Backend et Fullstack

Backend & Fullstack Daily — 7 mai 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Seguridad

Mini Shai-Hulud sigue propagándose: intercom-client y lightning ahora en la lista

El gusano Mini Shai-Hulud — el mismo que el 29 de abril hundió a mbt, @cap-js/sqlite, @cap-js/postgres y @cap-js/db-service — ahora aparece dentro de [email protected], 7.0.5 y [email protected] en PyPI. El payload se ejecuta en un preinstall script antes que cualquier código de aplicación: barre tokens de npm, GitHub, AWS, Azure, GCP, secretos de GitHub Actions desde /proc/{pid}/mem, JSON de service accounts de Kubernetes y Azure Key Vault. Después se autopropaga publicando paquetes con tu credencial. Loco, si tu CI hace npm install sin pinning ni overrides ni --ignore-scripts, ya estás en la película. Activá lockfile signing, audit-level=high y rotá secretos YA si tocaste estas versiones.

01 May 2026
theregister.com →
Release

Drizzle ORM 1.0.0-rc.2: JIT mappers, codecs y detección de branches en migraciones

Segundo release candidate de Drizzle hacia 1.0. La estrella sigue siendo el sistema JIT row mapper: compila la fase más cara del pipeline (mapear filas de DB a objetos JS) en runtime, dejando overhead de ORM cerca de cero — comparable a usar el driver crudo. RC.2 ajusta el codec system para PostgreSQL (deshabilita selectores de codec por defecto en columnas custom para evitar colisiones) y agrega chequeo de branches abiertas en historial de migraciones SQLite, así dejás de pisarte el merge entre features. Sumá soporte nativo para Effect v4, MSSQL y la API de casing reescrita (breaking change). Si estás en beta, planificá la migración antes del GA.

05 May 2026
github.com →
Destacado

Vercel: credenciales de Marketplace ahora restringidas solo a producción

Vercel agrega un toggle para restringir recursos de integraciones nativas (Postgres hospedado, Redis, providers AI, etc.) a solo producción. Cuando lo activás, esas credenciales se inyectan como sensitive environment variables: ilegibles desde el dashboard, ilegibles desde el CLI, e inaccesibles para preview/development. Es un parche directo a un patrón de leakage clásico: alguien clona el repo, levanta un preview con creds reales y termina spammeando tu Postgres prod. Si tenés equipos grandes con muchos previews, ponete las pilas y activalo en todas las integraciones sensibles.

06 May 2026
vercel.com →
🗄️

Databases & Data

Release

Drizzle 1.0.0-rc.1 introdujo el codec system y JIT mappers

El RC.1 sentó la base: codec system nuevo para PostgreSQL (mapeo de tipos extensible), Drizzle for LLM agents en preview (interfaz pensada para que un agente describa esquemas y arme queries seguras) y Effect v4 integrado nativo. Para nosotros lo más jugoso es el preview de agentes: si estás armando un MCP o tool-use que toca DB, esto es la base que faltaba en TS. Mirá el changelog completo antes de migrar — el casing API rompe.

30 Apr 2026
orm.drizzle.team →
☁️

Cloud & DevOps

Destacado

Vercel CLI suma vercel metrics para Observability Plus

Nuevo subcomando vercel metrics: query directo a Observability Plus desde la terminal, por team o por proyecto. La idea oficial es que devs y agentes de coding puedan analizar performance y debuggear sin abrir el dashboard. Para los que estamos cableando agentes de IA con acceso a métricas, esto es un golazo — expone el endpoint que ya consumía la UI, pero scriptable. Pipeline tipo "agent observa p99, decide rollback" ahora cabe en un script, no en una UI scraping.

05 May 2026
vercel.com →
Minor

Vercel auto-agrega committers de Git en repos privados (equipos Pro)

Equipos Pro pueden elegir cómo se suman los committers de Git al team: auto-aprobación o aprobación manual. Útil para reducir fricción en empresas con muchos colaboradores rotativos. Ojo: auto-add significa que cualquier nuevo commit en un repo privado puede crear membership; si tu compliance es estricto, dejá manual.

