Blog
Approfondimenti sullo sviluppo software, sicurezza e tecnologia dal nostro team.

Un bug OG-image di Next.js può eseguire codice sul tuo server. Aggiorna alla 16.3.6.
Il 22 settembre Vercel ha rilasciato un aggiornamento straordinario di Next.js per correggere CVE-2026-94545, un bug critico di esecuzione remota di codice in `ImageResponse` Node.js di `next/og`, con punteggio CVSS 9.5. Riguarda solo le app che inseriscono valori controllati dai visitatori nelle immagini Open Graph dinamiche, ma questa è la configurazione della maggior parte delle share card. Ecco chi è esposto, perché aggiornare solo il framework potrebbe non essere sufficiente, e cosa verificare oggi.

React 19.3 rende le View Transitions stabili. Attiva i Trusted Types mentre ci sei.
React 19.3 è uscito il 9 settembre 2026, promuovendo View Transitions e Fragment Refs a stabili e aggiungendo il supporto ai Trusted Types e una via d'uscita use(browser()). Ecco cosa devono concretamente fare i team web, di sicurezza e mobile.

Il React Compiler passa a Rust, e Next.js 16.3 può già usarlo
Il team di React ha riscritto il React Compiler in Rust, e Vercel lo ha integrato in Turbopack. Next.js 16.3 riporta una compilazione dei percorsi dal 20 al 50% più veloce sulla via nativa. Analizziamo se vale la pena attivare il flag sperimentale e come testarlo senza rischiare la produzione.

TypeScript 7.0 è 10 volte più veloce e scritto in Go. Ecco come adottarlo senza rompere la CI.
Microsoft ha rilasciato il Release Candidate di TypeScript 7.0 il 18 giugno 2026, e la grande novità è il compilatore stesso, ora scritto in Go e circa 10 volte più veloce di 6.0. Si tratta di un porting piuttosto che di una riscrittura, quindi le regole sui tipi rimangono le stesse. La mossa intelligente è eseguirlo come job CI shadow adesso e adottarlo secondo i propri tempi.

Next.js ha corretto 13 advisory di sicurezza. I team self-hosted hanno più lavoro da fare.
Vercel ha rilasciato una patch di sicurezza coordinata il 7 maggio: 13 advisory per Next.js e React Server Components che coprono DoS, SSRF, avvelenamento della cache e bypass del middleware in App Router. I team self-hosted che eseguono Node sono i più colpiti. Il messaggio chiave: il middleware non è mai stato un confine di autorizzazione.

Uno zero-day su Chrome è in fase di sfruttamento attivo. Ecco cosa dovrebbe fare davvero il tuo team di sviluppo.
CVE-2026-3910 prende di mira il motore JavaScript V8 di Chrome ed è già utilizzato in attacchi reali. Interessa ogni browser basato su Chromium che il tuo team usa. Analizziamo cosa è successo, perché va oltre il semplice «aggiorna Chrome», e i passi pratici che la maggior parte dei team continua a saltare.
L'AI SDK di Laravel è appena uscito. Insieme a sei zero-day. Ecco cosa conta davvero.
Laravel ha rilasciato un AI SDK ufficiale con supporto unificato per più provider e un pattern Agent. Nel frattempo, il Patch Tuesday di febbraio di Microsoft corregge sei zero-day già attivamente sfruttati. Analizziamo cosa significano entrambe le novità per i team di sviluppo in questo momento.
Laravel ha rilasciato un SDK AI ufficiale. Ecco cosa significa davvero per il tuo team.
Laravel ha rilasciato il suo SDK AI ufficiale il 5 febbraio, offrendo agli sviluppatori PHP un modo unificato per lavorare con OpenAI, Anthropic, Gemini e altri. Analizziamo cosa conta, a cosa fare attenzione e se conviene adottarlo subito.

Laravel lancia un SDK per l'IA, Apple apre Xcode agli agenti autonomi: ecco cosa ne pensiamo
Questa settimana Laravel ha rilasciato un SDK ufficiale per l'IA che unifica diversi provider dietro un'unica API. Pochi giorni prima, Apple ha presentato Xcode 26.3 con supporto integrato per agenti di coding autonomi di Anthropic e OpenAI. Ecco cosa significano entrambe le mosse per i team di sviluppo.

Quando Non Ci Sono Notizie Urgenti: Su Cosa Dovrebbero Concentrarsi i Team di Sviluppo
A volte la notizia tech più importante è che non ce ne sono. Ecco su cosa dovrebbe concentrarsi il tuo team di sviluppo quando il ciclo delle notizie si quieta.

La Strategia di Rilascio Duplice di Symfony: Perché Funzionalità Identiche con Requisiti PHP Diversi Cambia Tutto
Symfony 7.4 LTS e 8.0 sono state lanciate simultaneamente con funzionalità identiche ma requisiti PHP diversi. Questo cambiamento strategico costringe i team a scegliere tra stabilità a lungo termine e performance moderne.

Le Guerre dei Framework PHP Stanno Diventando di Nuovo Interessanti
Lo sviluppo di Symfony 8.1 sta prendendo piede mentre il nuovo arrivato Doppar sfida il duopolio Laravel-Symfony. Ecco cosa significa per i team di sviluppo che scelgono il loro prossimo stack.