Backend & Fullstack

Backend & Fullstack Daily — May 14, 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Release

Bun 1.3.14: HTTP/3 (QUIC) en server y cliente, Bun.Image y un linker aislado que vuela

Jarred Sumner firmó Bun v1.3.14 con un cambio de escala en el runtime. Bun.serve() ahora habla HTTP/3 (QUIC) con la flag http3: true (powered by lsquic v4.6.2), y fetch() negocia HTTP/2 vía ALPN y HTTP/3 con Alt-Svc — multiplexás varios requests al mismo origen en una sola conexión TCP+TLS, en lugar de abrir N sockets. Suma Bun.Image, una pipeline encadenable de procesamiento de imágenes con metadata 70× más rápida que sharp, un global virtual store experimental que baja warm installs de 841ms a 115ms en Apple Silicon, fs.watch() reescrito sobre APIs nativas (inotify/FSEvents/kqueue), process.execve(), --no-orphans, Bun.Terminal en Windows vía ConPTY y más de 100 bugfixes de compatibilidad con Node. Si tenés un servicio Node con pelea de cold starts y memory leaks, esto es para mirar en serio.

13 May 2026
bun.com →
Destacado

OpenTelemetry pasa a Graduated en la CNCF: 5 años de incubación se vuelven contrato

La CNCF promovió OpenTelemetry al estado Graduated el 11 de mayo de 2026, casi cinco años después de entrar a Incubating. ¿Por qué te importa? Graduated significa estabilidad de API garantizada, gobernanza sólida y vendor neutrality real — el SDK y los protocolos OTLP que usás para trazas, métricas y logs se vuelven una apuesta segura para los próximos años. Es el segundo proyecto más activo de la CNCF detrás de Kubernetes. Si todavía estás casado con un agente propietario, este es el empujón para migrar: OTel ya no es promesa, es estándar.

11 May 2026
cncf.io →

Backend TypeScript & Runtimes

Destacado

Bun.Image: sharp se queda corto en este benchmark

Aparte del HTTP/3, Bun 1.3.14 mete Bun.Image como API nativa: JPEG, PNG, WebP, GIF, BMP y formatos por plataforma, con una pipeline encadenable (resize, rotate, flip). Los números que publica el equipo son agresivos: metadata 70× más rápido que sharp, decoding hasta 5× más rápido. Si hoy disparás un child_process a libvips para thumbnails, esto es un caso real para revisitar. Y todo viene sin dependencias nativas que romper en producción.

13 May 2026
github.com/oven-sh/bun →
🧩

Frameworks & Libraries

Release

Astro 6.3: traete tu propio router (Hono incluido) y rompé el pipeline fijo

Astro 6.3 abrió la caja negra del pipeline. Hasta acá, middleware, actions, i18n y rendering corrían en un orden fijo decidido por el framework. Ahora podés exportar un handler fetch propio y componer la cadena vos — incluso traer Hono como router de primera. Mirá esto: app.use(logger()); app.use(async (c, next) => { if (new URL(c.req.url).pathname.startsWith("/admin")) {…} }), y al final delegás a Astro. Es experimental, pero abre la puerta a meter middleware Hono dentro de Astro sin proxies. Además: redirects en URLs de imágenes externas (hasta 10 saltos), procesamiento SVG off by default por seguridad y un consume() nuevo en AstroCookies.

07 May 2026
astro.build →
☁️

Cloud & DevOps

Destacado

Cloudflare Containers: SSH vía Wrangler queda activo por defecto

Hasta ayer, para hacer wrangler containers ssh tenías que poner ssh.enabled: true en la config del Container. Cloudflare lo prende por defecto a partir del 12 de mayo. Importante: no expone puertos públicos en tu container — el túnel sigue siendo via Wrangler, así que el blast radius es cero. Agregás tu clave pública para conectarte y listo, o lo apagás explícitamente si no querés la capability. Ojo si tu policy interna prohíbe SSH en prod: tocá la config para opt-out antes del próximo deploy.

12 May 2026
developers.cloudflare.com →
🔒

Security

Seguridad

CodeQL 2.25.4: análisis de seguridad llega a las funciones serverless de Vercel

GitHub publicó CodeQL 2.25.4 el 12 de mayo con varios cambios concretos. El más jugoso para nosotros: el motor extiende su análisis a las funciones serverless de Vercel, así que el code scanning va a reconocer los handlers de App Router, Pages API y Server Functions como entrypoints de taint analysis sin que tengas que escribir queries custom. Suma soporte de Swift 6.3.1, mejor precisión en C# y un nuevo mecanismo de data flow barrier extensions en casi todos los lenguajes — incluyendo TypeScript/JavaScript — para que puedas cortar falsos positivos sin tocar las queries base. Si tenés Advanced Security en repos Next.js o monorepos con functions, este upgrade vale.

