Digest du jour
vendredi 17 juillet 2026
Digest court
Rien de neuf côté Angular, et c'est cohérent avec le cycle. Le blog officiel n'a rien publié depuis le 7 juillet, et la dernière version stable reste Angular 22.0.6, sortie le 8 juillet. Le sujet qui structure encore l'écosystème est la cohabitation TypeScript 7.0 (GA le 8 juillet, compilateur Go, builds 8× à 12× plus rapides) et TypeScript 6.0 dans l'éditeur — Angular ne peut pas basculer son type-checking de templates tant que TS 7 n'expose pas d'API programmatique stable, attendue vers TypeScript 7.1 en octobre 2026. Aucun RC, aucun breaking change, aucune faille sur la période. Journée honnêtement creuse : mieux vaut le dire que gonfler.
Top 1 — État de l'écosystème
- Angular 22.0.6 : dernière stable, publiée le 8 juillet — aucun patch depuis.
- Blog Angular : dernier billet le 7 juillet (community engineering, agentic coding, Vitest Browser Mode) — déjà traité le 8 juillet.
- TypeScript 7.0 / 6.0 : le combo
tscv7 en CLI + v6 dans l'éditeur reste la recommandation pour un workspace Angular.
Pas de _detail.md aujourd'hui : aucun sujet ne justifie un mini-cours. Le prochain jalon à surveiller est la fenêtre TypeScript 7.1 (API programmatique) et le début du cycle Angular 23.
Digest court
On continue de déballer .NET 11 Preview 6 (14 juillet), et deux morceaux méritent un vrai cours. Le premier est le mot-clé union de C# 15 : un type dont la valeur est exactement l'un d'un ensemble fermé de types de cas, avec exhaustivité vérifiée par le compilateur dans les switch. C'est la fin des bricolages object, des interfaces marqueurs et de la dépendance à OneOf. Le second est un breaking change discret mais réel : dans ASP.NET Core 11 Preview 6, AddOpenApi() génère désormais un document OpenAPI 3.2 par défaut, contre 3.1 en .NET 10 — de quoi casser silencieusement un générateur de clients trop strict. Rappel de calendrier : .NET 8 et .NET 9 meurent le 10 novembre 2026, jour du RTM de .NET 11.
Top 2 — C# 15 et ASP.NET Core
union(C# 15) :public union Pet(Cat, Dog, Bird);déclare un ensemble fermé ; leswitchdevient exhaustif sans branche_.- Exhaustivité au build : ajouter un 4ᵉ type de cas produit un warning sur chaque
switchincomplet — l'erreur remonte à la compilation, plus au runtime. - Coût caché des unions : le struct généré stocke un
object?→ boxing des types valeur ; l'attribut[Union]+TryGetValuepermet d'y échapper. - OpenAPI 3.2 par défaut :
OpenApiOptions.OpenApiVersionpasse àOpenApi3_2; une ligne de config suffit pour revenir à 3.1. - Roadmap exhaustivité :
closedhierarchies etclosedenums sont proposés mais non engagés pour une release.
Les unions restent en preview (<LangVersion>preview</LangVersion>), GA visée avec .NET 11 en novembre.
→ Analyse complète : 2026-07-17_detail.md
Digest court
Deux sorties, deux bouts opposés de la chaîne. Moonshot AI publie Kimi K3, un MoE de 2,8 trillions de paramètres avec vision native et 1 M de contexte — le premier modèle ouvert de classe 3T, dont les poids arrivent le 27 juillet sous licence MIT modifiée. Ses deux nouveautés d'architecture, Kimi Delta Attention (décodage jusqu'à 6,3× plus rapide sur contexte long) et Attention Residuals (+25 % d'efficacité d'entraînement pour moins de 2 % de coût), lui donnent ~2,5× de meilleure efficacité de scaling que K2. À l'autre bout, NVIDIA sort Nemotron 3 Embed : le 8B prend la 1ʳᵉ place du RTEB avec 78,5, et la collection inclut des variantes 1B pensées pour la production. Un modèle de raisonnement géant et un embedder qui améliore le retrieval : les deux moitiés d'un RAG sérieux, le même jour.
Top 2 — Le géant ouvert et l'embedder qui gagne
- Kimi K3 : 2,8 T de paramètres, 16 experts actifs sur 896 (Stable LatentMoE), vision native, 1 M de contexte.
- Kimi Delta Attention (KDA) : attention linéaire hybride, gating fin — jusqu'à 6,3× plus rapide en décodage sur contexte du million.
- Poids ouverts au 27 juillet : d'ici là, API compatible SDK OpenAI ; 0,30 $ / 3,00 $ / 15,00 $ par MTok (cache-hit / cache-miss / sortie).
- Nemotron 3 Embed 8B : #1 RTEB (78,5), 75,5 % sur MMTEB Retrieval, évalué sur 34 langues dont le français.
- Variantes 1B : même collection, taillées pour le déploiement à l'échelle — l'axe précision/coût est explicite.
Nuance honnête sur K3 : Moonshot reconnaît que la performance globale reste derrière les modèles propriétaires les plus puissants. Le fait marquant est le niveau atteint en ouvert, pas le dépassement.
→ Analyse complète : 2026-07-17_detail.md
Digest court
Le sujet du jour est un basculement, pas une faille. Hugging Face a divulgué une intrusion dans une partie de sa production pilotée de bout en bout par un système d'agents IA autonomes — des milliers d'actions, un essaim de sandboxes éphémères, un C2 auto-migrant sur des services publics, le tout sur un week-end. Le vecteur d'entrée est celui qui expose spécifiquement les plateformes IA : le pipeline de traitement de datasets. Détail qui fait réfléchir : pour analyser les 17 000 événements, HF a d'abord essayé des modèles frontières via API commerciale — bloqués par les garde-fous, incapables de distinguer un répondant d'incident d'un attaquant. Ils ont basculé sur GLM 5.2 en open-weight, en interne. En parallèle, deux zero-days SonicWall SMA1000 exploités entrent au CISA KEV avec échéance aujourd'hui, 17 juillet.
Top 2 — L'attaquant agentique et les zero-days du jour
- Vecteur d'entrée HF : dataset malveillant exploitant deux chemins d'exécution de code — un loader à code distant et une injection de template dans une config de dataset.
- Progression : exécution sur un worker → accès niveau nœud → moisson d'identifiants cloud/cluster → latéralisation sur plusieurs clusters internes.
- Impact : datasets internes limités et plusieurs credentials de service touchés. Aucune trace d'altération des modèles, datasets ou Spaces publics ; chaîne d'approvisionnement vérifiée saine.
- Le problème d'asymétrie : l'attaquant n'est lié par aucune politique d'usage ; la défense, si. Prévois un modèle capable hébergeable chez toi avant l'incident.
- CVE-2026-15409 (SonicWall SMA1000, CVSS 10.0) : SSRF non authentifiée sur l'interface Work Place — chaînée avec CVE-2026-15410 (CVSS 7,2, injection de commandes post-auth).
Action immédiate côté communauté HF : fais tourner tes access tokens et relis l'activité récente de ton compte.
→ Analyse complète : 2026-07-17_detail.md