
Semaine 39 - 2026
Vos reveals au scroll n’ont plus besoin de JavaScript
Depuis Chrome 145 (février 2026), le CSS sait lancer une animation quand un élément entre à l’écran : timeline-trigger d’un côté, animation-trigger de l’autre, et votre IntersectionObserver part à la retraite.
https://cydstumpel.nl/css-scroll-triggered-animations-are-here-and-i-completely-missed-them/
Vite réécrit en Rust, par ceux qui ne l’ont pas écrit
Lovable remplace le serveur de dev Vite par OJ (Orange Juice), un binaire Rust unique qui lit vos vite.config.ts tels quels. Leurs previews passent de 17,4s à 8s, et surtout la mémoire fond : 115Mo contre 1,7Go. L’argument : “A person saves one file; an agent writes ten in a burst.”
https://lovable.dev/blog/faster-previews-oj
Socket tempère : sur son propre bench, le démarrage à froid ne gagne qu’environ 200ms. Evan You, le papa de Vite, rappelle que ce n’est “not an entire rewrite”, et craint surtout que chacun maintienne son fork bricolé dans son coin.
https://socket.dev/blog/oj-vite-rust
Une IA pour relire votre code, une autre pour attaquer
Entelligence a fait relire 50 pull requests à des modèles GPT : le plus cher n’est pas le plus rentable (0,062$ par bug confirmé, contre 0,039$). Leur astuce : un petit modèle vingt fois moins cher en éclaireur, et le gros seulement s’il trouve quelque chose. 120 bugs pour le prix de 108, sur un seul essai par modèle.
https://entelligence.ai/blogs/gpt-6-astra-cost-1.6x-more-per-verified-bug-than-gpt-5.6-sol
https://entelligence.ai/blogs/cheap-model-first-escalate-code-review
Relire, c’est bien ; attaquer, c’est mieux. Un commerçant a demandé à Codex de cambrioler sa boutique, qui encaisse des agents IA (en environnement simulé) : 39 failles. Un caractère invisible dans un champ, et on paye pour du vide. Un ? en fin de lien, et on repaye plus cher. La crypto a tenu, c’est la plomberie autour qui fuit.
https://hackernoon.com/i-told-an-ai-agent-to-rob-my-store-it-found-39-ways-to-do-it
L’accessibilité en dix-neuf pièges et demi
Manuel Matuzovic a listé 19½ pièges, comme le header fixed qui dévore l’écran de ceux qui zooment à 200%, le aria-haspopup sur une nav qui promet des raccourcis clavier inexistants, ou encore le SVG annoncé sans nom par les lecteurs d’écran. En bonus, focusgroup arrive pour la navigation clavier sans JavaScript.
https://noti.st/matuzo/OD53aV/slides
Le code s’écrit tout seul, pas le cahier des charges
Si les agents IA écrivent le code, le relisent et bientôt le déploient, que reste-t-il au dev ? Comprendre ce que veut vraiment l’utilisateur, selon Laurie Voss. Les “forward deployed engineers”, des devs envoyés directement chez le client, touchent déjà plus de 240000$ par an.
https://seldo.com/posts/we-are-all-product-engineers-now/
Electron au régime sec
tinyjs emballe votre front Vue ou React dans la webview du système, avec un moteur JavaScript minimaliste derrière : environ 6 Mo l’application, contre plus de 150 pour Electron. Pas de navigateur embarqué, pas de port réseau ouvert.
Perry va plus loin et compile carrément le TypeScript en binaire natif, sans Node ni moteur JavaScript : 330Ko pour un hello world, lancé en 3,2ms. Benchmarks maison et compatibilité npm partielle, évidemment.
Updates
- Node.js 26.10.0 https://nodejs.org/en/blog/release/v26.10.0
- Turborepo 2.11 https://turborepo.dev/blog/2-11