Vitest 5.0.0-rc.2: la UI pide auth, el mocker se limita al allowlist y el browser mode deja de colgarse
La segunda RC de Vitest 5 es corta en features y larga en endurecimiento, que en una RC es exactamente lo que querés ver. Del lado de seguridad hay dos cambios concretos: la UI ahora exige auth para el reporte de coverage y para todos los requests del subtree, y los redirect mocks del mocker quedan restringidos al allowlist del filesystem.
El browser mode se lleva la mayor parte de los arreglos: ahora falla en vez de colgarse cuando el navegador deja de responder, sale limpio si el browser se desconecta durante una cancelación, y dispara el GC de Playwright/Chromium cuando queda poco disco. Suma también snapshots evaluados en el server para bancar CSP con no-unsafe-eval, y que un source map inline malformado ya no rompa todo.
Storybook 10.6 alpha: comandos «skills» y «tools» en la CLI, y Angular deja Compodoc
La alpha.6 de Storybook 10.6 muestra hacia dónde va el proyecto: suma los comandos storybook skills y storybook tools a la CLI, este último derivado en runtime de los toolsets, y hace correr addon-mcp y @storybook/mcp sobre esos mismos toolsets compartidos. Storybook se está posicionando como superficie para agentes, no solo como catálogo de componentes.
Del lado de Angular hay un cambio real de arquitectura: entra un analizador de docgen in-process que reemplaza a Compodoc detrás de un flag, y de ahí salen los snippets de story-docs. También se elimina la integración experimental con Playwright CT.
Es una alpha, así que no la lleves a producción — pero si mantenés setups de Angular o Vue con Storybook, mirala ahora y no cuando salga estable.
Puppeteer 25.8.0 suma «followSymlinks» y te explica cómo recuperar una carpeta de browser a medias
Release chico: se agrega la opción followSymlinks y, del lado de fixes, ahora cuando una descarga de browser queda a medias el error te dice cómo recuperar esa carpeta en vez de dejarte adivinando. @puppeteer/browsers sube a 3.2.1.
Nada urgente, pero ese mensaje de error mejorado te ahorra una tarde perdida en CI.
Electron 42.9.2: las ventanas abiertas desde un frame sandboxeado ya heredan sus restricciones
Este patch tiene contenido de seguridad concreto, no es rutina. Se arregla que las ventanas abiertas por un top-level frame sandboxeado no heredaban las restricciones de sandbox del opener — eso es un agujero en tu modelo de aislamiento, no un detalle cosmético. En la misma línea, <webview> y window.open ahora heredan nodeIntegrationInWorker del embedder, igual que el resto de las preferencias de Node y sandbox.
También se corrige que registerFileProtocol y registerHttpProtocol devolvían respuestas legibles a fetches no-cors cross-origin; ahora devuelven respuestas opacas como protocol.handle. Y se tapa un crash al resolver una ruta dentro de un archivo ASAR malformado con entradas de link cíclicas.
Los fixes están backporteados a 41, 43 y 44. Si tenés una app Electron en producción, este es el update de la semana.
Ant Design 6.6.1: pasada fuerte de accesibilidad y guía de migración de List a Listy
El 6.6.1 es un patch, pero casi todo lo interesante está del lado de accesibilidad: nombres accesibles localizados para las acciones de Upload y los botones de cierre de Modal y Notification, flechas del Carousel con nombre accesible vía ConfigProvider locale, y el separador decorativo del RangePicker ahora se esconde del screen reader sin perder el custom. Suma también un fix de teclado que molestaba: los botones de limpiar del Select no borraban el valor al activarse con Enter o Space.
Y hay señal de roadmap: llega la guía de migración de List (deprecado) a Listy, cubriendo render de items, virtual scrolling y los patrones de reemplazo más comunes. Si tenés List por todos lados, ese es tu documento.
Tendencias Destacadas
El tema del día es Remix 3 acelerando fuerte antes de la estable: beta.10 reemplaza cuatro prereleases de una y rehace todos los entrypoints, mientras Remix UI 0.7 pasa la Navigation API a default. Es la clase de semana en la que quedarse dos betas atrás te cuesta el doble migrar después.
Segunda señal clara: seguridad como trabajo de mantenimiento, no como titular. Electron tapa que las ventanas de un frame sandboxeado no heredaran el sandbox, Vitest le pone auth a su UI y restringe el mocker al allowlist del filesystem. Ninguno tiene CVE con nombre lindo, pero los dos cierran huecos reales en herramientas que corren en tu máquina.
Otra vez sin novedades verificables de CSS ni de web platform: la última Safari Technology Preview sigue siendo la 250 del 13 de agosto y no hubo release de Chrome en esta ventana. Lo más cerca del CSS hoy viene de un linter — Biome sumando reglas de cascade layers y shorthands de Tailwind. Preferimos saltear la sección antes que rellenarla.
