Backend & Fullstack

Backend & Fullstack Daily — Jul 01, 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Release

Deno 2.9: apps de escritorio sin Electron y min-release-age por default

Deno 2.9 trae deno desktop, una forma experimental de compilar apps nativas de escritorio desde el stack web a un solo binario, sin el boilerplate de Electron. Pero el golazo silencioso es de seguridad: min-release-age ahora viene activado por default con ventana de 24h, así una versión npm recién publicada (y potencialmente comprometida) no cae directo en tu árbol de dependencias. Además deno install lee lockfiles de npm, pnpm, yarn y Bun, hay CSS modules por import attributes, cold start 1.98x más rápido y compat con Node.js 26. Si venís peleándola con supply chain, esto es aire fresco.

25 Jun 2026
deno.com →
Seguridad

Better Auth 1.6.21–1.6.23: tanda de fixes de credenciales y OAuth

Semana movida en Better Auth. La 1.6.22 (26 Jun) arregla algo serio: credenciales no probadas que no se revocaban durante magic link y email OTP, más un lockout de verificación para 2FA. La 1.6.21 mete rate limits antes de los plugin handlers y hace que bans y cambios de permisos apliquen al toque. La 1.6.23 (29 Jun) suma Yandex como provider OAuth y corrige el escaping de defaults en el generador de schema de Drizzle. Ojo con esto: revisá tu flujo de magic link / OTP y actualizá. La auth no se toca sin entender qué revoca cada paso.

29 Jun 2026
better-auth.com →
Seguridad

GitHub: open source license compliance como gate de merge

GitHub pone en public preview license compliance: una política de licencias a nivel enterprise que se activa con un ruleset y una nueva condición «Require license compliance check results before merging», al estilo de las de code scanning. Cuando alguien abre un PR que agrega o modifica dependencias, el check corre contra tu política y frena las licencias no permitidas antes de producción. Trae un rol nuevo, Enterprise Open Source License Policy Manager. Disponible para clientes de GitHub Enterprise Cloud con Advanced Security Code Security. Gobernanza de dependencias que deja de ser un PDF y pasa a ser un gate real.

30 Jun 2026
github.blog →
☁️

Cloud & DevOps

Release

GitHub Desktop 3.6: worktrees nativos y Copilot más metido

GitHub Desktop 3.6 agrega soporte de Git worktrees: trabajás en varias ramas a la vez sin stashear, cambiar de rama ni re-clonar el repo. Justo lo que necesitás cuando un coding agent levanta worktrees para correr sesiones aisladas en paralelo. Suma Copilot para redactar commits (leyendo .github/copilot-instructions.md y AGENTS.md) y resolución asistida de conflictos de merge que podés revisar antes de aceptar. Los worktrees dejaron de ser truco de power user.

26 Jun 2026
github.blog →
Destacado

Copilot Agent llega a JetBrains AI Assistant

El Copilot Agent ya está disponible dentro de JetBrains AI Assistant, integrando el modo agéntico de Copilot en IntelliJ, WebStorm y compañía. Si tu backend vive en JetBrains, ahora tenés el agente sin saltar a otra ventana. Herramienta, no reemplazo: dirigís vos, el agente ejecuta.

30 Jun 2026
github.blog →
GA

Claude Sonnet 5, GA en GitHub Copilot

Claude Sonnet 5 pasó a general availability en GitHub Copilot, apuntando a workflows de código y agénticos del día a día. En la misma tanda, Opus 4.8 (fast mode) entró en preview. Más caballos para el mismo laburo, pero el criterio de qué pedir y por qué sigue siendo tuyo.

30 Jun 2026
github.blog →
🏗️

Architecture & Best Practices

Destacado

Coverage-gated merges: GitHub bloquea PRs bajo umbral de cobertura

GitHub suma code coverage merge protection: con branch rulesets podés frenar el merge de un PR cuando la cobertura de tests cae por debajo del umbral que configures. Buenísimo como quality gate, pero ojo con el anti-patrón: cobertura alta no es lo mismo que buenos tests. Un 90% de líneas ejecutadas sin asserts serios es teatro. Usalo como piso, no como techo, y que tus tests verifiquen comportamiento, no que el código simplemente corra.

30 Jun 2026
github.blog →
Seguridad

Dependabot deja de inferir tu .npmrc

Dependabot ya no reconstruye el contenido del .npmrc a partir de las URLs resueltas del lockfile. Cambio chico en tamaño, grande en higiene de supply chain: menos suposiciones sobre tu config de registries privados y menos superficie para que un registry equivocado se cuele en las actualizaciones. Si dependías de esa inferencia, declará tu .npmrc explícito. Lo implícito en seguridad siempre termina mal.

