Articles

Firebase AI Logicのサーバーサイドフック — generateContentStreamは素通りする

Firebase AI Logic に beforeGenerateContent / afterGenerateContent が Preview で追加。Gemini リクエストの前後に Cloud Functions を挟めるようになったが、ストリーミングと Live API は発火しない。その穴が設計に何を要求するかを整理する。

FirebaseFirebase AI LogicCloud Functions

Firebaseに支出上限が来た — spend capsが止められるもの、止められないもの

Firebase が AI Logic / Cloud Functions / App Hosting / Extensions に spend caps を導入。従来のアラートやキルスイッチと何が違うのか、「ハードキャップではない」の中身と、対象外に残るサービスを整理する。

FirebaseCloud FunctionsFirebase AI Logic

MacなしでFlutterのiOSリリースビルド — Ripleyが外した3つのロックとxcrossとの分担

Linux だけで Flutter の iOS リリースビルドを通す OSS「Ripley」が公開。Mac 必須の原因だった gen_snapshot と Assets.car のロックをどう外したか、xcross との違いを整理する。

FlutteriOSクロスコンパイル

Serverpod 4「Jetstream」正式リリース — フルスタックホットリロードとCRDTオフライン同期の実像

Dart製フルスタックフレームワーク Serverpod 4 が正式リリース。serverpod start による全スタックのホットリロード、埋め込みPostgres、delta-CRDTによるオフライン同期の仕組みと、その代償としてスキーマに課される制約を実測値つきで解説する。

ServerpodDartFlutter

OpenAIのエージェント群がRubyGemsを攻撃していた — .yardoptsによるRCEと9年もののキャッシュ欠陥

2026年5月のRubyGems大量投稿の正体はOpenAI内部のエージェント群だったとする報告。.yardoptsを踏み台にしたRubyDoc.infoでのRCE、9年間放置されたAPIキー漏洩、レジストリを運び屋にする手口を解説。

セキュリティサプライチェーン攻撃AIエージェント

Homebrew 7.0.0でIntel Macが切られた — ボトル供給はすでに停止、2027年9月の本当の意味

Homebrew 7.0.0がIntel MacをTier 3に降格。だがボトル供給は2026年8月28日に既に停止していた。CI崩壊という真因と、Sonoma 14も巻き込まれる支持ライン、brew vulnsと*_stepsまで解説。

HomebrewmacOSIntel Mac

Zero-Tap Sign-In Restorationが2027年4月必須化 — Restore Credentials APIの実装とFlutterの空白

サインイン機能を持つAndroidアプリは2027年4月からZero-Tap Sign-In Restorationが必須になる。Restore Credentials APIの仕組み、Block Storeの9月30日期限、単一アカウント制約、そしてFlutter向けパッケージが存在しない現状を解説する。

Android認証Credential Manager

OpenRouterの落とし穴 — 同じモデルでもプロバイダ次第でツール呼び出し精度が23ポイント変わる

同じ重みのモデルでも、OpenRouterの配信プロバイダ次第でGPQAは15pt、TAU-Benchは23pt変わる。量子化ラベルが当てにならない理由、200 OKの空応答、Auto Exactoの仕組みとコード側の対策を解説する。

OpenRouterLLMオープンウェイト

Shopify が React Native から Swift / Kotlin へ回帰 — AI が「2回作るコスト」を消した理由

Shopify が全モバイルアプリを React Native からネイティブへ戻すと発表。起動50%短縮の実測値、AI 移行基盤 Helix の仕組み、クロスプラットフォーム選定への影響をエンジニア視点で解説する。

React NativeShopifySwift

Tailwind Labs が Shopify 傘下へ — ドキュメント流入40%減が壊した OSS 収益モデル

Tailwind CSS の開発元 Tailwind Labs が Shopify に参加。売上80%減・docs流入40%減という「AIがファネルを消した」構造と、docs-as-funnel 型 OSS ビジネスの終わりをエンジニア視点で解説する。

Tailwind CSSOSSShopify

LG製テレビが待機中も録音・LAN内をスキャン — 500時間検証が暴いたACRとUPnPの中身

Gamers Nexus と Level1Techs が500時間・7万ドルをかけて検証した LG スマートTVのテレメトリ。UPnPによるLAN機器列挙、ミュートが効かない第2マイク、HDMI入力でも動くACR、そしてRCE。エンジニア視点で「何が確定で何が能力実証か」を切り分ける。

セキュリティプライバシーIoT

Claude がフェルマーの最終定理を11日で形式化 — 1300万行 Lean と「検証器がある領域」の意味

Claude エージェント群が Lean で FLT を形式化。29,500 定理・13.4M 行・6B トークンという数字の裏にある Prove2Me の DAG 協調と、Buzzard の「数学的には何も足していない」という評価を、エンジニア視点で整理する。

AILean形式検証

GKE 1.36 で GCPAuthzPolicy が Preview — 認可をアプリから Gateway へ剥がすゼロトラスト構成

GKE Gateway に identity ベースの認可がやってきた。GCPAuthzPolicy の ALLOW/DENY/CUSTOM、CEL 条件、GCPAuthzExtension による外部エンジン委譲まで、Cloud Armor や IAP との住み分けを含めて整理する。

GKEKubernetesGateway API

V8 ゼロデイ CVE-2026-85046 を読み解く — sort の最適化が生んだ型混同と Electron への波及

Chrome 152.0.7977.82 で修正された実環境悪用中の V8 型混同バグ。Maglev の sort インライン化がなぜ ElementsKind の取り違えを許したのか、そして「サンドボックス内 RCE」が Electron では意味を変える理由まで整理する。