Vitest 5.0.0-rc.2: the UI requires auth, the mocker is limited to the allowlist, and browser mode stops hanging
The second RC of Vitest 5 is short on features and long on hardening — exactly what you want from an RC. Two concrete security changes: the UI now requires auth for the coverage report and for all UI subtree requests, and the mocker's redirect mocks are restricted to the filesystem allowlist.
Browser mode takes most of the fixes: it now fails instead of hanging when the browser stops responding, exits gracefully if the browser disconnects mid-cancellation, and triggers Playwright/Chromium GC when disk availability drops. It also adds snapshot files evaluated on the server so no-unsafe-eval CSP works, and a malformed inline source map no longer crashes the run.
Storybook 10.6 alpha: skills and tools CLI commands, and Angular drops Compodoc
Storybook 10.6 alpha.6 shows where the project is heading: it adds storybook skills and storybook tools to the CLI — the latter derived at runtime from the toolsets — and runs addon-mcp and @storybook/mcp on those same shared toolsets. Storybook is positioning itself as an agent surface, not just a component catalog.
On the Angular side there's a real architectural change: an in-process docgen analyzer replaces Compodoc behind a flag, and story-docs snippets are generated from it. The experimental Playwright CT integration is also removed.
It's an alpha, so don't ship it — but if you maintain Angular or Vue Storybook setups, look at it now rather than when it goes stable.
Puppeteer 25.8.0 adds followSymlinks and tells you how to recover a partial browser folder
Small release: it adds the followSymlinks option and, on the fix side, a partially downloaded browser folder now produces an error that tells you how to recover it instead of leaving you guessing. @puppeteer/browsers bumps to 3.2.1.
Nothing urgent, but that improved error message saves you an afternoon lost in CI.
Electron 42.9.2: windows opened from a sandboxed frame now inherit its restrictions
This patch carries real security content — it isn't routine. It fixes windows opened by a sandboxed top-level frame not inheriting the opener's sandbox restrictions, which is a hole in your isolation model, not a cosmetic detail. In the same vein, <webview> and window.open now inherit nodeIntegrationInWorker from the embedder, consistent with the other Node and sandbox preferences.
It also fixes registerFileProtocol and registerHttpProtocol returning readable responses to cross-origin no-cors fetches; they now return opaque responses like protocol.handle. And it closes a crash when resolving a path inside a malformed ASAR archive containing cyclic link entries.
The fixes are backported to 41, 43 and 44. If you run an Electron app in production, this is the update of the week.
Ant Design 6.6.1: a solid accessibility pass and a List-to-Listy migration guide
6.6.1 is a patch, but nearly everything interesting sits on the accessibility side: localized accessible names for Upload actions and Modal/Notification close buttons, Carousel arrows with accessible names via ConfigProvider locale, and the RangePicker's decorative separator now hidden from screen readers without losing custom ones. It also fixes a keyboard annoyance: Select clear buttons weren't clearing values when activated with Enter or Space.
There's a roadmap signal too: the migration guide from deprecated List to Listy has landed, covering item rendering, virtual scrolling and the common replacement patterns. If List is everywhere in your app, that's your document.
Notable Trends
The story of the day is Remix 3 accelerating hard before stable: beta.10 supersedes four prereleases at once and reshapes every entrypoint, while Remix UI 0.7 flips the Navigation API to default. It's the kind of week where falling two betas behind doubles your migration cost later.
Second clear signal: security as maintenance work, not as a headline. Electron closes a hole where windows from a sandboxed frame didn't inherit the sandbox, Vitest puts auth on its UI and restricts the mocker to the filesystem allowlist. Neither ships with a catchy CVE, but both close real gaps in tools that run on your machine.
Once again no verifiable CSS or web-platform news: the latest Safari Technology Preview is still 250 from August 13, and there was no Chrome release in this window. The closest thing to CSS news today comes from a linter — Biome adding cascade-layer and Tailwind-shorthand rules. We'd rather skip the section than pad it.
Vitest 5.0.0-rc.2 : l'UI exige une auth, le mocker se limite à l'allowlist et le browser mode ne se bloque plus
La deuxième RC de Vitest 5 est courte en fonctionnalités et longue en durcissement — exactement ce qu'on attend d'une RC. Deux changements de sécurité concrets : l'UI exige désormais une auth pour le rapport de couverture et pour toutes les requêtes du subtree, et les redirect mocks du mocker sont restreints à l'allowlist du système de fichiers.