30 Jun 2026
github.blog →
🔥

Top Stories

Release

Deno 2.9: Electron-free desktop apps and default min-release-age

Deno 2.9 ships deno desktop, an experimental way to compile native desktop apps from the web stack into a single binary with no Electron boilerplate. But the quiet win is security: min-release-age is now on by default with a 24h window, so a freshly-published (and potentially compromised) npm version doesn't land straight in your dependency tree. On top of that, deno install reads npm, pnpm, yarn and Bun lockfiles, CSS module imports via import attributes land, cold start is 1.98x faster and there's Node.js 26 compatibility. If you've been fighting supply chain, this is fresh air.

25 Jun 2026
deno.com →
Security

Better Auth 1.6.21–1.6.23: a wave of credential and OAuth fixes

Busy week for Better Auth. 1.6.22 (Jun 26) fixes something serious: unproven credentials that were not being revoked during magic link and email OTP sign-in, plus a verification lockout for 2FA. 1.6.21 enforces rate limits before plugin handlers run and makes bans and permission changes take effect immediately. 1.6.23 (Jun 29) adds Yandex as an OAuth provider and fixes default-value escaping in the Drizzle schema generator. Heads up: review your magic link / OTP flow and update. You don't touch auth without understanding what each step revokes.

29 Jun 2026
better-auth.com →
Security

GitHub: open source license compliance as a merge gate

GitHub puts license compliance into public preview: an enterprise-wide license policy activated by a ruleset with a new «Require license compliance check results before merging» condition, in the style of the code scanning ones. When someone opens a PR that adds or modifies dependencies, the check runs against your policy and blocks noncompliant licenses before production. It introduces a new role, Enterprise Open Source License Policy Manager. Available to GitHub Enterprise Cloud customers with Advanced Security Code Security. Dependency governance that stops being a PDF and becomes a real gate.

30 Jun 2026
github.blog →
☁️

Cloud & DevOps

Release

GitHub Desktop 3.6: native worktrees and deeper Copilot

GitHub Desktop 3.6 adds Git worktrees support: work across several branches at once without stashing, switching branches or re-cloning the repo. Exactly what you need when a coding agent spins up worktrees to run isolated sessions in parallel. It also brings Copilot for authoring commits (reading .github/copilot-instructions.md and AGENTS.md) and AI-assisted merge conflict resolution you can review before accepting. Worktrees are no longer a power-user trick.

26 Jun 2026
github.blog →
Notable

Copilot Agent lands in JetBrains AI Assistant

The Copilot Agent is now available inside JetBrains AI Assistant, bringing Copilot's agentic mode into IntelliJ, WebStorm and friends. If your backend lives in JetBrains, you now get the agent without jumping to another window. A tool, not a replacement: you steer, the agent executes.

30 Jun 2026
github.blog →
GA

Claude Sonnet 5 is GA in GitHub Copilot

Claude Sonnet 5 is now generally available in GitHub Copilot, aimed at everyday coding and agentic workflows. In the same batch, Opus 4.8 (fast mode) entered preview. More horsepower for the same job, but the judgment of what to ask and why is still yours.

30 Jun 2026
github.blog →
🏗️

Architecture & Best Practices

Notable

Coverage-gated merges: GitHub blocks PRs under a coverage threshold

GitHub adds code coverage merge protection: with branch rulesets you can block a PR from merging when test coverage drops below a threshold you configure. Great as a quality gate, but watch the anti-pattern: high coverage is not the same as good tests. 90% of lines executed with no real asserts is theater. Use it as a floor, not a ceiling, and make your tests verify behavior, not that the code merely runs.

30 Jun 2026
github.blog →
Security

Dependabot stops inferring your .npmrc

Dependabot no longer reconstructs your .npmrc contents from the lockfile's resolved URLs. Small in size, big in supply-chain hygiene: fewer assumptions about your private registry config and less surface for the wrong registry to sneak into updates. If you relied on that inference, declare your .npmrc explicitly. Implicit-in-security always ends badly.

30 Jun 2026
github.blog →
🔥

Top Stories

Release

Deno 2.9 : apps desktop sans Electron et min-release-age par défaut

Deno 2.9 livre deno desktop, une façon expérimentale de compiler des apps desktop natives depuis le stack web en un seul binaire, sans le boilerplate d'Electron. Mais le vrai gain, discret, est côté sécurité : min-release-age est désormais activé par défaut avec une fenêtre de 24h, pour qu'une version npm fraîchement publiée (et potentiellement compromise) n'atterrisse pas directement dans votre arbre de dépendances. En prime, deno install lit les lockfiles npm, pnpm, yarn et Bun, les imports de CSS modules via import attributes arrivent, le cold start est 1,98x plus rapide et il y a la compat Node.js 26. Si vous luttez avec la supply chain, c'est une bouffée d'air.