06 May 2026
vercel.com →
🔒

Security

Seguridad

Unit42 actualiza el panorama de ataques a npm: ya van 4 olas en 7 días

Palo Alto Networks (Unit42) reescribió su tracker de supply chain para reflejar la realidad de la última semana: @bitwarden/[email protected] impersonado el 22 de abril, los 4 paquetes SAP CAP el 29, y el wave de Mini Shai-Hulud en intercom-client + lightning del 30. La conclusión técnica del informe: las defensas registry-side ya no alcanzan. Si tu pipeline no tiene provenance attestation (npm publish —provenance), --ignore-scripts en CI, y un mirror filtrado, estás expuesto. Considerá pnpm o Bun para protecciones consumer-side adicionales.

01 May 2026
unit42.paloaltonetworks.com →
🔥

Top Stories

Security

Mini Shai-Hulud keeps spreading: intercom-client and lightning now on the list

The Mini Shai-Hulud worm — same one that nuked mbt, @cap-js/sqlite, @cap-js/postgres and @cap-js/db-service on April 29 — now lurks inside [email protected], 7.0.5 and PyPI's [email protected]. Payload runs in a preinstall script before any app code: sweeps npm, GitHub, AWS, Azure, GCP tokens, reads GitHub Actions in-memory secrets via /proc/{pid}/mem, slurps Kubernetes service-account JSONs and Azure Key Vault. Then self-propagates by republishing packages with your credentials. If your CI does npm install without pinning, overrides, or --ignore-scripts, you're in the movie. Enable lockfile signing, set audit-level=high, and rotate secrets NOW if you pulled these versions.

01 May 2026
theregister.com →
Release

Drizzle ORM 1.0.0-rc.2: JIT mappers, codecs, and migration branch detection

Second Drizzle release candidate on the road to 1.0. Headliner is still the JIT row mapper: compiles the most expensive part of the pipeline (mapping DB rows to JS objects) at runtime, dropping ORM overhead to near zero — on par with hand-rolled driver code. RC.2 tightens the codec system for PostgreSQL (default codec selectors are off for custom columns to avoid collisions) and adds open-branch detection on SQLite migration history, so you stop blowing up merges across feature work. Plus native Effect v4, MSSQL support, and a reworked casing API (breaking). If you're on beta, plan the migration before GA.

05 May 2026
github.com →
Notable

Vercel locks Marketplace credentials to production-only access

Vercel ships a toggle to restrict native integration resources (hosted Postgres, Redis, AI providers, etc.) to production only. With it on, those credentials are injected as sensitive environment variables: unreadable from dashboard, unreadable from CLI, and inaccessible to preview/development. It's a direct patch for a classic leakage pattern — someone clones the repo, spins a preview with real prod creds, and ends up spamming production Postgres. If you run big teams with many previews, flip this on for every sensitive integration.

06 May 2026
vercel.com →
🗄️

Databases & Data

Release

Drizzle 1.0.0-rc.1 introduced the codec system and JIT mappers

RC.1 laid the groundwork: a new codec system for PostgreSQL (extensible type mapping), Drizzle for LLM agents in preview (an interface designed for an agent to describe schemas and build safe queries), and native Effect v4 integration. The agent preview is the spicy bit: if you're building an MCP or tool-use surface that touches a DB, this fills a real gap in TS. Read the full changelog before migrating — the casing API breaks.

30 Apr 2026
orm.drizzle.team →
☁️

Cloud & DevOps

Notable

Vercel CLI adds vercel metrics for Observability Plus

New vercel metrics subcommand: query Observability Plus directly from the terminal, by team or project. The official pitch is that devs and coding agents can analyze performance and debug without opening the dashboard. For folks wiring AI agents with metrics access, this is a real win — same endpoint the UI consumes, but scriptable. "Agent watches p99, decides rollback" pipelines now fit in a script, not UI scraping.

05 May 2026
vercel.com →
Minor

Vercel auto-adds Git committers from private repos (Pro teams)

Pro teams can pick how Git committers join the team: auto-approval or manual approval. Useful to cut friction at orgs with rotating collaborators. Heads up: auto-add means any new commit on a private repo can create membership — if compliance is tight, keep manual.

