Blog

Perspectives sur le développement logiciel, la sécurité et la technologie de notre équipe.

Affichage des articles avec le tagweb-development

Un bug dans les images OG de Next.js peut exécuter du code sur votre serveur. Mettez à jour vers la 16.3.6.

Vercel a publié une mise à jour exceptionnelle de Next.js le 22 septembre pour corriger CVE-2026-94545, une faille critique d'exécution de code à distance dans `ImageResponse` de Node.js via `next/og`, notée CVSS 9,5. Elle ne touche que les applications qui injectent des valeurs contrôlées par le visiteur dans des images Open Graph dynamiques, mais c'est exactement ce que font la plupart des systèmes de cartes de partage. Voici qui est exposé, pourquoi mettre à jour le framework seul peut ne pas suffire, et ce qu'il faut vérifier aujourd'hui.

React 19.3 stabilise les View Transitions. Activez les Trusted Types pendant que vous y êtes.

React 19.3 est sorti le 9 septembre 2026, promouvant les View Transitions et les Fragment Refs en version stable, et ajoutant le support des Trusted Types ainsi qu'une échappatoire use(browser()). Voici ce que les équipes web, sécurité et mobile devraient concrètement en faire.

Le React Compiler passe en Rust, et Next.js 16.3 peut déjà l'utiliser

L'équipe React a réécrit le React Compiler en Rust, et Vercel l'a intégré à Turbopack. Next.js 16.3 annonce une compilation des routes 20 à 50 % plus rapide sur le chemin natif. Nous examinons si l'option expérimentale vaut la peine d'être activée et comment la tester sans risquer la production.

TypeScript 7.0 est 10x plus rapide et écrit en Go. Voici comment l'adopter sans casser votre CI.

Microsoft a publié le Release Candidate de TypeScript 7.0 le 18 juin 2026, et le grand changement, c'est le compilateur lui-même, désormais écrit en Go et environ 10 fois plus rapide que la version 6.0. Il s'agit d'un portage plutôt que d'une réécriture, donc les règles de typage restent les mêmes. La bonne approche est de l'exécuter comme un job CI fantôme dès maintenant et de l'adopter à votre propre rythme.

Next.js vient de corriger 13 avis de sécurité. Les équipes auto-hébergées ont le plus de travail.

Vercel a publié une mise à jour de sécurité coordonnée le 7 mai : 13 avis concernant Next.js et React Server Components, couvrant les attaques DoS, SSRF, l'empoisonnement de cache et les contournements de middleware dans App Router. Les équipes auto-hébergées sous Node sont les plus touchées. La leçon fondamentale : le middleware n'a jamais été une barrière d'autorisation.

Un zero-day Chrome est en cours d'exploitation. Voici ce que votre équipe de développement devrait vraiment faire.

CVE-2026-3910 cible le moteur JavaScript V8 de Chrome et est déjà utilisé dans de vraies attaques. Il touche tous les navigateurs basés sur Chromium qu'utilise votre équipe. On décortique ce qui s'est passé, pourquoi ça va bien au-delà de « mettez Chrome à jour », et les étapes concrètes que la plupart des équipes négligent encore.

Le SDK IA de Laravel vient de sortir. Six zero-days aussi. Voici ce qui compte.

Laravel a publié un SDK IA officiel avec une prise en charge unifiée des fournisseurs et un pattern Agent. Pendant ce temps, le Patch Tuesday de février de Microsoft corrige six zero-days activement exploités. On décrypte ce que tout cela signifie pour les équipes de développement dès maintenant.

Laravel vient de lancer un SDK IA officiel. Voici ce que ça signifie concrètement pour votre équipe.

Laravel a publié son SDK IA officiel le 5 février, offrant aux développeurs PHP un moyen unifié de travailler avec OpenAI, Anthropic, Gemini et d'autres. Nous décryptons ce qui compte, les points de vigilance, et s'il faut l'adopter dès maintenant.

Laravel lance un SDK IA, Apple ouvre Xcode aux agents autonomes : notre analyse

Cette semaine, Laravel a publié un SDK IA officiel qui unifie plusieurs fournisseurs d'IA derrière une seule API. Quelques jours plus tôt, Apple a sorti Xcode 26.3 avec la prise en charge native des agents de codage autonomes d'Anthropic et d'OpenAI. Voici ce que ces deux annonces signifient pour les équipes de développement.

Quand il n'y a pas de breaking news : sur quoi les équipes de développement devraient se concentrer

Parfois, la plus grande actualité tech, c'est qu'il n'y en a pas. Voici ce que votre équipe de développement devrait prioriser quand le cycle des nouvelles se calme.

Stratégie de double sortie de Symfony : pourquoi des fonctionnalités identiques avec des exigences PHP différentes change tout

Symfony 7.4 LTS et 8.0 sont sortis simultanément avec des fonctionnalités identiques mais des exigences PHP différentes. Ce changement stratégique force les équipes à choisir entre stabilité à long terme et performance moderne.

La guerre des frameworks PHP redevient intéressante

Le développement de Symfony 8.1 s'accélère tandis que le nouveau venu Doppar défie le duopole Laravel-Symfony. Voici ce que cela signifie pour les équipes de développement qui choisissent leur prochain stack.