Backend & Fullstack

Backend & Fullstack Daily — May 4, 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Release

Drizzle v1.0.0-rc.1: JIT mappers, codec system y soporte nativo de Effect v4

Drizzle entró en RC y trajo dos cambios serios bajo el capó. Los JIT mappers opt-in compilan el mapeo de filas en tiempo de ejecución y dejan el ORM tan rápido como mapear a mano con el driver crudo — el overhead histórico se va a ~0. El nuevo codec system para PostgreSQL normaliza requests/responses entre drivers y reporta 25-30% menos de latencia y +800rps en benchmarks. Suma soporte nativo de Effect v4, driver para Netlify Database y un casing API reworkeado — sí, breaking change: ahora movés snakeCase/camelCase a tablas/views/schemas en lugar de la instancia. Si elegiste Drizzle por la velocidad, este RC consolida el argumento. Probalo en staging antes que llegue el GA.

30 Apr 2026
orm.drizzle.team →
Release

Cloudflare Workers: Dynamic Workflows ejecuta lógica durable en código cargado en runtime

El paquete @cloudflare/dynamic-workflows arregla un agujero feo del modelo serverless: cómo correr workflows durables cuando el código que los hostea se carga dinámicamente (multi-tenant, plugins de usuario, agents). La librería tagea cada instancia de Workflow con metadata —por ejemplo un tenantId— y reabre el Dynamic Worker correcto vía Worker Loader cada vez que el workflow se despierta. Es decir: replays consistentes aunque el bundle haya cambiado, sin perder durabilidad. Si estás construyendo plataformas tipo "código de usuario corriendo en mi infra", este es uno de esos releases que destraban arquitecturas enteras.

01 May 2026
developers.cloudflare.com →
Seguridad

Unit42 publica el panorama npm: del worm Shai-Hulud a la propagación post-Bitwarden

Palo Alto Networks Unit42 publicó un reporte denso sobre el estado de los ataques de cadena de suministro en npm desde el incidente Shai-Hulud de septiembre 2025. Tres patrones que repiten: (1) wormable propagation usando tokens de mantainers robados, (2) persistencia a nivel infraestructura en pipelines CI/CD y (3) payloads dormantes multi-etapa diseñados para evadir detecciones tradicionales. Cubre Bitwarden CLI 2026.4.0, axios 0.30.4/1.14.1, los paquetes de Namastex Labs y la oleada Mini Shai-Hulud sobre SAP. Si todavía instalás npm install sin --ignore-scripts o sin secret scanning en CI, leé esto antes de hacer otro deploy.

01 May 2026
unit42.paloaltonetworks.com →

Runtimes

Minor

Cloudflare Workers actualiza V8 a 14.8

El runtime de Workers actualizó V8 a la rama 14.8, en línea con Chrome estable. Si dependés de optimizaciones recientes del compilador o features TC39 stage 4 que aterrizaron en las últimas semanas, deberías verlas habilitadas sin tocar config. Recordá que Workers no permite flags experimentales de V8, así que la diferencia visible es de perf y APIs estandarizadas, no de banderas.

27 Apr 2026
developers.cloudflare.com →
🗄️

Databases & Data

Breaking

Supabase: las tablas nuevas dejan de exponerse automáticamente al Data API y GraphQL

Cambio breaking de seguridad por defecto: a partir del 28 de abril, las tablas que creás ya no se publican automáticamente al Data API REST ni al endpoint GraphQL. Tenés que opt-in explícito desde el dashboard o vía SQL. Es la posición correcta —menos superficie expuesta, menos chance de filtrar una tabla interna por error— pero rompe migraciones que asumían el comportamiento viejo. Si tu CI corre seeds y pruebas contra REST recién creado, ajustá las migraciones para habilitarlo a mano.

28 Apr 2026
supabase.com →
Breaking

Supabase Auth: el endpoint OAuth token ahora devuelve HTTP 200 en lugar de 201

Pequeño pero filoso: el endpoint /token de OAuth pasó a responder con HTTP 200 alineándose con el RFC 6749 §5.1, que ya pedía 200 desde 2012. Si tu cliente o gateway está chequeando === 201 para considerar el login exitoso, vas a empezar a ver auth fallando silenciosamente. Es un buen recordatorio de por qué nunca codeás contra status codes específicos cuando podés validar el rango 2xx.

