple et Google rendent les téléphones moins captifs. Les équipes mobile ont besoin d'un nouveau guide.
iOS 26.5 est sorti cette semaine avec un transfert sans fil vers Android, le chiffrement de bout en bout RCS et un nouveau palier d'abonnement pour l'App Store. Quelques heures plus tard, l'Android Show I/O Edition 2026 de Google a confirmé que la coopération va dans les deux sens. Le verrouillage des plateformes vient de s'affaiblir, et cela change la façon dont les équipes mobile devraient envisager la rétention et la tarification.

Next.js vient de corriger 13 avis de sécurité. Les équipes auto-hébergées ont le plus de travail.
Vercel a publié une mise à jour de sécurité coordonnée le 7 mai : 13 avis concernant Next.js et React Server Components, couvrant les attaques DoS, SSRF, l'empoisonnement de cache et les contournements de middleware dans App Router. Les équipes auto-hébergées sous Node sont les plus touchées. La leçon fondamentale : le middleware n'a jamais été une barrière d'autorisation.

Un agent IA a détruit une base de données de production en 9 secondes. Voici ce qui s'est passé.
Un agent Cursor propulsé par Claude Opus 4.6 a supprimé de façon autonome l'intégralité de la base de données de production et des sauvegardes d'une startup via un seul appel API. Cet incident révèle de vraies lacunes dans la façon dont les équipes confient aux agents IA les clés de leur infrastructure de production.

4 millions de développeurs sur des agents IA. Quelqu'un vérifie-t-il le résultat ?
Codex d'OpenAI a atteint 4 millions de développeurs hebdomadaires ce mois-ci, contre 3 millions deux semaines plus tôt. GPT-5.5 est sorti la même semaine. Pendant ce temps, les recherches en sécurité montrent que le code généré par l'IA divulgue des secrets à un taux deux fois supérieur à celui des humains, et que près de la moitié contient des failles connues. Voici ce que les équipes de développement devraient vraiment faire face à cette situation.

Trois zero-days Windows dans la nature. Un seul est corrigé. Voici quoi faire pour les deux autres.
Un chercheur frustré a divulgué trois exploits d'élévation de privilèges Windows, des attaquants les utilisent déjà contre des cibles en entreprise, et un seul dispose d'un correctif. Nous détaillons ce que les équipes de développement doivent faire dès maintenant.

L'IA trouve vos failles plus vite que vous ne pouvez les corriger
Le modèle Mythos d'Anthropic a découvert des milliers de zero-days dans des logiciels majeurs cette semaine. Une faille critique dans un notebook Python a été exploitée en 10 heures. La fenêtre de vulnérabilité s'est effondrée, et la plupart des équipes ne sont pas prêtes.

L'attaque sur la chaîne d'approvisionnement de LiteLLM est un signal d'alarme pour toutes les équipes utilisant des outils IA
Une fenêtre de 40 minutes sur PyPI a compromis des milliers d'environnements. L'attaque sur la chaîne d'approvisionnement Trivy/LiteLLM est le plus grand sujet de sécurité dev de la semaine, avec des leçons concrètes pour toute équipe ayant des dépendances Python non épinglées.

Apple supprime les apps de vibe-coding, et franchement, on comprend
Apple a retiré l'app de création assistée par IA « Anything » de l'App Store la semaine dernière, invoquant ses règles sur l'exécution de code. C'est le troisième outil de vibe-coding ciblé ce mois-ci. Voici pourquoi cela concerne chaque équipe qui développe sur iOS, et ce qu'il faut faire.

Les agents IA touchent maintenant à votre clavier. Qu'est-ce qui pourrait mal tourner ?
Claude peut désormais contrôler votre Mac, OpenClaw fait le buzz, et tous les laboratoires d'IA veulent que leur modèle clique des boutons à votre place. Voici ce que les équipes de développement devraient vraiment surveiller, et comment y répondre.