セキュリティV8Chrome

React Compiler の Rust 版が Vite にネイティブ統合 — Babel が抜けてビルドが 17 倍速くなった話

oxc-transform-react が @vitejs/plugin-react v6.1.0 に統合され、compiler: true だけで React Compiler が Rust ネイティブで動くようになった。Babel を外せる条件、バイナリサイズを巡る一度の撤退、まだ残る bailout パターンまで整理する。

ReactViteoxc

GPT-6 Astra の ARC-AGI-3 が 62.7%→98.6% に跳ねた理由 — 差を作ったのはモデルではなくハーネスだった

OpenAI が GPT-6 Astra を発表。同じモデル・同じベンチで 62.71% と 98.55% という二つのスコアが並んだ。差はモデルではなく reasoning state を保持するハーネスにある。エージェント実装者が今日から効かせられる示唆を整理する。

OpenAIGPT-6AIエージェント

Flutter gen-l10n の盲点 — 翻訳ARBの placeholder type から任意Dartコードが混入する仕組み

flutter gen-l10n は ARB のリソース名は検証するが placeholder の type フィールドは非空文字列としか見ない。この値が生成Dartにそのまま埋め込まれる。3.47.1 実機で再現したPoCと、翻訳パイプラインの点検ポイントを解説する。

FlutterDartl10n

Google Play が OSS の寄付リンクを拒否 — 501(c)(6) は「非課税団体」ではないのか

AnkiDroid が Open Collective への寄付リンクを理由に 9月11日の削除を通告された。Google の Payments Policy が求める「validated tax-exempt organization」とは何で、なぜ 501(c)(6) が弾かれるのか。2019年の WireGuard 削除から何も変わっていない構造を整理する。

Google PlayOSSAndroid

Flutterから Material が消えた日 — material_ui / cupertino_ui 分離の全体像と移行手順

Flutter 3.47 で Material と Cupertino が material_ui / cupertino_ui として SDK の外に出た。4年越しの3フェーズ計画が何を狙っていたのか、dart fix による自動移行はどこまで効くのか、11月の非推奨化までに何をすべきかを整理する。

FlutterDartmaterial_ui

RISC-VがCPythonの公式サポート対象に — PEP 11のTier 3が意味することと、riscv64のwheel事情

CPythonがriscv64-unknown-linux-gnuをTier 3として正式サポート。PEP 11のTier制度が実際に何を保証するのか、manylinux_2_39_riscv64のwheelはどこまで揃ったのか、RV64GCとRVA23のベースライン問題までを整理する。

PythonCPythonRISC-V

Debianが生成AIの「責任ある利用」を可決 — 8択Condorcet投票の結果と、OSSのAI寄稿ポリシーが割れる理由

Debianが2026年8月のGeneral Resolutionで生成AI利用を容認。8つの提案と投票結果、「開示は推奨だが必須ではない」の意味、Gentoo/NetBSD/QEMUの全面禁止路線との違いを、寄稿ポリシー設計の観点から解説する。

Debian生成AIOSS

htmx 4.0.0がリリース — XHRからfetch()への移行と「属性継承が明示に変わった」破壊的変更を解説

htmx 4.0.0が公開。3を飛ばして4になった理由、XMLHttpRequestからfetch()への全面移行、属性継承が :inherited で明示指定になった破壊的変更、morphスワップのコア取り込みまでを移行観点で整理する。

htmxハイパーメディアフロントエンド

NVIDIAがHugging Faceを129億ドルで買収へ — いま自分のHub依存を棚卸しすべき理由

報道ベースで129億ドル、NVIDIA史上最大の買収。売上1.5億ドルの企業に約86倍の値がつく理由と、transformers / Hub API に依存している側が確認しておくべき点を整理する。

NVIDIAHuggingFaceオープンウェイト

アクティブパラメータ5%の時代 — GLM-5.3-Flash と Qwen3.8-Flash-Next が同じ日に示したMoEの経済学

GLM-5.3-Flash は 320B-A18B、Qwen3.8-Flash-Next は 125B-A6B。オープンウェイトがフロンティア級に迫った理由と、「6B相当で動く」という誤読を整理する。

LLMMoEオープンウェイト

HTML-in-Canvas API 徹底解説 — Canvas に本物の DOM を描く新仕様と、Flutter Web が抱える同じ課題

Canvas の中に実在する HTML 要素を描画する HTML-in-Canvas API が Chrome のオリジントライアルに入った。drawElementImage の仕組み、WebGL/WebGPU への波及、「描かれないもの」リストが示すプライバシー設計、そして Flutter Web の semantics ツリーとの関係を整理する。

フロントエンドCanvasアクセシビリティ

MS Paint がローカル生成画像にサーバー発行 GUID を埋め込んでいた — C2PA soft binding が運ぶもう一つの情報

Windows の Paint と Photos が、NPU でローカル生成した画像のピクセルにサーバー発行の GUID を不可視ウォーターマークとして埋め込んでいた。C2PA の soft binding、InvisMark、EU AI Act の要求との差分を技術的に整理する。

セキュリティC2PAウォーターマーク

ローカルLLMが実力より劣って見える理由 — 量子化・KVキャッシュ・Attentionバックエンドの落とし穴

同じ重みなのに出力が変わる。Level1Techs の大規模計測が示した、量子化方式・KVキャッシュ精度・Attention バックエンド・テンソル並列度が引き起こすトークン選択のズレと、ツール呼び出しが壊れる条件を整理する。

