Better Auth 1.6.26: sesiones huérfanas y enumeración de emails
Release de higiene con impacto real: las sesiones ahora se limpian también del secondary storage al borrar un usuario, el OTP por email verifica el código antes de revelar si la cuenta existe (adiós enumeración), y el minteo de claves JWT pasa a correr dentro de una transacción de base. Bonus de performance: el adapter de Redis usa SCAN en vez de KEYS, así que dejás de bloquear el servidor entero en cada limpieza.
Better Auth 1.7.0-rc.4 arregla el PKCE faltante en Apple OAuth
La RC del 1.7 arrastra los mismos fixes que la 1.6.26 y agrega el PKCE challenge que faltaba en los flows de Apple OAuth, más limpieza correcta de la tabla de rate limit. Si estás probando la RC en staging, actualizá antes de mover nada a producción.
wrangler dev captura traces OpenTelemetry en local
wrangler dev y vite dev ahora graban traces OTel estructurados y logs correlacionados en cada invocación local: spans de handler, de fetch() saliente y de cada binding, con timing, atributos y errores. Se consultan por la Local Explorer API en /cdn-cgi/explorer/api (read-only, con schema OpenAPI) o por la UI del browser. El caso de uso obvio es que un agente encuentre la operación que falla, la arregle y reverifique sin desplegar — pero para un humano también es console.log-driven debugging jubilado.
El Agents SDK instrumenta traces de modelo, tools y tokens
Cloudflare extiende la observabilidad a las apps de agentes: el Agents SDK instrumenta automáticamente llamadas a modelos, ejecución de tools y uso de tokens para Think, Flue y el AI SDK. Si estás pagando inferencia a ciegas, esto te da el desglose por span.
Dependabot deja customizar el nombre de sus branches
Nuevas opciones pull-request-branch-name en .github/dependabot.yml: prefijo, largo máximo, separadores de segmento y palabra, mayúsculas/minúsculas y hasta un template con placeholders. Chiquito, pero si tu CI valida naming de branches o tenés un monorepo con convención, te destraba PRs que antes rebotaban.
CodeQL 2.26.2 afina path injection y URL redirection
Suma soporte de Swift 6.3.3 y Kotlin 2.4.10, y mejora la precisión de las queries de path injection, URL redirection y GitHub Actions. Se despliega solo si usás code scanning en github.com.
pgBackRest 2.59.0
Nueva versión de la herramienta de backup y restore de referencia para PostgreSQL. Si tu estrategia de backup sigue siendo pg_dump en un cron, este es el recordatorio del día: sin restore probado no tenés backup, tenés esperanza.
pgAdmin 4 v9.17
Release mensual del cliente gráfico oficial de PostgreSQL, con correcciones y mejoras de usabilidad. Nada que te despierte de noche, pero si lo usás para inspeccionar planes de query, actualizá.
Tendencias Destacadas
El ataque a keyv confirma el patrón del año: la cuenta del mantenedor es el eslabón débil, no el código. Lockfile pineado, <code>--ignore-scripts</code> por defecto y credenciales de corta vida en CI dejaron de ser paranoia para ser mínimo indispensable.
La observabilidad se está moviendo al entorno local: traces OTel en <code>wrangler dev</code>, perfetto en el core de Node. El debugging por <code>console.log</code> tiene los días contados.
TypeScript 7 ya empieza a rendir aguas abajo: <code>next build</code> puede tipar con el compilador nativo en Go. El cuello de botella del CI se está corriendo del typecheck al bundling.
Better Auth 1.6.26: orphan sessions and email enumeration
A hygiene release with real impact: sessions are now cleaned from secondary storage on user deletion, email OTP verifies the code before revealing whether the account exists (no more enumeration), and JWT key minting runs inside a database transaction. Performance bonus: the Redis adapter uses SCAN instead of KEYS, so cleanup no longer blocks the whole server.
Better Auth 1.7.0-rc.4 fixes missing PKCE in Apple OAuth
The 1.7 RC carries the same fixes as 1.6.26 and adds the missing PKCE challenge in Apple OAuth flows, plus correct rate-limit table cleanup. If you are trialling the RC in staging, bump it before promoting anything.
wrangler dev captures OpenTelemetry traces locally
wrangler dev and vite dev now record structured OTel traces and correlated logs on every local invocation: handler spans, outbound fetch() spans, and binding calls, with timing, attributes and errors. Query them via the read-only Local Explorer API at /cdn-cgi/explorer/api (OpenAPI schema included) or the browser UI. The pitched use case is an agent finding the failing operation, fixing it and re-verifying without a deploy — for humans it retires console.log-driven debugging.
