Blog

Approfondimenti sullo sviluppo software, sicurezza e tecnologia dal nostro team.

Visualizzazione articoli con tagexpert-analysis

Node.js abbandona il modello pari-dispari. Ecco come pianificare gli aggiornamenti adesso.

Node.js mette in pensione il modello pari-dispari su cui i team backend si sono affidati per un decennio. A partire dalla versione 27, c'è un major all'anno, ogni rilascio diventa LTS e un nuovo canale Alpha di sei mesi apre a ottobre. Ecco cosa cambia se si utilizza Node in produzione e il singolo job CI da aggiungere subito.

Redis 8.8 finalmente ha array nativi e un rate limiter integrato. Ecco cosa fare con loro.

Redis 8.8 è appena uscito con un tipo di dato array nativo e INCREX, un comando di rate limiting integrato che sostituisce gli script Lua artigianali usati dalla maggior parte dei team oggi. Le funzionalità sono davvero utili, ma la mossa intelligente non è aggiornare di venerdì. Ecco come ci approcceremmo per un cliente, e l'unico audit che vale la pena fare questa settimana, indipendentemente da tutto.

Android è ufficialmente Compose-first. La tua app basata su View è ora codice legacy.

Al Google I/O 2026, Google ha reso Jetpack Compose il modo ufficiale per sviluppare le interfacce Android e ha spostato il toolkit View in modalità manutenzione. Per le molte app in produzione ancora basate su View, questo trasforma una domanda di lunga data in una decisione concreta. Ecco come i team mobile dovrebbero rispondere, senza riscrivere tutto in una volta.

Apple e Google rendono i telefoni meno vincolanti. I team mobile devono ripensare la strategia.

iOS 26.5 è arrivato questa settimana con il trasferimento wireless verso Android, la crittografia end-to-end RCS e un nuovo livello di abbonamento per l'App Store. Poche ore dopo, il Google Android Show I/O Edition 2026 ha confermato che la cooperazione vale in entrambe le direzioni. Il lock-in della piattaforma si sta indebolendo, e questo cambia il modo in cui i team mobile devono ragionare su fidelizzazione e prezzi.

Next.js ha corretto 13 advisory di sicurezza. I team self-hosted hanno più lavoro da fare.

Vercel ha rilasciato una patch di sicurezza coordinata il 7 maggio: 13 advisory per Next.js e React Server Components che coprono DoS, SSRF, avvelenamento della cache e bypass del middleware in App Router. I team self-hosted che eseguono Node sono i più colpiti. Il messaggio chiave: il middleware non è mai stato un confine di autorizzazione.

Un agente AI ha distrutto un database di produzione in 9 secondi. Ecco cosa è andato storto.

Un agente Cursor con Claude Opus 4.6 ha cancellato in autonomia l'intero database di produzione e i backup di una startup con una singola chiamata API. L'incidente mette in luce lacune reali nel modo in cui i team affidano agli agenti AI le chiavi dell'infrastruttura di produzione.

4 milioni di sviluppatori sugli agenti AI per il coding. Qualcuno controlla l'output?

Codex di OpenAI ha raggiunto 4 milioni di sviluppatori settimanali questo mese, rispetto ai 3 milioni di sole due settimane prima. GPT-5.5 è uscito la stessa settimana. Nel frattempo, la ricerca sulla sicurezza continua a dimostrare che il codice generato dall'AI espone segreti al doppio del tasso umano e quasi la metà contiene vulnerabilità note. Analizziamo cosa dovrebbero fare concretamente i team di sviluppo.

Tre zero-day di Windows in circolazione. Uno è patchato. Ecco cosa fare per gli altri due.

Un ricercatore frustrato ha pubblicato tre exploit di privilege escalation per Windows, gli attaccanti li stanno già usando contro obiettivi enterprise e solo uno ha una patch. Analizziamo cosa dovrebbero fare subito i team di sviluppo.

L'AI trova i tuoi bug più velocemente di quanto tu riesca a correggerli

Il modello Mythos di Anthropic ha trovato migliaia di zero-day nei principali software questa settimana. Una vulnerabilità critica in un notebook Python è stata sfruttata in 10 ore. La finestra di esposizione si è ristretta drasticamente, e la maggior parte dei team non è pronta.

L'attacco alla supply chain di LiteLLM è un campanello d'allarme per ogni team che usa strumenti AI

Una finestra di 40 minuti su PyPI ha compromesso migliaia di ambienti. L'attacco alla supply chain Trivy/LiteLLM è la notizia più importante della settimana nel mondo della sicurezza per gli sviluppatori, e offre lezioni concrete per qualsiasi team con dipendenze Python non fissate.

Apple sta rimuovendo le app di vibe-coding, e onestamente lo capiamo

La settimana scorsa Apple ha rimosso dall'App Store l'app di sviluppo AI «Anything», citando le regole sull'esecuzione del codice. È il terzo strumento di vibe-coding preso di mira da Apple questo mese. Ecco perché questo è importante per ogni team che sviluppa su iOS, e cosa fare al riguardo.

Gli agenti AI toccano la tua tastiera. Cosa può andare storto?

Claude ora può controllare il tuo Mac, OpenClaw è diventato virale, e ogni laboratorio di AI vuole che il proprio modello clicchi pulsanti al posto tuo. Ecco cosa dovrebbero preoccuparsi davvero i team di sviluppo, e cosa fare al riguardo.