01 May 2026
supabase.com →
☁️

Cloud & DevOps

Destacado

Cloudflare R2: el dashboard ahora vacía buckets y borra carpetas en una sola acción

QoL importante para R2: el dashboard ahora soporta vaciar un bucket completo y borrar carpetas enteras en una sola operación. Antes te tocaba scriptear con la API, lo cual era doloroso para limpieza de entornos efímeros o cleanup de buckets de staging. Ojo: irreversible, así que doble check antes de apretar —sobre todo en cuentas con múltiples zonas—.

30 Apr 2026
developers.cloudflare.com →
Destacado

Cloudflare Queues: métricas de backlog en tiempo real vía dashboard, REST y JS

Cloudflare Queues finalmente expone el backlog en tiempo real —cantidad de mensajes pendientes— desde el dashboard, REST API y la interfaz JavaScript. Si construiste retries o autoscaling sobre Queues, esto te ahorra el polling sintético que antes hacías para inferir presión. Crítico para SRE: ahora podés alertar contra backlog directamente en lugar de proxy metrics.

28 Apr 2026
developers.cloudflare.com →
Destacado

Cloudflare añade IPsec post-cuántico (ML-KEM) para Cisco y Fortinet

Magic WAN suma compatibilidad post-cuántica con dispositivos Cisco y Fortinet usando ML-KEM, el KEM estandarizado por NIST en agosto 2024. Es defensa contra el modelo "harvest now, decrypt later": aunque hoy nadie tiene la quantum machine para romper IKE clásico, los pcap exfiltrados hoy podrían descifrarse en 5-10 años. Si manejás backbones cross-region con datos sensibles, este es un upgrade defensivo barato.

30 Apr 2026
developers.cloudflare.com →
🏗️

Architecture & Best Practices

Release

Amazon CloudWatch suma OpenTelemetry metrics nativo (preview)

AWS metió en preview público la ingesta de OpenTelemetry metrics directamente en CloudWatch. Mandás métricas vía OTLP, las ves al lado de las nativas de AWS, soporta hasta 150 labels por métrica y se enriquecen automáticamente con metadata de recursos (infra, contenedores, apps). Bonus: PromQL para query. Disponible en cinco regiones (incluyendo N. Virginia e Irlanda) y gratis durante el preview. El mensaje es claro: AWS ya no quiere que te quedes en CloudWatch propietario, pero tampoco quiere que migres a Datadog — te dan OTel sin cambiar de proveedor.

29 Apr 2026
infoq.com →
🔥

Top Stories

Release

Drizzle v1.0.0-rc.1: JIT mappers, codec system, and native Effect v4 support

Drizzle hit RC and brought two serious internals changes. Opt-in JIT mappers compile row mapping at runtime and bring the ORM as fast as hand-mapping with the raw driver — historical overhead drops to ~0. A new codec system for PostgreSQL normalizes requests and responses across drivers, reporting 25-30% lower latency and +800rps in benchmarks. Add native Effect v4 support, a Netlify Database driver, and a reworked casing API — yes, breaking: snakeCase/camelCase now live on tables/views/schemas instead of the instance. If you chose Drizzle for raw speed, the RC reinforces that bet. Vet it in staging before GA hits.

30 Apr 2026
orm.drizzle.team →
Release

Cloudflare Workers: Dynamic Workflows runs durable logic inside runtime-loaded code

The new @cloudflare/dynamic-workflows library closes an awkward gap in serverless: how do you run durable workflows when the code hosting them is loaded dynamically (multi-tenant, user plugins, agents)? The library tags each Workflow instance with metadata — e.g. a tenantId — and reloads the matching Dynamic Worker via Worker Loader every time the workflow wakes up. Replays stay consistent even when the bundle changed, without losing durability. If you build "run user code on my infra" platforms, this unlocks whole architectures.

01 May 2026
developers.cloudflare.com →
Security

Unit42 maps the npm landscape: from Shai-Hulud worm to post-Bitwarden propagation

Palo Alto Networks Unit42 dropped a dense report on the state of npm supply chain attacks since the September 2025 Shai-Hulud incident. Three repeating patterns: (1) wormable propagation using stolen maintainer tokens, (2) infrastructure-level persistence inside CI/CD pipelines, and (3) multi-stage dormant payloads designed to dodge traditional detection. It covers Bitwarden CLI 2026.4.0, axios 0.30.4/1.14.1, the Namastex Labs packages, and the Mini Shai-Hulud wave hitting SAP. If you still run npm install without --ignore-scripts or without CI secret scanning, read this before your next deploy.