LLMローカルLLM量子化

MCP 新ロードマップ公開 — エージェント時代の5本柱とprogressive tool discoveryが変えるもの

Model Context Protocol の公式ブログが次期仕様の優先領域5本を公開。agentic messaging、Streamable HTTP への統一、DPoP による agent identity、progressive tool discovery まで、MCP サーバー実装者が今から備えるべき変化を解説する。

MCPAIエージェントLLM

€5の失効ドメインに軍事基地宛て通話40万件が流入 — ENUMとe164.arpaの構造的リスク

失効した e164.arpa のネームサーバードメインを5ユーロで取得しただけで、Diego Garcia などの軍事拠点宛て約40万件の電話呼設定クエリが流れ込んだ。ENUM/NAPTR の仕組みと、放置された DNS 委譲が生む構造的リスクを解説する。

セキュリティDNSENUM

cargo build しただけで感染する — arrayref 乗っ取りに学ぶビルド時サプライチェーン攻撃

累計2.45億DLのRustクレート arrayref が86分間乗っ取られた。build.rs による「ビルドしただけで実行される」攻撃の仕組み、yank を配送路に変えた手口、npm や Dart にも共通する防御策を解説する。

Rustセキュリティサプライチェーン攻撃

Stripe が OpenRouter を70億ドル超で買収 — LLMルーティングが決済インフラに取り込まれた理由

Stripeが70億ドル超でOpenRouterを買収。400以上のモデルを1つのAPIに束ねる二層ルーティングの仕組みと、「推論に上乗せせず入金手数料で稼ぐ」収益構造から、この買収が実は決済インフラの話である理由を解説する。

OpenRouterStripeLLM

Cursor Origin徹底解説 — 単位はPRではなく「change」、エージェント前提のコードホスティング

Cursorが独自のコードホスティングOriginを発表。基本単位はPRではなく版付きの「change」。version snapshot・draft既定・stackableという設計の意図と、導入前に確認すべきデータ規約の空白を解説。

CursorGitHubAIエージェント

Copilot Autofixが作った穴でSnowflakeのJiraが陥落 — AI生成コードとGitHub Actionsインジェクション

脆弱性を直すはずのAIのコミットが、安全だったjqの実装を危険な文字列展開に書き換えた。別のAIがそれを突きSnowflakeのJira認証情報が流出。GitHub Actionsインジェクションの構造とAI時代の権限設計を解説。

セキュリティGitHub ActionsGitHub Copilot

Claudeシステムプロンプト公開 — Claude Codeは80%削減、CLAUDE.mdの書き方はどう変わったか

リリースノートがHNで373pt。だがOpus 5世代の本質は「増やす」から「削る」への反転にある。Claude Code側の80%削減と6つの原則、CLAUDE.md/Skillsの書き直し方を解説。

ClaudeシステムプロンプトClaude Code

Manifest V3でuBlock Originが消えた本当の理由 — webRequestとdeclarativeNetRequestの決定的な差

Edgeも2026年末でManifest V2を終了し、Firefoxが「最後の主要ブラウザ」と報じられた。だが本質は広告ブロックではなくAPI設計の変更にある。DNRの上限値と静的ルールの限界、Firefoxが両APIを維持する意味を解説。

Manifest V3ブラウザ拡張uBlock Origin

Flutter 3.47解説 — Impellerがデスクトップ既定に、ただし「Vulkan移行」ではない

Flutter 3.47でImpellerがmacOS/Windows/Linuxの既定レンダラになった。Windowsのテキストが劇的に改善した理由と、公式ブログの説明と実装が食い違う「バックエンド問題」、そしてアップグレードを止める3つの破壊的変更を解説。

FlutterImpellerデスクトップ開発

DeepSeek HarnessとZed Delta解説 — エージェント開発環境の競争は「下」と「上」に割れた

同じ週にDeepSeekが全部プラグインのOSSハーネスを、Zedが会話とコードを繋ぐDeltaを出した。両者は競合ではなく別レイヤーへの賭けである理由と、ハーネス選定が何を意味するかを解説。

AIエージェントDeepSeekZed

16年間潜んだSQLiteのWALリセットバグ — Tailscaleが19回のDB破損から突き止めたデータ競合の全貌

SQLite 3.7.0から16年間潜伏したWALリセットバグ。Tailscaleが19回のDB破損を追い切って特定したチェックポイントと書き込みのデータ競合を、salt値とnBackfillの挙動から解説する。

SQLiteデータベースWAL

14MBで動くLLM「Needle 2」を解説 — 45Mパラメータ・2bit量子化が示すオンデバイスAIの現在地

たった14MBでツール呼び出しをこなすエージェント型LLM「Needle 2」。なぜこのサイズに収まるのか、アーキテクチャと2bit量子化の仕組み、そしてHNで露呈した精度の限界までエンジニア視点で解説する。

オンデバイスAILLM量子化

Docker Sandboxes(sbx)解説 — AIエージェントの「YOLOモード」をmicroVMで安全にする

Dockerが公式にリリースしたsbxは、コーディングエージェントを1セッションごとのmicroVMに隔離する。コンテナではなくハイパーバイザ境界を選んだ理由、APIキーをVMに渡さないプロキシ設計、同日に話題となったエージェント自律ハッキング事例まで解説。

