Cloudflare Workers actualiza V8 a 14.8
El runtime de Workers actualizó V8 a la rama 14.8, en línea con Chrome estable. Si dependés de optimizaciones recientes del compilador o features TC39 stage 4 que aterrizaron en las últimas semanas, deberías verlas habilitadas sin tocar config. Recordá que Workers no permite flags experimentales de V8, así que la diferencia visible es de perf y APIs estandarizadas, no de banderas.
Supabase: las tablas nuevas dejan de exponerse automáticamente al Data API y GraphQL
Cambio breaking de seguridad por defecto: a partir del 28 de abril, las tablas que creás ya no se publican automáticamente al Data API REST ni al endpoint GraphQL. Tenés que opt-in explícito desde el dashboard o vía SQL. Es la posición correcta —menos superficie expuesta, menos chance de filtrar una tabla interna por error— pero rompe migraciones que asumían el comportamiento viejo. Si tu CI corre seeds y pruebas contra REST recién creado, ajustá las migraciones para habilitarlo a mano.
Supabase Auth: el endpoint OAuth token ahora devuelve HTTP 200 en lugar de 201
Pequeño pero filoso: el endpoint /token de OAuth pasó a responder con HTTP 200 alineándose con el RFC 6749 §5.1, que ya pedía 200 desde 2012. Si tu cliente o gateway está chequeando === 201 para considerar el login exitoso, vas a empezar a ver auth fallando silenciosamente. Es un buen recordatorio de por qué nunca codeás contra status codes específicos cuando podés validar el rango 2xx.
Cloudflare R2: el dashboard ahora vacía buckets y borra carpetas en una sola acción
QoL importante para R2: el dashboard ahora soporta vaciar un bucket completo y borrar carpetas enteras en una sola operación. Antes te tocaba scriptear con la API, lo cual era doloroso para limpieza de entornos efímeros o cleanup de buckets de staging. Ojo: irreversible, así que doble check antes de apretar —sobre todo en cuentas con múltiples zonas—.
Cloudflare Queues: métricas de backlog en tiempo real vía dashboard, REST y JS
Cloudflare Queues finalmente expone el backlog en tiempo real —cantidad de mensajes pendientes— desde el dashboard, REST API y la interfaz JavaScript. Si construiste retries o autoscaling sobre Queues, esto te ahorra el polling sintético que antes hacías para inferir presión. Crítico para SRE: ahora podés alertar contra backlog directamente en lugar de proxy metrics.
Cloudflare añade IPsec post-cuántico (ML-KEM) para Cisco y Fortinet
Magic WAN suma compatibilidad post-cuántica con dispositivos Cisco y Fortinet usando ML-KEM, el KEM estandarizado por NIST en agosto 2024. Es defensa contra el modelo "harvest now, decrypt later": aunque hoy nadie tiene la quantum machine para romper IKE clásico, los pcap exfiltrados hoy podrían descifrarse en 5-10 años. Si manejás backbones cross-region con datos sensibles, este es un upgrade defensivo barato.
Amazon CloudWatch suma OpenTelemetry metrics nativo (preview)
AWS metió en preview público la ingesta de OpenTelemetry metrics directamente en CloudWatch. Mandás métricas vía OTLP, las ves al lado de las nativas de AWS, soporta hasta 150 labels por métrica y se enriquecen automáticamente con metadata de recursos (infra, contenedores, apps). Bonus: PromQL para query. Disponible en cinco regiones (incluyendo N. Virginia e Irlanda) y gratis durante el preview. El mensaje es claro: AWS ya no quiere que te quedes en CloudWatch propietario, pero tampoco quiere que migres a Datadog — te dan OTel sin cambiar de proveedor.
The Register: Mini Shai-Hulud sigue propagándose en npm SAP
Cobertura del avance del worm sobre la cadena SAP: cuatro paquetes comprometidos, cliente de Intercom (~360k descargas/semana) y Lightning afectados.