01 May 2026
unit42.paloaltonetworks.com →

Runtimes

Minor

Cloudflare Workers bumps V8 to 14.8

The Workers runtime bumped V8 to the 14.8 branch, in line with stable Chrome. If you rely on recent compiler optimizations or stage-4 TC39 features that landed in the last few weeks, they are now available with no config change. Workers still does not allow experimental V8 flags, so the visible delta is performance and standardized APIs, not toggles.

27 Apr 2026
developers.cloudflare.com →
🗄️

Databases & Data

Breaking

Supabase: new tables stop being auto-exposed to the Data API and GraphQL

Secure-by-default breaking change: as of April 28, tables you create are no longer auto-published to the Data API REST endpoint or GraphQL. Explicit opt-in via dashboard or SQL is required. This is the right call — less surface exposed, fewer accidental leaks of internal tables — but it breaks migrations that assumed the old behavior. If your CI seeds against a freshly-created REST endpoint, update migrations to enable it explicitly.

28 Apr 2026
supabase.com →
Breaking

Supabase Auth: OAuth token endpoint now returns HTTP 200 instead of 201

Small but sharp: the OAuth /token endpoint now answers with HTTP 200, aligning with RFC 6749 §5.1 (which has called for 200 since 2012). If your client or gateway checks === 201 to consider login successful, expect silent auth failures. Good reminder why coding against specific status codes — instead of the 2xx range — is fragile.

01 May 2026
supabase.com →
☁️

Cloud & DevOps

Notable

Cloudflare R2: dashboard can now empty buckets and delete folders in one action

Useful R2 QoL: the dashboard now supports emptying an entire bucket and deleting whole folders in a single action. Previously you had to script the API — painful for ephemeral env cleanup or staging bucket teardown. Heads up: irreversible, double-check before clicking, especially in accounts with multiple zones.

30 Apr 2026
developers.cloudflare.com →
Notable

Cloudflare Queues: real-time backlog metrics via dashboard, REST API, and JS

Cloudflare Queues finally exposes the real-time backlog — pending message count — via dashboard, REST API, and the JavaScript interface. If you built retry logic or autoscaling on top of Queues, this kills the synthetic polling you used to infer pressure. SRE win: alert directly on backlog instead of proxy metrics.

28 Apr 2026
developers.cloudflare.com →
Notable

Cloudflare adds post-quantum IPsec (ML-KEM) for Cisco and Fortinet devices

Magic WAN now supports post-quantum IPsec with Cisco and Fortinet devices using ML-KEM, the KEM NIST standardized in August 2024. This defends against "harvest now, decrypt later": nobody has a quantum machine that breaks classical IKE today, but pcaps exfiltrated now could be decrypted in 5-10 years. Cheap defensive upgrade for cross-region backbones moving sensitive data.

30 Apr 2026
developers.cloudflare.com →
🏗️

Architecture & Best Practices

Release

Amazon CloudWatch ships native OpenTelemetry metrics support (preview)

AWS pushed public preview support for ingesting OpenTelemetry metrics directly into CloudWatch. Ship metrics via OTLP, see them alongside native AWS ones, support for up to 150 labels per metric, and automatic enrichment with resource metadata (infra, containers, apps). Bonus: PromQL for querying. Available in five regions (including N. Virginia and Ireland), free during preview. Clear message: AWS no longer wants you locked into proprietary CloudWatch, but they also don't want you migrating to Datadog — OTel without changing vendor.

29 Apr 2026
infoq.com →
🔥

Top Stories

Release

Drizzle v1.0.0-rc.1: mappers JIT, codec system et support natif d'Effect v4

Drizzle passe en RC avec deux changements internes majeurs. Les mappers JIT opt-in compilent le mapping de lignes au runtime et rendent l'ORM aussi rapide qu'un mapping manuel sur driver brut. Le nouveau codec system PostgreSQL normalise requests/responses entre drivers, avec 25-30% de latence en moins et +800rps. Support natif Effect v4, driver Netlify Database, et casing API revu (breaking): snakeCase/camelCase migrent vers tables/views/schemas. Tester en staging avant le GA.

