Endor Labs: detectá descargas de Bun no esperadas en npm install
El truco del worm es esquivar la telemetría de Node ejecutando el payload en Bun. Endor sugiere una regla simple: cualquier proyecto Node legítimo NO debería bajar el binario de Bun en preinstall. Loguealo en CI, alertalo en sandboxes de build y bloqueá egreso a github.com/oven-sh/bun/releases desde runners. Es una señal limpia, sin falsos positivos.
Kubernetes v1.36: mitigación y observabilidad de staleness en controllers
Michael Aspinwall (Google) explica un problema sutil que afecta a casi todo controller: el watch cache puede entregar estado viejo y el controller actuá sobre datos stale. v1.36 incorpora primitivas para detectar y mitigar la divergencia más métricas para observarla. Si escribís CRDs y operators, leelo: probablemente tu controller tiene este bug y nunca lo notaste hasta que en prod tomó una decisión errónea. Un golazo para la robustez del control plane.
AWS + OpenAI: Codex y Managed Agents sobre Bedrock
En el evento «What's Next with AWS», Amazon anunció que los modelos frontier de OpenAI (incluyendo Codex y Managed Agents) son accesibles vía Bedrock APIs existentes. Para backenders TypeScript: si ya tenés clientes Bedrock para Claude/Llama, sumar Codex es cambio de modelId, no rewrite. También presentaron Amazon Quick (asistente de trabajo) y cuatro soluciones agénticas en Connect. Ojo con costos: Bedrock cobra por token y los agents llaman muchas veces.
The Hacker News: cobertura del ataque a paquetes SAP npm
Resumen ejecutivo del incidente con timeline y atribución a TeamPCP por similitudes criptográficas. Útil para mandarle al jefe.
SafeDep: análisis técnico del Mini Shai-Hulud
Detalles del payload, comparación con Shai-Hulud original y recomendaciones de detección en CI/CD.
Tendencias Destacadas
Los worms npm ya saben que Node tiene telemetría: ahora cargan Bun para esquivarla. Asumí que cualquier descarga de runtime alterno en preinstall es hostil hasta probar lo contrario.
Las herramientas de AI coding son ahora target de primera clase: tokens, configs MCP y sesiones pegadas con secretos terminan exfiltrados. Limpiá tu carpeta de configs y rotá lo que dudes.
Staleness en controllers de Kubernetes es un bug que casi todos tenemos y no medimos. v1.36 te da las primitivas; ahora la responsabilidad es tuya.
Endor Labs: detect unexpected Bun downloads at npm install
The worm's trick is to dodge Node-aware telemetry by running its payload under Bun. Endor proposes a clean detection: a legit Node project should NEVER fetch the Bun binary at preinstall. Log it in CI, alert in build sandboxes, and block egress to github.com/oven-sh/bun/releases from runners. Zero false-positive signal.
Kubernetes v1.36: staleness mitigation and observability for controllers
Michael Aspinwall (Google) breaks down a subtle bug affecting nearly every controller: the watch cache can serve stale state, and the controller acts on it. v1.36 ships primitives to detect and mitigate divergence plus metrics to observe it. If you write CRDs and operators, read this — your controller probably has this bug and you've never noticed until prod made a wrong call.
AWS + OpenAI: Codex and Managed Agents on Bedrock
At the "What's Next with AWS" event, Amazon announced OpenAI frontier models (Codex and Managed Agents included) are accessible via existing Bedrock APIs. For TypeScript backends: if you already have Bedrock clients for Claude/Llama, adding Codex is a modelId swap, not a rewrite. They also unveiled Amazon Quick (work assistant) and four agentic Connect solutions. Watch costs — Bedrock bills per token and agents call a lot.
The Hacker News: SAP npm package attack coverage
Executive summary of the incident with timeline and TeamPCP attribution based on shared crypto keys. Good link to forward to your boss.
SafeDep: technical breakdown of Mini Shai-Hulud
Payload internals, diff vs. the original Shai-Hulud, and CI/CD detection recommendations.
Notable Trends
npm worms now know Node has telemetry, so they're loading Bun to dodge it. Treat any alt-runtime download at preinstall as hostile until proven otherwise.
AI coding tools are now first-class exfiltration targets — tokens, MCP configs, and pasted-secret sessions all leak. Clean your config folders and rotate anything you doubt.
Controller staleness in Kubernetes is a bug almost everyone has and nobody measures. v1.36 gives you the primitives — the responsibility is now yours.
Endor Labs : détectez les téléchargements Bun inattendus à l'install
L'astuce du worm : exécuter le payload sous Bun pour éviter la télémétrie Node. Endor propose une détection simple : un projet Node légitime ne télécharge JAMAIS le binaire Bun en preinstall. Loggez-le en CI, alertez dans les sandboxes de build, bloquez l'egress vers github.com/oven-sh/bun/releases.
Kubernetes v1.36 : mitigation et observabilité du staleness des controllers
Michael Aspinwall (Google) décortique un bug subtil qui touche presque tout controller : le watch cache peut servir un état stale, et le controller agit dessus. v1.36 livre des primitives pour détecter et atténuer la divergence, plus des métriques pour l'observer. À lire si vous écrivez des CRDs et operators.
AWS + OpenAI : Codex et Managed Agents sur Bedrock
Lors de «What's Next with AWS», Amazon a annoncé que les modèles frontier d'OpenAI (Codex et Managed Agents inclus) sont accessibles via les APIs Bedrock existantes. Pour les backends TypeScript : si vous avez déjà un client Bedrock pour Claude/Llama, ajouter Codex est un simple changement de modelId.
The Hacker News : couverture de l'attaque sur les paquets SAP npm
Résumé exécutif de l'incident avec timeline et attribution à TeamPCP. À transférer au boss.
SafeDep : analyse technique de Mini Shai-Hulud
Détails du payload, comparaison avec Shai-Hulud original et recommandations de détection CI/CD.
Tendances Notables
Les worms npm savent que Node a de la télémétrie, donc ils chargent Bun pour la contourner. Traitez tout téléchargement de runtime alternatif en preinstall comme hostile.
Les outils de code AI sont désormais des cibles d'exfiltration de premier plan : tokens, configs MCP et sessions avec secrets fuitent. Nettoyez et rotatez.
Le staleness des controllers Kubernetes est un bug que tout le monde a sans le mesurer. v1.36 fournit les primitives — la responsabilité est désormais la vôtre.