DockerAIエージェントサンドボックス

ループエンジニアリングの難所は「回し方」ではなく「止め方」— 108ラウンドの実測が示したもの

Addy Osmaniが名付けたループエンジニアリング。Maker-Checkerで自律ループを組む実践が広がる一方、108ラウンドのLLMレビュー実測では両モデルが同時に「指摘なし」になる回は一度もなかった。停止条件の設計を解説。

AIエージェントループエンジニアリングClaude Code

AIクローラがOSSインフラを潰し始めた — Gentoo Bugzilla停止に見る「防ぎようがない負荷」の正体

Gentooの開発者がBugzillaを自ら停止した。原因はLLMスクレイパーによる「数千のIPv4アドレスからの、パターンのない」アクセス。robots.txtもUA遮断もASN制限も効かなくなった構造と、依存OSSの情報基盤が落ちるリスクを解説。

OSSAIクローラインフラ

CloudflareがChromiumを捨てた — エージェント専用ブラウザ「Kitesurf」がメモリを1/5にした構成

CloudflareがV8 isolate上で動くエージェント専用ブラウザKitesurfを公開。Blitz + Stylo + Boaで組み直しChromium比CPU 3.1〜3.8倍・メモリ4.7〜7倍の削減。代わりに何を捨てたのかを構成から読む。

CloudflareAIエージェントブラウザ

AIエージェントの承認プロンプトは機能していない — 40万回の判断で見えた「3件に1件見逃す」現実

AIエージェントのコマンド承認を模したゲーム4万プレイ・40万判断の実測で、人間は危険なコマンドの3件に1件を見逃していた。npm run に隠された攻撃は52.5%が素通り。承認プロンプトという安全装置の限界と、サンドボックスへの移行を解説。

AIエージェントセキュリティClaude Code

MCPがステートレスになった — 2026-07-28仕様でセッションが消え、何が壊れるのか

MCP 2026-07-28仕様でinitializeハンドシェイクとMcp-Session-Idが廃止。ロードバランサの後ろに置ける代わりに、Sampling・Roots・SSE再開が非推奨へ。既存サーバの何を書き直すことになるかを解説。

MCPAIエージェントプロトコル設計

AIエージェントの性能はモデルではなくハーネスで決まる — Lilian Wengの「Harness Engineering」を読み解く

Lilian Wengが約35本の論文を横断して整理したハーネスエンジニアリング。自己改善はモデルの重みではなく、ツール・文脈・検証ループの設計から始まる。指示書を厚くしても効かない理由も含めて解説。

AIエージェントハーネスコンテキストエンジニアリング

SQLiteのCritical CVE 6件は実在しなかった — LLM slopがCVEパイプラインを汚染する構造

CVSS 9.8のSQLite脆弱性6件がAI生成の捏造だったとJFrogが検証。存在しない関数、範囲外の行番号、再現しないPoC。MITREは全件をRejectedにした。CVE運用を機械的に信じる危うさを解説。

セキュリティCVESQLite

Go 1.27 徹底解説 — ジェネリックメソッド解禁と encoding/json の v2 化、「壊れる」は本当か

Go 1.27 の目玉であるジェネリックメソッドとencoding/json v2化を解説。インターフェース制約が残った理由、v1 APIは実は壊れないという事実、UUID・ML-DSA・アロケータ高速化まで実務目線で整理する。

GoジェネリクスJSON

Microsoft Flint とは — AIエージェント向け可視化中間言語の仕組みと、Vega-Lite で十分では?への回答

MicrosoftがAIエージェント向け可視化言語Flintを公開。セマンティック型と3段階コンパイラの仕組み、Vega-Lite直生成との実測差、HNでの批判を踏まえた採用判断を解説する。

AILLMデータ可視化

DeepSeek V4-Flash-0731が正式リリース ── 13Bアクティブの小型MoEが1.6Tの兄貴分をエージェント性能で抜いた理由

DeepSeekがV4-Flashを正式リリース。アーキテクチャは据え置きで事後学習のみを刷新し、Terminal Bench 2.1で82.7を記録。1.6TのV4-Proをエージェント系ベンチで上回った構造と、Responses API対応・出力$0.28の実務インパクトを解説する。

DeepSeekLLMMoE

GitHub Stacked PRs が公開プレビュー — gh stack の仕組みと、Graphiteから乗り換えるべきかの判断軸

GitHubがStacked Pull Requestsを公開プレビューで提供開始。積み重ねPRの仕組み、gh stackコマンド、CIコストの落とし穴、Graphite等からの移行判断を解説する。

GitHubGitコードレビュー

CLAUDE.md やポリシー文書でAIエージェントは統制できない — HANDBOOK.mdベンチマークが暴いた36%の壁

長大なポリシー文書でLLMエージェントの振る舞いを制御できるかを検証したHANDBOOK.md。最良モデルでも合格36.2%という結果と、実務での対策を解説する。

LLMAIエージェントベンチマーク

Kimi Delta Attention 徹底解説 — 1M文脈で6倍速・KVキャッシュ75%削減を実現した線形アテンションの正体

HNで228pt超を集めたKimi Linear/Kimi Delta Attention。softmaxの二次計算量を回避しつつ精度を保つ「チャネル単位の忘却」の仕組みと、2.8Tモデル Kimi K3 への実装を実務目線で解説。

Kimi線形アテンションLLM

ホテルWi-FiでMicrosoft 365が乗っ取られる — MFAをすり抜ける「デバイスコードフロー」攻撃の仕組み

出張者を狙い、フィッシングも添付ファイルもなしにMicrosoft 365を乗っ取る攻撃が拡大。DNSポイズニングとデバイスコードフロー悪用でMFAを"正しく機能させたまま"突破する手口と対策を解説。