12 May 2026
releasebot.io →
🔗

Fullstack

Release

Cloudflare Agents SDK v0.12.4: chat recovery, retries de routing y Voice más predecible

El SDK de Agents en Workers tira v0.12.4 con cuatro cambios que valen leer: chat recovery para volver de cortes sin perder estado del agente, routing retries para que un fallo transitorio no mate la conversación, durable Think submissions que persisten el paso intermedio del razonamiento, y control fino del connection lifecycle en Voice. Si tenés agentes corriendo sobre Durable Objects, esto te baja la cantidad de logs "connection dropped, user re-tried" en producción.

13 May 2026
developers.cloudflare.com/changelog →
🔥

Top Stories

Release

Bun 1.3.14: HTTP/3 (QUIC) on server and client, Bun.Image, and an isolated linker that flies

Jarred Sumner shipped Bun v1.3.14 with a step-change in the runtime. Bun.serve() now speaks HTTP/3 (QUIC) via the http3: true flag (powered by lsquic v4.6.2), and fetch() negotiates HTTP/2 via TLS ALPN and HTTP/3 through Alt-Svc — concurrent requests to the same origin multiplex over a single TCP+TLS connection instead of opening N sockets. It also lands Bun.Image, a chainable image-processing pipeline with metadata ops benchmarked at 70× sharp, an experimental global virtual store that cuts warm installs from 841ms to 115ms on Apple Silicon, a rewritten fs.watch() on native OS APIs (inotify/FSEvents/kqueue), process.execve(), --no-orphans, Bun.Terminal on Windows via ConPTY, and 100+ Node-compat bugfixes. If your Node service fights cold starts and leaks, this is worth a real look.

13 May 2026
bun.com →
Notable

OpenTelemetry hits CNCF Graduated: five years of incubation become a contract

The CNCF moved OpenTelemetry to Graduated status on May 11, 2026, nearly five years after entering Incubating. Why it matters: Graduated means guaranteed API stability, solid governance, and real vendor neutrality — the SDKs and OTLP wire protocol you use for traces, metrics, and logs become a safe long-term bet. It is the second-most-active CNCF project behind Kubernetes. If you are still bound to a proprietary agent, this is your nudge: OTel is no longer a promise, it is the standard.

11 May 2026
cncf.io →

Backend TypeScript & Runtimes

Notable

Bun.Image: sharp comes up short in this benchmark

Beyond HTTP/3, Bun 1.3.14 ships Bun.Image as a native API: JPEG, PNG, WebP, GIF, BMP, plus platform-specific formats, with a chainable pipeline (resize, rotate, flip). The team's numbers are aggressive: metadata 70× faster than sharp, decoding up to 5× faster. If you currently shell out a child_process to libvips for thumbnails, this is a real revisit. And it ships with zero native deps to fight in production.

13 May 2026
github.com/oven-sh/bun →
🧩

Frameworks & Libraries

Release

Astro 6.3: bring your own router (Hono first-class) and break the fixed pipeline

Astro 6.3 cracked open the black-box pipeline. Until now, middleware, actions, i18n and rendering ran in a fixed framework-decided order. Now you can export a fetch handler and compose the chain yourself — even bring Hono as a first-class router. Look at this: app.use(logger()); app.use(async (c, next) => { if (new URL(c.req.url).pathname.startsWith("/admin")) {…} }), and finally hand off to Astro. It is experimental, but it lets you drop Hono middleware inside Astro without proxies. Also: redirect support on external image URLs (up to 10 hops), SVG processing now off by default for safety, and a new consume() on AstroCookies.

07 May 2026
astro.build →
☁️

Cloud & DevOps

Notable

Cloudflare Containers: SSH through Wrangler is now on by default

Until yesterday, running wrangler containers ssh required setting ssh.enabled: true in your Container config. Cloudflare flipped it on by default as of May 12. Important: it does not expose any public ports on your container — the tunnel still goes through Wrangler, so blast radius is zero. Add your public key to connect, or opt out explicitly if you do not want the capability. Watch out if your internal policy forbids SSH in prod: flip the opt-out before the next deploy.

12 May 2026
developers.cloudflare.com →
🔒

Security

Security

CodeQL 2.25.4: security analysis extends to Vercel serverless functions

GitHub shipped CodeQL 2.25.4 on May 12 with several concrete changes. The juicy bit: the engine extends its security analysis to Vercel serverless functions, so code scanning will recognize App Router, Pages API and Server Functions handlers as taint-analysis entrypoints without custom queries. It also adds Swift 6.3.1 support, sharper C# precision, and a new data flow barrier extensions mechanism across nearly every supported language — including TypeScript/JavaScript — to suppress false positives without rewriting the base queries. If you run Advanced Security on Next.js repos or monorepos with functions, this upgrade earns its keep.