30 Apr 2026
orm.drizzle.team →
Release

Cloudflare Workers: Dynamic Workflows pour code chargé au runtime

La nouvelle librairie @cloudflare/dynamic-workflows comble un trou du serverless: comment exécuter des workflows durables lorsque le code hôte est chargé dynamiquement (multi-tenant, plugins utilisateur, agents)? Chaque instance est taguée (ex. tenantId) puis le Dynamic Worker correspondant est rechargé via Worker Loader au réveil. Replays cohérents même si le bundle a changé, sans perdre la durabilité. Débloque des architectures entières.

01 May 2026
developers.cloudflare.com →
Sécurité

Unit42 cartographie l'écosystème npm: du worm Shai-Hulud à la propagation post-Bitwarden

Palo Alto Unit42 publie un rapport dense sur l'état des attaques npm depuis l'incident Shai-Hulud de septembre 2025. Trois patterns récurrents: (1) wormable propagation via tokens de mainteneurs volés, (2) persistance infrastructure dans CI/CD, (3) payloads dormants multi-étages anti-détection. Couvre Bitwarden CLI 2026.4.0, axios 0.30.4/1.14.1, paquets Namastex Labs et Mini Shai-Hulud sur SAP. Lecture obligatoire si npm install tourne sans --ignore-scripts.

01 May 2026
unit42.paloaltonetworks.com →

Runtimes

Mineur

Cloudflare Workers passe V8 à 14.8

Le runtime Workers passe à V8 14.8, aligné avec Chrome stable. Les optimisations compilateur récentes et features TC39 stage 4 sont activées sans changer la config. Pas de flags expérimentaux V8 chez Workers: le delta est sur la perf et les APIs standard.

27 Apr 2026
developers.cloudflare.com →
🗄️

Databases & Data

Breaking

Supabase: les nouvelles tables ne sont plus auto-exposées au Data API et GraphQL

Breaking secure-by-default: depuis le 28 avril, les nouvelles tables ne sont plus auto-publiées sur le Data API REST ni GraphQL. Opt-in explicite via dashboard ou SQL. Bonne posture sécurité, mais casse les migrations qui supposaient l'ancien comportement. À ajuster dans CI/seeds.

28 Apr 2026
supabase.com →
Breaking

Supabase Auth: l'endpoint OAuth token renvoie HTTP 200 au lieu de 201

Petit mais coupant: l'endpoint OAuth /token répond désormais en HTTP 200, conformément au RFC 6749 §5.1. Tout client vérifiant === 201 verra des échecs d'auth silencieux. Rappel: ne pas coder contre un status spécifique quand on peut valider la plage 2xx.

01 May 2026
supabase.com →
☁️

Cloud & DevOps

Notable

Cloudflare R2: le dashboard vide les buckets et supprime les dossiers en une action

QoL R2 utile: le dashboard permet de vider un bucket entier et supprimer des dossiers en une seule action. Avant il fallait scripter l'API. Attention: irréversible, double-check avant de cliquer.

30 Apr 2026
developers.cloudflare.com →
Notable

Cloudflare Queues: métriques de backlog en temps réel (dashboard, REST, JS)

Cloudflare Queues expose enfin le backlog temps réel (messages en attente) via dashboard, REST API et interface JS. Plus besoin de polling synthétique pour inférer la pression. Idéal pour alerter SRE directement sur le backlog.

28 Apr 2026
developers.cloudflare.com →
Notable

Cloudflare ajoute IPsec post-quantique (ML-KEM) pour Cisco et Fortinet

Magic WAN ajoute IPsec post-quantique avec Cisco et Fortinet via ML-KEM, KEM standardisé NIST août 2024. Défense contre "harvest now, decrypt later": les pcap exfiltrés aujourd'hui pourraient être déchiffrés dans 5-10 ans. Upgrade défensif peu coûteux.

30 Apr 2026
developers.cloudflare.com →
🏗️

Architecture & Best Practices

Release

Amazon CloudWatch ajoute le support natif des métriques OpenTelemetry (preview)

AWS pousse en preview public l'ingestion OpenTelemetry metrics dans CloudWatch. Envoi via OTLP, jusqu'à 150 labels par métrique, enrichissement automatique avec métadonnées de ressources, requêtes en PromQL. Disponible dans cinq régions (N. Virginia, Irlande), gratuit durant la preview. AWS te garde sans verrouillage propriétaire mais sans Datadog non plus.

29 Apr 2026
infoq.com →