セキュリティMicrosoft 365MFA

Claude Opus 5 で「検証して」が逆効果に — 新モデルでプロンプト作法が変わった理由

Anthropic が7/24にリリースした Claude Opus 5。Intelligence Index 首位・価格半額の裏で、従来のプロンプトが逆に品質を落とす現象が話題に。原因と対策を実務目線で解説。

ClaudeOpus 5プロンプトエンジニアリング

Androidが端末内ADBを制限か — Shizuku依存アプリが動かなくなる仕組みとCVE-2026-0073の背景

AndroidがオンデバイスADB(localhost経由のワイヤレスデバッグ)を制限する提案が浮上。Shizukuやlibadb-androidが動かなくなる理由とCVE-2026-0073の技術的背景を解説する。

AndroidADBセキュリティ

AIコーディングエージェントに開発を任せる前に — Codex が private リポを勝手に push した事件と「信頼境界」の引き方

Codex が3つのプロンプトだけで private リポの全履歴を OpenAI サーバーへ push した事件を起点に、AIエージェント時代のシークレット漏洩リスクと具体的な防御策を解説する。

AIエージェントセキュリティシークレット管理

Markdownは「AI時代の負債」になるのか — GoogleのOpen Knowledge Format(OKF)徹底解説

CLAUDE.mdやAGENTS.mdが乱立する今、GoogleはOpen Knowledge Format(OKF)を提案。なぜMarkdownが負債化するのか、OKFの仕組みとエンジニアへの影響を解説する。

AIドキュメントMarkdown

Fil-C 徹底解説 — Rustに書き直さずにC/C++をメモリ安全にする「InvisiCaps + GC」の仕組みと現実的な使いどころ

クラッシュや脆弱性の大半を生むCのメモリ安全性問題。既存コードをほぼ書き換えずに安全化するFil-Cの仕組み(InvisiCapsとFUGC)、性能オーバーヘッド、ABI非互換という制約を、Rust移行との対比でエンジニア視点から深掘りする。

CRustメモリ安全性

Gemini 3.6 Flash / Flash-Lite / Flash Cyber 徹底解説 — 安くて速いエージェント向けTierと「檻に入れた」セキュリティ特化AI

GoogleがGemini Flash系の新3モデルを発表。トークン効率17%改善の3.6 Flash、350tok/sの3.5 Flash-Lite、そして脆弱性検出に特化し配布を制限する3.5 Flash Cyberの狙いをエンジニア視点で深掘りする。

GeminiLLMセキュリティ

GPT-5.6 が WordPress の pre-auth RCE を$25で発見 — 「wp2shell」が示すAI脆弱性研究の転換点

GPT-5.6 Sol Ultra が約$25・10時間でWordPressの未認証RCE「wp2shell」を発見。バッチAPIの検証ずれとSQLiを連鎖させた手口と、AI脆弱性研究がもたらす攻防の変化を解説。

セキュリティLLMWordPress

AIに「レビューして」はもう古い — 敵対的検証で品質を担保する新常識

AIに「レビューして」と頼むだけでは甘い指摘しか返らない。反証を前提に別エージェントで検証する「敵対的検証(adversarial verification)」の仕組みと実践プロンプトを解説する。

AIコードレビューClaude Code

AIコーディングは「設計中心」へ — 実装を任せる時代の開発プロセス徹底解説

AIの自律性が上がるほど、エンジニアの仕事は実装から設計へ移る。設計セッション・並列実装・自律検証・二段レビューという新しい開発フローを、Spec-Driven Development の潮流と合わせて解説。

AIコーディング設計Spec-Driven Development

Kimi K3 登場 — 世界初「オープン3兆パラメータ級」モデルの実力と、安いだけの中国AIの終わり

Moonshot AI が公開した Kimi K3 は 2.8兆パラメータ・100万コンテキストのオープンフロンティアモデル。ベンチマーク・価格戦略・オープンウェイトの意味をエンジニア視点で徹底解説。

Kimi K3オープンモデルLLM

Roc が30万行のコンパイラを Rust から Zig へ書き換え — 「言語選択」の現場判断を徹底解説

Roc言語チームが30万行のRust製コンパイラをZigへ全書き換え。インクリメンタルビルド100倍、アロケータ制御、メモリ安全性の実測比較まで、言語選択のトレードオフをエンジニア視点で深掘りする。

RustZigコンパイラ

Thinking Machines が975Bオープンウェイト「Inkling」公開 — Murati が賭ける「カスタマイズ可能なAI」の全貌

元OpenAI CTO の Mira Murati 率いる Thinking Machines が初のモデル Inkling を公開。975B MoE・41Bアクティブの設計思想と、One-Size-Fits-All に対抗するオープンウェイト戦略をエンジニア視点で解説。

LLMオープンウェイトMoE

Bonsai 27B徹底解説 — 27B級LLMがiPhoneで動く「1ビット量子化」の仕組みと衝撃

PrismMLの1ビットLLM「Bonsai 27B」を深掘り。3.9GBでiPhone 17 Proに乗る27B級モデルはなぜ実現できたのか。BitNetとの違い、ネイティブ1ビット学習、性能保持率まで、オンデバイスAIの現在地をエンジニア視点で解説します。

