Semaine 31 - 2026

CodePen 2.0, cinq ans de chantier

Des maquettes qui traînaient depuis 2021, un podcast maison mis en pause pour tenir le rythme : CodePen 2.0 n’est pas un lifting. L’éditeur classique et les Projects fusionnent, avec vrai système de fichiers, sites multi-pages, versioning et collaboration temps réel. Surtout, chaque Pen devient déployable sur son propre sous-domaine, domaine perso compris. Le bac à sable est devenu un hébergeur.

https://blog.codepen.io/2026/07/23/two-point-oh/

CodePenToolingFrontendWebPlatform

Ton outillage JavaScript n’est plus écrit en JavaScript

En 2021, Lee Robinson pariait que Rust allait dévorer l’outillage JavaScript. Cinq ans plus tard, il repasse la liste : dprint 30x plus rapide que Prettier, Rolldown 10 à 30x plus rapide que Rollup, Turbopack devenu le bundler par défaut de Next.js 16. Même pnpm y est passé. Vous écrivez encore du JavaScript, mais plus rien de ce qui le compile n’en est.

https://leerob.com/rust

RustJavaScriptToolingPerformance

Le ver est dans le .docx

Du texte blanc sur fond blanc, quelques instructions en JSON, et voilà un Word piégé. Copilot ne fait pas la différence entre « contenu à résumer » et « ordre à exécuter » : le PoC divise par deux tous les chiffres financiers du rapport. Pire, il recopie le prompt d’attaque dans le fichier produit, qui contamine à son tour le collègue suivant. Un ver, au sens propre. Et le problème est architectural, pas patchable : pour savoir si un contenu est malveillant, il faut déjà l’avoir lu.

https://enklypesalt.com/posts/context-collapse-part3-ai-worming-through-word/

SecurityAIprompt-injectionCopilot

L’IA trouve les failles plus vite qu’on ne les corrige

Deux ans de relecture humaine n’avaient rien vu. Claude Mythos a cassé HAWK, candidat à la signature post-quantique du NIST, en 60 heures et 100 000 $ d’API. Une symétrie du réseau euclidien, et le coût de récupération de clé passe de 2⁶⁴ à 2³⁸ opérations : 67 millions de fois moins. Le chercheur qui pilotait n’était même pas cryptographe. Candidature retirée du NIST le 29 juillet.

https://korben.info/claude-casse-un-algo-post-quantique-en-60-heures.html

Même bascule côté navigateur : dès la version 153, Chrome passe à une release majeure toutes les deux semaines, plus un patch de sécurité hebdomadaire. Le motif tient dans un chiffre : 1 072 failles corrigées sur les seules versions 149 et 150, plus que les 23 précédentes réunies. Un agent Gemini a exhumé une évasion de bac à sable vieille de treize ans. « Pas un signe d’échec », jure Google. Juste les deux camps avec les mêmes outils.

https://next.ink/249642/chrome-va-recevoir-deux-mises-a-jour-de-securite-par-semaine/

SecurityAICryptographyChrome

MCP fait le ménage dans son protocole

Plus grosse mise à jour depuis novembre 2024, et elle touche les fondations : MCP abandonne le protocole bidirectionnel à état pour du stateless requête/réponse. Fini les sessions collées à une instance serveur, bonjour le load balancing. Au menu aussi : routage par en-têtes HTTP, listes cachables avec TTL, fin du Dynamic Client Registration, et une politique de dépréciation de 12 mois. Vu les 500 millions de téléchargements de SDK par mois, il était temps.

https://intelligence-artificielle.developpez.com/actu/385801/Le-protocole-MCP-Model-Context-Protocol-norme-open-source-regissant-les-interactions-entre-les-systemes-d-IA-a-connu-sa-plus-importante-mise-a-jour-depuis-son-lancement/

MCPAIAnthropicProtocol

Plafond atteint le 15 du mois

Cramer le quota Claude Enterprise de toute une équipe avant la fin du mois, ça remet les idées en place. Daniel Abaron sort sa boîte à outils : rtk compresse la sortie des commandes CLI avant de l’envoyer au modèle (31 % d’input économisé sur une journée), CodeGraph interroge un graphe de code local plutôt que de grepper des fichiers entiers. Mais le vrai gain est ailleurs : Sonnet par défaut, Opus en simple conseiller, et des CLAUDE.md qui ne se chargent plus pour rien.

https://danielabaron.me/blog/how-i-stopped-running-out-of-tokens/

AIClaudeCodeToolingDX

Outils

Updates