Deno v2.7.14: delta updates con bsdiff y compat Node más sólida
Deno cierra abril con 2.7.14: upgrades vía bsdiff (más rápidos), fs.Utf8Stream nativo, y mejoras en crypto/TLS/HTTP2/child_process. Incluye un fix de seguridad por response splitting en HTTP/2 (headers Latin-1).
Tendencias Destacadas
El ORM TypeScript ya no es el cuello de botella: con JIT mappers, Drizzle y compañía dejaron al mismo nivel que mapear a mano. La discusión vuelve al schema, no al runtime.
Worms en npm dejaron de ser una anomalía y son ahora un patrón estable. Tooling de detección y secret scanning en CI ya no son optativos.
OpenTelemetry sigue ganando terreno como el cable común: AWS lo abraza nativo, evitando que migres a Datadog sin perderte en su propio formato.
Cloudflare Workers bumps V8 to 14.8
The Workers runtime bumped V8 to the 14.8 branch, in line with stable Chrome. If you rely on recent compiler optimizations or stage-4 TC39 features that landed in the last few weeks, they are now available with no config change. Workers still does not allow experimental V8 flags, so the visible delta is performance and standardized APIs, not toggles.
Supabase: new tables stop being auto-exposed to the Data API and GraphQL
Secure-by-default breaking change: as of April 28, tables you create are no longer auto-published to the Data API REST endpoint or GraphQL. Explicit opt-in via dashboard or SQL is required. This is the right call — less surface exposed, fewer accidental leaks of internal tables — but it breaks migrations that assumed the old behavior. If your CI seeds against a freshly-created REST endpoint, update migrations to enable it explicitly.
Supabase Auth: OAuth token endpoint now returns HTTP 200 instead of 201
Small but sharp: the OAuth /token endpoint now answers with HTTP 200, aligning with RFC 6749 §5.1 (which has called for 200 since 2012). If your client or gateway checks === 201 to consider login successful, expect silent auth failures. Good reminder why coding against specific status codes — instead of the 2xx range — is fragile.
Cloudflare R2: dashboard can now empty buckets and delete folders in one action
Useful R2 QoL: the dashboard now supports emptying an entire bucket and deleting whole folders in a single action. Previously you had to script the API — painful for ephemeral env cleanup or staging bucket teardown. Heads up: irreversible, double-check before clicking, especially in accounts with multiple zones.
Cloudflare Queues: real-time backlog metrics via dashboard, REST API, and JS
Cloudflare Queues finally exposes the real-time backlog — pending message count — via dashboard, REST API, and the JavaScript interface. If you built retry logic or autoscaling on top of Queues, this kills the synthetic polling you used to infer pressure. SRE win: alert directly on backlog instead of proxy metrics.
Cloudflare adds post-quantum IPsec (ML-KEM) for Cisco and Fortinet devices
Magic WAN now supports post-quantum IPsec with Cisco and Fortinet devices using ML-KEM, the KEM NIST standardized in August 2024. This defends against "harvest now, decrypt later": nobody has a quantum machine that breaks classical IKE today, but pcaps exfiltrated now could be decrypted in 5-10 years. Cheap defensive upgrade for cross-region backbones moving sensitive data.
Amazon CloudWatch ships native OpenTelemetry metrics support (preview)
AWS pushed public preview support for ingesting OpenTelemetry metrics directly into CloudWatch. Ship metrics via OTLP, see them alongside native AWS ones, support for up to 150 labels per metric, and automatic enrichment with resource metadata (infra, containers, apps). Bonus: PromQL for querying. Available in five regions (including N. Virginia and Ireland), free during preview. Clear message: AWS no longer wants you locked into proprietary CloudWatch, but they also don't want you migrating to Datadog — OTel without changing vendor.
The Register: Mini Shai-Hulud keeps propagating across SAP npm packages
Coverage of the worm's advance through the SAP chain: four compromised packages, Intercom's npm client (~360k weekly downloads) and Lightning hit.
Deno v2.7.14: bsdiff delta upgrades and tighter Node compat
Deno closes April with 2.7.14: bsdiff delta upgrades, native fs.Utf8Stream, plus crypto/TLS/HTTP2/child_process compat work. Ships a security fix for HTTP/2 response splitting (Latin-1 headers).