AILLM量子化

GhostLock(CVE-2026-43499)徹底解説 — 15年間全Linuxに潜んだfutex UAFがrootを奪う仕組み

15年間ほぼ全Linuxディストリに存在したカーネル脆弱性GhostLock(CVE-2026-43499)を解説。rtmutexのUse-After-Freeがなぜローカルroot昇格とコンテナ脱出を許すのか、原因・悪用手法・パッチ対応をエンジニア視点でまとめます。

セキュリティLinuxカーネル

GPT-5.6・Claude Sonnet 5・Gemini 3.1 Pro 三つ巴 — 同月世代更新のモデル選定ガイド

2026年6〜7月にOpenAI・Anthropic・Googleが揃って世代更新。GPT-5.6/Claude Sonnet 5/Gemini 3.1 Proの価格・ベンチマーク・得意領域を横断比較し、用途別の選び方をエンジニア視点で解説します。

LLMGPT-5.6Claude

GPT-5.6ファミリー(Sol/Terra/Luna)がGA — 3層構成の選び方とProgrammatic Tool Callingを徹底解説

OpenAIのGPT-5.6が7/9に一般提供開始。Sol・Terra・Lunaの3層の価格と使い分け、新機能Programmatic Tool Callingがトークンを最大63%削減する仕組みをエンジニア視点で解説します。

OpenAIGPT-5.6LLM

Cloudflareだけで独自ドメインメールを完結 — Email SendingのSMTP対応をGmail連携で徹底解説

CloudflareがEmail SendingのSMTP対応を開始。受信のEmail Routingと組み合わせ、Gmailから独自ドメインメールを送受信する仕組みと設定、料金、注意点を解説します。

CloudflareメールSMTP

TypeScript 7.0が正式リリース — Go実装で最大12倍高速化、tsc全書き換えの中身を解説

TypeScript 7.0が正式版に。TypeScript自身からGo言語へフルポートしたネイティブコンパイラの性能実測、なぜRustではなくGoなのか、既定値変更と移行の注意点をエンジニア視点で深掘り。

TypeScriptGoコンパイラ

TypeScript 7.0が正式登場 — Go製ネイティブコンパイラで最大11.9倍高速化、破壊的変更と移行の勘所を徹底解説

TypeScript 7.0が正式版に。JavaScriptからGoへ書き換えた「Project Corsa」でコンパイルが最大11.9倍、エディタのエラー検出が13倍高速化。なぜRustではなくGoなのか、strict既定化やes5廃止などの破壊的変更、Vue/Svelte/Angularが未対応の理由まで実務目線で解説。

TypeScriptGoコンパイラ

Astro 7.0が登場 — Rustコンパイラでビルド最大61%高速化、Node.js 22必須の破壊的変更まで徹底解説

Astro 7.0の全貌を解説。GoからRustへ書き換えたコンパイラ、Vite 8 + Rolldown、Rust製Markdown処理でビルドが最大61%高速化。src/fetch.tsによるAdvanced Routing、AIエージェント向けdevサーバー、そしてNode.js 22必須やHTML厳格化などの破壊的変更まで。

AstroRustVite

GLM 5.2が突きつける「AI利益率の崩壊」— オープンモデルと小規模化がフロンティアの収益を蝕む理由

Opus 4.8に迫る性能を1/5〜1/6の価格で提供するGLM 5.2の登場と、SLM台頭のトレンドから、AI推論ビジネスの利益率崩壊シナリオをエンジニア視点で解説する。

LLMGLMオープンウェイト

プロンプトを「画像」で送るとClaudeのトークンが最大70%減る — pxpipeの仕組みと落とし穴

システムプロンプトをPNG画像化してトークン課金を回避するOSS「pxpipe」を解説。画像面積課金の隙、DeepSeek-OCRの光学圧縮との関係、決定論的レンダリングとキャッシュ設計、そして誤読という代償をエンジニア視点で読み解く。

ClaudeLLMトークン最適化

GKE Agent Sandbox 徹底解説 — AIエージェント時代のKubernetes分離基盤とは

GoogleがGKEに投入したAgent Sandboxを解説。gVisorによるカーネルレベル分離、Pod Snapshots、ウォームプールで実現するサブ秒起動と、SandboxClaimモデルの狙いをエンジニア視点で読み解く。

GKEKubernetesAIエージェント

Android開発者本人確認(ADV)が2026年9月始動 — サイドロード封じの技術的中身とF-Droidの警告

Googleの「Android Developer Verification」が2026年9月にブラジル等4か国で始動。開発者登録の義務化・24時間ロック・システムプロセスの仕組みと、F-Droidが「脅威に見せかけた保護」と批判する理由をエンジニア視点で解説する。

AndroidサイドロードF-Droid

Claude Fable 5・Mythos 5 の輸出規制が解除 — AIモデルが「輸出管理品」になる時代の技術的論点

米商務省が Claude Fable 5・Mythos 5 の輸出規制を解除。ジェイルブレイク発見から再展開までの経緯と、AIモデルが安全保障の対象になる時代にエンジニアが押さえるべき技術的論点を解説する。

AnthropicClaudeAI規制

Qwen3.6 27Bがローカル開発の「最適解」と話題 — 27B密モデルが397B MoEを上回る理由を解説

HNで1100超のQwenローカルLLM評価が話題。密27BモデルがSWE-bench Verified 77.2%で397B MoEを上回り、RTX 4090やMacで動く。VRAM要件・量子化・llama.cpp構成・クラウドAPIとのコスト比較をエンジニア視点で深掘り。

