Digest du jour
lundi 20 juillet 2026
Digest court
Semaine calme, encore : le blog Angular n'a livré qu'un roundup communautaire le 17 juillet, et la dernière livraison concrète reste le patch 22.0.7. Le cœur du framework ne bouge pas — Angular 22 stable, OnPush + zoneless par défaut, Signal Forms, TypeScript 6 requis, tout ça déjà couvert ce mois-ci. Le vrai mouvement est hors du cœur : la bascule de l'outillage de build vers Rust. Vite 8 livre Rolldown par défaut, @angular/build s'appuie sur l'écosystème OXC, et Nx pousse un support expérimental de tsgo (le tsc réécrit en Go). Rien qui justifie un mini-cours honnête aujourd'hui.
Top 3 — À surveiller (écosystème)
- Vite 8 + Rolldown : bundler Rust unique remplaçant esbuild/Rollup, builds nettement plus rapides ; l'écosystème Angular/Vitest en dépend de plus en plus.
- Chaîne OXC :
oxlint,oxfmtet le runtime@oxc-project/runtimemûrissent vite — à intégrer progressivement dans tes pipelines. - tsgo dans Nx : type-checking accéléré via le compilateur Go ; encore expérimental, mais le sens de l'histoire.
Journée creuse assumée : pas de _detail.md aujourd'hui, rien de neuf à approfondir côté framework.
Digest court
Calme côté releases : rien de neuf sur le blog .NET depuis les mises à jour de service et .NET 11 Preview 6 du 14 juillet (déjà couverts). Le sujet du jour est donc structurant plutôt que chaud : le Microsoft Agent Framework, successeur unifié d'AutoGen et Semantic Kernel, dont la doc a été rafraîchie le 10 juillet et que Preview 6 met en avant (protocole AG-UI). C'est désormais la voie officielle pour bâtir des agents en .NET, avec trois niveaux — Agent, Harness, Workflow.
Top 1 — Microsoft Agent Framework (GA depuis avril, doc à jour)
- Trois niveaux :
Agent(LLM + tools + MCP),Harness(agent longue tâche : planification, mémoire, compaction de contexte, approbation d'outil),Workflow(graphe typé, checkpointing, human-in-the-loop). - Successeur d'AutoGen (abstractions simples) + Semantic Kernel (sessions, télémétrie, filtres), par les mêmes équipes ; guides de migration fournis.
- Providers : Foundry, Azure OpenAI, OpenAI, Anthropic, Ollama. Packages en
--prereleasemais APIs stables.
→ Analyse complète : 2026-07-20_detail.md
Digest court
Toujours l'accalmie côté poids ouverts : la vedette annoncée, Kimi K3 (Moonshot, 2,8 T de paramètres), ne livrera ses poids que le 27 juillet. En attendant, le trending Hugging Face reste dominé par du déjà-vu (Inkling, Bonsai ternaire, Hy3). La nouveauté discrète du jour vient d'OpenMOSS : MOSS-VL-Realtime, un vision-langage open-weight de ~11,3 B taillé pour le streaming vidéo temps réel — un créneau encore peu servi en open source.
Top 1 — MOSS-VL-Realtime (OpenMOSS)
- Temps réel : comprend un flux vidéo au fil de l'eau (mémoire causale + KV cache), au lieu d'avaler tout le clip d'un bloc.
- ~11,3 B, Apache 2.0 : auto-hébergeable pour modération de live, supervision caméra, alerting sur vidéo entrante.
- Contexte marché : classements stables (MiniMax M3 en tête des « evidence-qualified », GLM-5.2 le plus polyvalent) ; reprise attendue avec les poids K3.
→ Analyse complète : 2026-07-20_detail.md
Digest court
Deux fils rouges aujourd'hui : l'outillage de sécurité pour le code IA et la chaîne d'approvisionnement CI/CD. GitHub livre dans CodeQL 2.26.0 une requête statique qui détecte l'injection de system prompt en JavaScript/TypeScript — la première d'un analyseur grand public. En face, la compromission de l'organisation npm @asyncapi (2 M de téléchargements/semaine) montre comment un simple workflow pull_request_target mal configuré transforme une PR en prise de contrôle de la chaîne de release. En toile de fond, le méga Patch Tuesday du 14 juillet continue d'occuper les équipes (SharePoint CVE-2026-58644, RCE non auth CVSS 9.8, confirmée exploitée).
Top 2 — Sécurité offensive & défensive
- CodeQL 2.26.0 : nouvelle requête
js/system-prompt-injection+ sinks OpenAI/Anthropic/Google GenAI ; bonus C# (params Razor Page →cs/sql-injection) et garde SSRF IPv6. - AsyncAPI : 5 versions / 4 paquets backdoorés via un « pwn request » GitHub Actions ; provenance OIDC valide malgré tout, payload Miasma volant creds, clés SSH et jetons cloud.
- À surveiller : SharePoint CVE-2026-58644 (RCE non auth, exploitée) — au-delà des zero-days AD FS/SharePoint déjà patchés.
→ Analyse complète : 2026-07-20_detail.md