Notable Trends
The TypeScript ORM is no longer the bottleneck: with JIT mappers, Drizzle and friends sit at the level of hand-mapping. The conversation moves back to schema, not runtime.
npm worms have stopped being anomalies and are now a stable pattern. Detection tooling and CI secret scanning are no longer optional.
OpenTelemetry keeps winning ground as the common cable: AWS adopts it natively, blocking the Datadog migration without locking you into their own format.
Cloudflare Workers passe V8 à 14.8
Le runtime Workers passe à V8 14.8, aligné avec Chrome stable. Les optimisations compilateur récentes et features TC39 stage 4 sont activées sans changer la config. Pas de flags expérimentaux V8 chez Workers: le delta est sur la perf et les APIs standard.
Supabase: les nouvelles tables ne sont plus auto-exposées au Data API et GraphQL
Breaking secure-by-default: depuis le 28 avril, les nouvelles tables ne sont plus auto-publiées sur le Data API REST ni GraphQL. Opt-in explicite via dashboard ou SQL. Bonne posture sécurité, mais casse les migrations qui supposaient l'ancien comportement. À ajuster dans CI/seeds.
Supabase Auth: l'endpoint OAuth token renvoie HTTP 200 au lieu de 201
Petit mais coupant: l'endpoint OAuth /token répond désormais en HTTP 200, conformément au RFC 6749 §5.1. Tout client vérifiant === 201 verra des échecs d'auth silencieux. Rappel: ne pas coder contre un status spécifique quand on peut valider la plage 2xx.
Cloudflare R2: le dashboard vide les buckets et supprime les dossiers en une action
QoL R2 utile: le dashboard permet de vider un bucket entier et supprimer des dossiers en une seule action. Avant il fallait scripter l'API. Attention: irréversible, double-check avant de cliquer.
Cloudflare Queues: métriques de backlog en temps réel (dashboard, REST, JS)
Cloudflare Queues expose enfin le backlog temps réel (messages en attente) via dashboard, REST API et interface JS. Plus besoin de polling synthétique pour inférer la pression. Idéal pour alerter SRE directement sur le backlog.
Cloudflare ajoute IPsec post-quantique (ML-KEM) pour Cisco et Fortinet
Magic WAN ajoute IPsec post-quantique avec Cisco et Fortinet via ML-KEM, KEM standardisé NIST août 2024. Défense contre "harvest now, decrypt later": les pcap exfiltrés aujourd'hui pourraient être déchiffrés dans 5-10 ans. Upgrade défensif peu coûteux.
Amazon CloudWatch ajoute le support natif des métriques OpenTelemetry (preview)
AWS pousse en preview public l'ingestion OpenTelemetry metrics dans CloudWatch. Envoi via OTLP, jusqu'à 150 labels par métrique, enrichissement automatique avec métadonnées de ressources, requêtes en PromQL. Disponible dans cinq régions (N. Virginia, Irlande), gratuit durant la preview. AWS te garde sans verrouillage propriétaire mais sans Datadog non plus.
The Register: Mini Shai-Hulud continue de se propager sur npm SAP
Couverture de la propagation sur la chaîne SAP: quatre paquets compromis, client Intercom (~360k DLs/sem) et Lightning touchés.
Deno v2.7.14: upgrades delta bsdiff et meilleure compat Node
Deno clôt avril avec 2.7.14: upgrades delta bsdiff, fs.Utf8Stream natif, compat crypto/TLS/HTTP2/child_process. Inclut un fix de response splitting HTTP/2 (headers Latin-1).
Tendances Notables
L'ORM TypeScript n'est plus le goulot: avec les mappers JIT, Drizzle rejoint le niveau du mapping manuel. La discussion repart sur le schéma, pas le runtime.
Les worms npm ne sont plus des anomalies mais un pattern stable. Détection et secret scanning CI ne sont plus optionnels.
OpenTelemetry s'impose comme le câble commun: AWS l'adopte nativement, évitant la migration Datadog sans verrou propriétaire.