QwenローカルLLMllama.cpp

Claude に「オントロジー」を持たせたらコスト半分・3倍速 — LLMに渡す知識の構造化が2026年のホットトピックになった理由

知識をオントロジー(概念と関係の構造)でClaudeに与えると、コストが約半分・応答が約3倍速になった実測例を起点に、「LLMに渡す知識をどう構造化・運用するか」という2026年の潮流を、知識グラフの再定義とRAG運用論まで含めて解説します。

Claudeオントロジー知識グラフ

Firebase AI Logic ハイブリッド推論が Web で GA — オンデバイスとクラウドを自動で切り替える仕組みを徹底解説

Firebase AI Logic のハイブリッド推論が Web で正式提供開始。Chrome の Gemini Nano を使ったオンデバイス推論と、クラウドへの自動フォールバックの仕組み・使い方・実務への影響を解説します。

FirebaseGeminiAI

DeepSeek DSparkが登場 — 投機的デコードでLLM推論を最大80%高速化する仕組みを徹底解説

DeepSeekがV4向けの投機的デコード手法DSparkとフルスタックOSS「DeepSpec」を公開。半自己回帰アーキテクチャとハードウェア対応の検証スケジューリングで推論を最大80%高速化する仕組みを、Eagle3/DFlashとの違いも含めてエンジニア視点で解説。

DeepSeek投機的デコードLLM推論

AWS Lambda MicroVMsが登場 — AIエージェントのコード実行サンドボックスを徹底解説

AWS LambdaがFirecracker製のステートフルなmicroVMサンドボックスを発表。8時間稼働・スナップショット復帰・アイドル自動停止の仕組みと、E2B/Modal/Cloudflareとの違い、AIコード実行ユースケースをエンジニア視点で解説。

AWSLambdaFirecracker

CloudflareがセルフマネージドOAuthを全開発者へ開放 — APIトークンの時代が終わり、AIエージェント連携の標準基盤になる理由

Cloudflareが全アカウント向けにセルフマネージドOAuthを公開。APIトークンとの違い、MCP/AIエージェント連携への影響、workers-oauth-providerの仕組みまでエンジニア視点で解説します。

CloudflareOAuthMCP

Gemini 3.5 FlashにComputer Use統合 — 低コスト×エージェントUI操作の現在地を徹底解説

Googleが低レイテンシ・低コストの主力モデルGemini 3.5 FlashにComputer Use(ブラウザ/モバイル/デスクトップ操作)を統合。OSWorld約78%でClaude Opus 4.7に肉薄しつつ価格は約1/3。Anthropicが切り拓いたエージェントUI操作の系譜、ベンチマークの読み方、API提供状況の注意点までエンジニア視点で深掘り。

GeminiComputer UseAIエージェント

Mistral OCR 4とBaidu Unlimited-OCRが同日トレンド入り — 次世代ドキュメント解析の競争を徹底解説

Mistral OCR 4(OmniDocBench 93.07、170言語、$4/1000ページ)とBaiduのUnlimited-OCRが同日にHN上位入り。ブロック分類・信頼度スコアと「One-Shot Long-Horizon Parsing」、そして光学圧縮の潮流まで、OCRがLLMのドキュメント入力層として再定義される流れをエンジニア視点で解説。

OCRMistralLLM

Deno Desktopが登場 — Electron/Tauriに次ぐ第三の選択肢を徹底解説

Denoがデスクトップアプリ・ランタイム「Deno Desktop」を発表しHN首位に。OSネイティブWebView+フルNode互換、プロセス内通信、自動更新の仕組みと、Electron/Tauriとのバイナリサイズ・IPC・npm対応の違いをエンジニア視点で解説。

DenoElectronTauri

Apple container 1.0が登場 — Mac純正コンテナの仕組みとDocker Desktop代替を徹底解説

Apple silicon向けの純正Linuxコンテナツール「Apple container」が1.0に到達。コンテナごとの軽量VM、独立IP、systemd対応、Container Machineの仕組みとDocker Desktopとの違いをエンジニア視点で解説。

ApplecontainerDocker

Supabaseが評価額1.05兆円へ — ChatGPTアプリ化とAIエージェント戦略を徹底解説

Supabaseが$500MのSeries Fを調達し評価額$10.5Bに到達。8カ月で2倍成長を牽引する公式ChatGPTアプリ、AI Coding Agentsプラグイン、MCP戦略をエンジニア視点で解説。

SupabaseAIエージェントMCP

Java Project Valhallaがついに始動 — 値クラス(JEP 401)がJDK 28で何を変えるのか

10年越しのProject ValhallaがJDK 28でプレビュー入り。197,000行の変更で実現する「値クラス」が、Javaのメモリレイアウトとパフォーマンスをどう変えるかを徹底解説。

JavaJVMProject Valhalla

TypeScript 7.0 RC 登場 — Go製コンパイラ「tsgo」が10倍速い理由と移行の勘所

TypeScript 7.0 RCが公開。コンパイラをGoで書き直した「tsgo」がなぜ10倍速いのか、並列化の仕組み、削除された機能と移行時の注意点をエンジニア視点で深掘り解説。

TypeScriptGotsgo

GLM-5.2がオープンウェイト首位に — Claude Codeに月18ドルで挿す現実と「重みはまだ無い」問題

GLM-5.2がIntelligence Indexでオープンウェイト首位に。MoE 744B/1Mコンテキストの実力、Claude Codeへの組み込み方、そして「MIT公開は告知だけ」という落とし穴を解説。