06 May 2026
vercel.com →
🔒

Security

Security

Unit42 updates the npm threat landscape: 4 waves in 7 days

Palo Alto Networks (Unit42) rewrote its supply-chain tracker to reflect the past week: a @bitwarden/[email protected] typosquat on April 22, the 4 SAP CAP packages on April 29, and the Mini Shai-Hulud wave hitting intercom-client + lightning on April 30. The takeaway: registry-side defenses are no longer enough. Without provenance attestation (npm publish —provenance), --ignore-scripts in CI, and a filtered mirror, you're exposed. Consider pnpm or Bun for extra consumer-side protections.

01 May 2026
unit42.paloaltonetworks.com →
🔥

Top Stories

Sécurité

Mini Shai-Hulud continue: intercom-client et lightning rejoignent la liste

Le ver Mini Shai-Hulud — celui qui a frappé mbt, @cap-js/sqlite, @cap-js/postgres et @cap-js/db-service le 29 avril — se cache désormais dans [email protected], 7.0.5 et [email protected] sur PyPI. Le payload s'exécute dans un preinstall script avant tout code applicatif: il aspire les tokens npm, GitHub, AWS, Azure, GCP, lit les secrets GitHub Actions via /proc/{pid}/mem, et collecte les JSON service-account Kubernetes ainsi qu'Azure Key Vault. Puis il se propage en republiant des paquets avec vos identifiants. Activez la signature des lockfiles, audit-level=high et faites tourner vos secrets MAINTENANT si vous avez installé ces versions.

01 May 2026
theregister.com →
Release

Drizzle ORM 1.0.0-rc.2: JIT mappers, codecs et détection de branches de migration

Deuxième release candidate de Drizzle vers 1.0. La star reste le JIT row mapper: compile la phase la plus coûteuse du pipeline (le mapping ligne DB → objet JS) à l'exécution, ramenant l'overhead de l'ORM proche de zéro. RC.2 affine le codec system PostgreSQL (sélecteurs par défaut désactivés sur les colonnes custom) et détecte les branches ouvertes dans l'historique de migration SQLite. Support natif d'Effect v4, MSSQL et API de casing réécrite (breaking).

05 May 2026
github.com →
Notable

Vercel restreint les identifiants Marketplace à la production

Vercel ajoute un commutateur pour restreindre les ressources d'intégration natives (Postgres hébergé, Redis, providers AI, etc.) à la production uniquement. Une fois activé, ces identifiants sont injectés comme variables d'environnement sensibles: illisibles depuis le dashboard, illisibles depuis le CLI, et inaccessibles aux environnements preview/development. Activez-le sur toutes les intégrations sensibles.

06 May 2026
vercel.com →
🗄️

Databases & Data

Release

Drizzle 1.0.0-rc.1 a introduit le codec system et les JIT mappers

RC.1 pose les fondations: nouveau codec system PostgreSQL (mapping de types extensible), Drizzle for LLM agents en preview (interface conçue pour qu'un agent décrive les schémas et construise des requêtes sûres) et intégration native d'Effect v4. Lisez le changelog complet avant la migration — l'API de casing casse.

30 Apr 2026
orm.drizzle.team →
☁️

Cloud & DevOps

Notable

Le CLI Vercel ajoute vercel metrics pour Observability Plus

Nouvelle sous-commande vercel metrics: interroger Observability Plus directement depuis le terminal, par équipe ou par projet. L'argument officiel: devs et agents de coding peuvent analyser les performances et déboguer sans ouvrir le dashboard. Idéal pour câbler des agents IA avec accès aux métriques.

05 May 2026
vercel.com →
Mineur

Vercel auto-ajoute les committers Git de repos privés (équipes Pro)

Les équipes Pro choisissent comment les committers Git rejoignent l'équipe: auto-approbation ou approbation manuelle. Si la conformité est stricte, laissez en manuel.

06 May 2026
vercel.com →
🔒

Security

Sécurité

Unit42 met à jour le paysage des attaques npm: 4 vagues en 7 jours

Unit42 a réécrit son tracker supply-chain pour refléter la dernière semaine: @bitwarden/[email protected] typosquaté le 22 avril, les 4 paquets SAP CAP le 29, et la vague Mini Shai-Hulud sur intercom-client + lightning le 30. Sans provenance attestation, --ignore-scripts en CI et un miroir filtré, vous êtes exposé.

01 May 2026
unit42.paloaltonetworks.com →