12 May 2026
releasebot.io →
🔗

Fullstack

Release

Cloudflare Agents SDK v0.12.4: chat recovery, routing retries, and steadier Voice

The Workers Agents SDK lands v0.12.4 with four worth-reading changes: chat recovery to resume from drops without losing agent state, routing retries so transient failures do not kill the conversation, durable Think submissions that persist the intermediate reasoning step, and finer connection lifecycle control in Voice. If you run agents on Durable Objects, this trims the "connection dropped, user retried" lines in your prod logs.

13 May 2026
developers.cloudflare.com/changelog →
🔥

Top Stories

Release

Bun 1.3.14 : HTTP/3 (QUIC) côté serveur et client, Bun.Image et un linker isolé éclair

Jarred Sumner publie Bun v1.3.14, une montée d'un cran pour le runtime. Bun.serve() parle désormais HTTP/3 (QUIC) via le flag http3: true (propulsé par lsquic v4.6.2), et fetch() négocie HTTP/2 via ALPN et HTTP/3 via Alt-Svc — les requêtes concurrentes vers la même origine sont multiplexées sur une seule connexion TCP+TLS. Arrive aussi Bun.Image, un pipeline chaînable de traitement d'images avec des opérations metadata 70× plus rapides que sharp, un global virtual store expérimental qui ramène les warm installs de 841ms à 115ms sur Apple Silicon, un fs.watch() réécrit sur APIs natives, process.execve(), --no-orphans, Bun.Terminal sur Windows via ConPTY et plus de 100 correctifs Node-compat.

13 May 2026
bun.com →
Notable

OpenTelemetry passe Graduated à la CNCF : cinq ans d'incubation deviennent un contrat

La CNCF a promu OpenTelemetry au statut Graduated le 11 mai 2026, près de cinq ans après son entrée en Incubating. Graduated signifie stabilité d'API garantie, gouvernance solide et neutralité de vendor — les SDK et le protocole OTLP utilisés pour traces, métriques et logs deviennent un pari long terme sûr. C'est le deuxième projet CNCF le plus actif derrière Kubernetes.

11 May 2026
cncf.io →

Backend TypeScript & Runtimes

Notable

Bun.Image : sharp décroche dans ce benchmark

En plus de HTTP/3, Bun 1.3.14 livre Bun.Image comme API native : JPEG, PNG, WebP, GIF, BMP plus formats spécifiques, pipeline chaînable (resize, rotate, flip). Les chiffres du team sont agressifs : metadata 70× plus rapide que sharp, décodage jusqu'à 5×. Si vous spawnez aujourd'hui libvips via child_process, ça vaut le détour.

13 May 2026
github.com/oven-sh/bun →
🧩

Frameworks & Libraries

Release

Astro 6.3 : amenez votre routeur (Hono inclus) et cassez le pipeline fixe

Astro 6.3 ouvre la boîte noire du pipeline. Jusqu'à présent, middleware, actions, i18n et rendering tournaient dans un ordre fixe imposé. Désormais vous exportez un handler fetch et composez la chaîne — y compris en plaçant Hono comme routeur de première classe. Expérimental, mais on insère du middleware Hono dans Astro sans proxies. Aussi : redirections sur les URLs d'images externes (jusqu'à 10), traitement SVG off par défaut pour la sécurité, et un nouveau consume() dans AstroCookies.

07 May 2026
astro.build →
☁️

Cloud & DevOps

Notable

Cloudflare Containers : SSH via Wrangler activé par défaut

Jusqu'à hier, wrangler containers ssh exigeait ssh.enabled: true dans la configuration du Container. Cloudflare l'active par défaut à partir du 12 mai. Important : aucun port public n'est exposé — le tunnel passe par Wrangler. Ajoutez votre clé publique pour vous connecter, ou désactivez explicitement si la capability ne vous convient pas.

12 May 2026
developers.cloudflare.com →
🔒

Security

Sécurité

CodeQL 2.25.4 : l'analyse sécurité couvre les fonctions serverless Vercel

GitHub a publié CodeQL 2.25.4 le 12 mai avec plusieurs changements concrets. Le plus important : le moteur étend son analyse aux fonctions serverless Vercel — le code scanning reconnaît App Router, Pages API et Server Functions comme entrées de taint analysis sans queries custom. Ajout du support Swift 6.3.1, précision améliorée en C# et un nouveau mécanisme de data flow barrier extensions sur presque tous les langages supportés.

12 May 2026
releasebot.io →
🔗

Fullstack

Release

Cloudflare Agents SDK v0.12.4 : reprise de chat, retries de routing et Voice plus stable

Le SDK Agents pour Workers livre v0.12.4 avec quatre changements notables : chat recovery pour reprendre après coupure sans perdre l'état, routing retries pour qu'une erreur transitoire ne tue pas la conversation, durable Think submissions qui persistent l'étape intermédiaire de raisonnement, et contrôle fin du cycle de vie des connexions Voice.

13 May 2026
developers.cloudflare.com/changelog →