25 Jun 2026
deno.com →
Sécurité

Better Auth 1.6.21–1.6.23 : série de correctifs credentials et OAuth

Semaine chargée pour Better Auth. La 1.6.22 (26 juin) corrige un point sérieux : des credentials non prouvées qui n'étaient pas révoquées lors du magic link et de l'email OTP, plus un lockout de vérification pour la 2FA. La 1.6.21 applique les rate limits avant les plugin handlers et rend les bans et changements de permissions immédiats. La 1.6.23 (29 juin) ajoute Yandex comme provider OAuth et corrige l'échappement des valeurs par défaut dans le générateur de schéma Drizzle. Attention : revoyez votre flux magic link / OTP et mettez à jour. On ne touche pas à l'auth sans comprendre ce que chaque étape révoque.

29 Jun 2026
better-auth.com →
Sécurité

GitHub : open source license compliance comme gate de merge

GitHub met license compliance en public preview : une politique de licences à l'échelle enterprise, activée par un ruleset avec une nouvelle condition «Require license compliance check results before merging», dans le style de celles du code scanning. Quand quelqu'un ouvre une PR qui ajoute ou modifie des dépendances, le check s'exécute contre votre politique et bloque les licences non conformes avant la production. Un nouveau rôle apparaît, Enterprise Open Source License Policy Manager. Disponible pour les clients GitHub Enterprise Cloud avec Advanced Security Code Security. La gouvernance des dépendances cesse d'être un PDF pour devenir un vrai gate.

30 Jun 2026
github.blog →
☁️

Cloud & DevOps

Release

GitHub Desktop 3.6 : worktrees natifs et Copilot renforcé

GitHub Desktop 3.6 ajoute le support des Git worktrees : travaillez sur plusieurs branches à la fois sans stash, sans changer de branche ni re-cloner le repo. Exactement ce qu'il faut quand un coding agent lance des worktrees pour exécuter des sessions isolées en parallèle. Il apporte aussi Copilot pour rédiger les commits (en lisant .github/copilot-instructions.md et AGENTS.md) et une résolution assistée des conflits de merge que vous pouvez relire avant d'accepter. Les worktrees ne sont plus un truc de power user.

26 Jun 2026
github.blog →
Notable

Copilot Agent arrive dans JetBrains AI Assistant

Le Copilot Agent est désormais disponible dans JetBrains AI Assistant, intégrant le mode agentique de Copilot dans IntelliJ, WebStorm et compagnie. Si votre backend vit dans JetBrains, vous avez maintenant l'agent sans changer de fenêtre. Un outil, pas un remplacement : vous dirigez, l'agent exécute.

30 Jun 2026
github.blog →
GA

Claude Sonnet 5 en GA dans GitHub Copilot

Claude Sonnet 5 est désormais en general availability dans GitHub Copilot, visant les workflows de code et agentiques du quotidien. Dans la même fournée, Opus 4.8 (fast mode) est passé en preview. Plus de puissance pour le même travail, mais le jugement de quoi demander et pourquoi reste le vôtre.

30 Jun 2026
github.blog →
🏗️

Architecture & Best Practices

Notable

Coverage-gated merges : GitHub bloque les PR sous un seuil de couverture

GitHub ajoute code coverage merge protection : avec les branch rulesets, vous pouvez bloquer le merge d'une PR quand la couverture de tests passe sous un seuil que vous configurez. Excellent comme quality gate, mais gare à l'anti-pattern : une couverture élevée n'est pas la même chose que de bons tests. 90% de lignes exécutées sans vrais asserts, c'est du théâtre. Utilisez-le comme plancher, pas comme plafond, et faites que vos tests vérifient le comportement, pas seulement que le code s'exécute.

30 Jun 2026
github.blog →
Sécurité

Dependabot cesse d'inférer votre .npmrc

Dependabot ne reconstruit plus le contenu de votre .npmrc à partir des URLs résolues du lockfile. Petit en taille, grand en hygiène de supply chain : moins de suppositions sur votre config de registries privés et moins de surface pour qu'un mauvais registry se glisse dans les mises à jour. Si vous comptiez sur cette inférence, déclarez votre .npmrc explicitement. L'implicite en sécurité finit toujours mal.

30 Jun 2026
github.blog →