Agents SDK instruments model, tool and token traces
Cloudflare extends observability to agent apps: the Agents SDK automatically instruments model calls, tool runs and token usage for Think, Flue and the AI SDK. If you are paying for inference blind, this gives you the per-span breakdown.
Dependabot lets you customize its branch names
New pull-request-branch-name options in .github/dependabot.yml: prefix, max length, segment and word separators, letter case, and a placeholder template. Small, but it unblocks PRs in CI systems that enforce branch naming or length limits, and it helps in monorepos.
CodeQL 2.26.2 sharpens path injection and URL redirection
Adds Swift 6.3.3 and Kotlin 2.4.10 support and improves accuracy for path injection, URL redirection and GitHub Actions queries. Auto-deployed if you use code scanning on github.com.
pgBackRest 2.59.0
New release of the de-facto PostgreSQL backup and restore tool. If your backup strategy is still pg_dump in a cron job, consider this today's reminder: an untested restore is not a backup, it's a wish.
pgAdmin 4 v9.17
Monthly release of the official PostgreSQL GUI client, with fixes and usability improvements. Nothing to lose sleep over, but worth updating if you use it to inspect query plans.
Notable Trends
The keyv attack confirms this year's pattern: the maintainer account is the weak link, not the code. Pinned lockfiles, <code>--ignore-scripts</code> by default and short-lived CI credentials stopped being paranoia and became the floor.
Observability is moving into the local loop: OTel traces in <code>wrangler dev</code>, perfetto in Node core. <code>console.log</code> debugging is on borrowed time.
TypeScript 7 is starting to pay off downstream: <code>next build</code> can type-check with the Go-native compiler. The CI bottleneck is shifting from typechecking to bundling.
Better Auth 1.6.26 : sessions orphelines et énumération d emails
Release d hygiène à impact réel : les sessions sont nettoyées du secondary storage à la suppression d un utilisateur, l OTP email vérifie le code avant de révéler si le compte existe, et la génération de clés JWT s exécute dans une transaction. Bonus perf : l adaptateur Redis utilise SCAN au lieu de KEYS.
Better Auth 1.7.0-rc.4 corrige le PKCE manquant dans Apple OAuth
La RC 1.7 reprend les correctifs de 1.6.26 et ajoute le PKCE manquant dans les flux Apple OAuth, plus un nettoyage correct de la table de rate limit.
wrangler dev capture des traces OpenTelemetry en local
wrangler dev et vite dev enregistrent désormais des traces OTel structurées et des logs corrélés à chaque invocation locale : spans de handler, fetch() sortants et appels de bindings. Interrogeables via la Local Explorer API en lecture seule sur /cdn-cgi/explorer/api ou l UI navigateur.
L Agents SDK instrumente les traces de modèle, tools et tokens
Cloudflare étend l observabilité aux applications d agents : l Agents SDK instrumente automatiquement les appels de modèles, l exécution des tools et l usage de tokens pour Think, Flue et l AI SDK.
Dependabot permet de personnaliser ses noms de branches
Nouvelles options pull-request-branch-name dans .github/dependabot.yml : préfixe, longueur max, séparateurs, casse et template avec placeholders. Utile si votre CI impose une convention de nommage.
CodeQL 2.26.2 affine path injection et URL redirection
Ajoute le support de Swift 6.3.3 et Kotlin 2.4.10 et améliore la précision des requêtes path injection, URL redirection et GitHub Actions.
pgBackRest 2.59.0
Nouvelle version de l outil de backup et restore de référence pour PostgreSQL. Un restore non testé n est pas un backup.
pgAdmin 4 v9.17
Release mensuelle du client graphique officiel de PostgreSQL, avec corrections et améliorations d ergonomie.
Tendances Notables
L attaque keyv confirme le schéma de l année : le compte du mainteneur est le maillon faible, pas le code. Lockfiles épinglés, <code>--ignore-scripts</code> par défaut et identifiants CI éphémères sont devenus le minimum.
L observabilité migre vers la boucle locale : traces OTel dans <code>wrangler dev</code>, perfetto dans le core de Node. Le debugging par <code>console.log</code> a ses jours comptés.
TypeScript 7 commence à payer en aval : <code>next build</code> peut typer avec le compilateur natif en Go. Le goulot d étranglement CI se déplace du typecheck vers le bundling.