Le browser mode récupère l'essentiel des correctifs : il échoue au lieu de se bloquer quand le navigateur ne répond plus, se termine proprement si le navigateur se déconnecte pendant une annulation, et déclenche le GC de Playwright/Chromium quand l'espace disque baisse. S'ajoutent des fichiers de snapshot évalués côté serveur pour supporter la CSP no-unsafe-eval, et un source map inline malformé ne fait plus planter l'exécution.
Storybook 10.6 alpha : commandes skills et tools dans la CLI, et Angular abandonne Compodoc
Storybook 10.6 alpha.6 montre la direction du projet : il ajoute storybook skills et storybook tools à la CLI — ce dernier dérivé au runtime des toolsets — et fait tourner addon-mcp et @storybook/mcp sur ces mêmes toolsets partagés. Storybook se positionne comme une surface pour agents, pas seulement comme un catalogue de composants.
Côté Angular, un vrai changement d'architecture : un analyseur de docgen in-process remplace Compodoc derrière un flag, et les snippets de story-docs en sont générés. L'intégration expérimentale avec Playwright CT est également supprimée.
C'est une alpha, ne la mettez pas en production — mais si vous maintenez des setups Storybook Angular ou Vue, regardez-la maintenant plutôt qu'à la stable.
Puppeteer 25.8.0 ajoute followSymlinks et explique comment récupérer un dossier de navigateur partiel
Petite version : elle ajoute l'option followSymlinks et, côté correctifs, un dossier de navigateur partiellement téléchargé produit désormais une erreur qui explique comment le récupérer au lieu de vous laisser deviner. @puppeteer/browsers passe à 3.2.1.
Rien d'urgent, mais ce message d'erreur amélioré vous épargne un après-midi perdu en CI.
Electron 42.9.2 : les fenêtres ouvertes depuis un frame sandboxé héritent de ses restrictions
Ce patch apporte un vrai contenu de sécurité — ce n'est pas de la routine. Il corrige le fait que les fenêtres ouvertes par un top-level frame sandboxé n'héritaient pas des restrictions de sandbox de l'opener, ce qui est une faille dans votre modèle d'isolation, pas un détail cosmétique. Dans la même veine, <webview> et window.open héritent maintenant de nodeIntegrationInWorker de l'embedder, comme les autres préférences Node et sandbox.
Il corrige aussi registerFileProtocol et registerHttpProtocol qui renvoyaient des réponses lisibles aux fetches no-cors cross-origin ; ils renvoient désormais des réponses opaques comme protocol.handle. Et il élimine un crash lors de la résolution d'un chemin dans une archive ASAR malformée contenant des entrées de lien cycliques.
Les correctifs sont backportés vers 41, 43 et 44. Si vous avez une app Electron en production, c'est la mise à jour de la semaine.
Ant Design 6.6.1 : une bonne passe d'accessibilité et un guide de migration List vers Listy
La 6.6.1 est un patch, mais presque tout l'intéressant se trouve côté accessibilité : noms accessibles localisés pour les actions Upload et les boutons de fermeture de Modal/Notification, flèches du Carousel avec noms accessibles via ConfigProvider locale, et le séparateur décoratif du RangePicker désormais masqué aux lecteurs d'écran sans perdre les séparateurs personnalisés. Elle corrige aussi une gêne au clavier : les boutons d'effacement du Select n'effaçaient pas les valeurs activés avec Entrée ou Espace.
Un signal de roadmap aussi : le guide de migration de List (déprécié) vers Listy est arrivé, couvrant le rendu des items, le virtual scrolling et les patterns de remplacement courants. Si List est partout dans votre app, c'est votre document.
Tendances Notables
L'histoire du jour, c'est Remix 3 qui accélère fort avant la stable : beta.10 remplace quatre prereleases d'un coup et refait tous les entrypoints, tandis que Remix UI 0.7 passe l'API Navigation par défaut. C'est le genre de semaine où prendre deux bêtas de retard double le coût de migration ensuite.
Deuxième signal clair : la sécurité comme travail de maintenance, pas comme gros titre. Electron comble une faille où les fenêtres d'un frame sandboxé n'héritaient pas du sandbox, Vitest ajoute une auth à son UI et restreint le mocker à l'allowlist du système de fichiers. Aucun n'a de CVE au nom accrocheur, mais les deux ferment de vraies brèches dans des outils qui tournent sur votre machine.
Encore une fois aucune nouveauté CSS ou web platform vérifiable : la dernière Safari Technology Preview reste la 250 du 13 août, et aucune version de Chrome n'est sortie dans cette fenêtre. Ce qui se rapproche le plus de l'actualité CSS aujourd'hui vient d'un linter — Biome et ses règles sur les cascade layers et les shorthands Tailwind. Mieux vaut sauter la section que la remplir.