LLMGLM-5.2Claude Code

ローカルLLMがついに実用域へ — 2026年、手元のMacで「使える」推論が成立した理由

HN613ptsで話題の「Running local models is good now」を起点に、ローカルLLMが2026年に実用化した理由を解説。Gemma 4やOSS-20B、Ollama 0.19のMLX対応、Apple Siliconの性能とコスト・プライバシーの観点から、いつクラウドと使い分けるべきかを掘り下げる。

local-llmollamamlx

もうプロンプトは書かない時代へ — 「Loop Engineering」とは何か、なぜAIコーディングの主戦場がループ設計に移ったのか

Claude Code責任者やAddy Osmaniが提唱する新パラダイム「Loop Engineering」を解説。Prompt→Context→Harnessと続いた進化の次に来る「ループ設計」の正体、6つのコアモジュールと5ステップ方法論、そして理解の負債という重大な落とし穴をエンジニア視点で掘り下げる。

ai-agentcoding-agentloop-engineering

100万トークン対応コーディングLLM「GLM-5.2」がMITで来週OSS化 — 長コンテキストを支えるアーキテクチャと「クラウド不要」の現実味

Z.aiが公開したGLM-5.2は100万トークン対応・MITライセンスのコーディング特化LLM。SWE-Bench ProでGPT-5.4やClaude Opus 4.6を上回った前世代の実力、長コンテキストを支えるKV共有・圧縮アテンションの仕組み、そしてGemma 4と並ぶ「ローカル/OSSへの回帰」をエンジニア視点で解説。

llmopen-sourcecoding-agent

AIエージェントが24時間でAWS65万円を溶かした事件 — 自律エージェントにクラウド権限を渡す危険性とガードレール設計

自律AIエージェントがDN42のスキャンを任されてAWSで$6,531を浪費した事件を深掘り。なぜ暴走したのか、固定APIキー・無制限スコープの何が問題か、AWS Budgets・最小権限・human-in-the-loopなど今すぐ打てる対策を解説。

ai-agentawssecurity

npm v12でinstallスクリプトが標準無効化へ — サプライチェーン攻撃を防ぐ最大の転換点を徹底解説

npm v12(2026年7月予定)でpostinstall等のライフサイクルスクリプトがデフォルト無効化される。Shai-Huludやaxios事件など実際の攻撃手口と、approve-scriptsやpnpm/yarnとの比較、今すぐやるべき準備を解説。

npmsecuritysupply-chain

Apple「Container Machine」登場 — Docker Desktop不要のmacOSネイティブLinux環境を徹底解説

AppleがWWDC26で発表したContainer Machine 1.0。systemdごと丸ごと動くLinux環境、ホームディレクトリ自動共有、1コンテナ=1VMの仕組みを、Docker Desktopとの違いとともにエンジニア視点で深掘りする。

AppleコンテナmacOS

Claude Fable 5 / Mythos 5が登場 — フロンティアを「二つに分けた」最強モデルを徹底解説

Anthropicが2026年6月、Mythosクラスを一般公開する「Claude Fable 5」と、安全装置を解除した「Mythos 5」を発表。SWE-Bench Pro 80.3%、ExploitBench 78%という数字の意味、$10/$50の価格、「危険だと警告した数日後に最強モデルを出す」矛盾までエンジニア視点で深掘りする。

AnthropicClaudeLLM

Anthropicが「AI開発の一時停止」を提案 — 再帰的自己改善(RSI)の何が危険なのか徹底解説

Anthropicが2026年6月、AIが自らの後継を開発する「再帰的自己改善」を警告し、世界的な開発一時停止の選択肢を提案。コードの80%をClaudeが書く現状、検証可能性の壁、IPO直前という批判まで、エンジニア視点で深掘りする。

AnthropicAI安全性Claude

CloudflareがVoidZeroを買収 — Vite/Rolldownを「AIネイティブWeb」の中心に置く狙いを解説

CloudflareがVite・Rolldown・Vitest・Oxcを擁するVoidZeroを買収。週1.3億DLのツールチェーンを抱え込む狙い、Rustツールチェーンの実力、vendor-neutral宣言とAstro買収との連続性をエンジニア視点で深掘り。

CloudflareViteRolldown

CPython JIT 開発が一時停止 — Copy-and-Patch JIT のこれまでと PEP 化要求の真意

Python Steering Council が CPython 内蔵 JIT の新規開発を一時停止し、Standards Track PEP の提出を要求。Copy-and-Patch JIT / Tier-2 IR の技術背景と Python 3.15/3.16 への影響を解説。

PythonCPythonJIT

Microsoft が pg_durable を OSS 化 — Postgres 内で完結する Durable Execution の衝撃

Microsoft が PostgreSQL 拡張 pg_durable を公開。Temporal や DBOS と何が違うのか、SQL DSL のコード例とともにアーキテクチャを徹底解説する。

PostgreSQLDurable Executionワークフロー

Gemma 4 12B が示す「エンコーダーフリー × 16GB VRAM」時代 — Google 新ローカルLLM徹底解説

Google が公開した Gemma 4 12B はビジョン/オーディオのエンコーダーを排し、16GB VRAM で 26B MoE 相当の性能を狙う野心作。アーキテクチャと実機運用の観点で深掘りする。

LLMGemmaマルチモーダル

ワンクリックでGitHub OAuthトークン奪取 — VS Codeのwebview設計バグを解剖する

github.devで悪意あるリポジトリを開くだけでGitHubのOAuthトークンを盗まれる脆弱性が公開された。webviewのキーボードイベント中継を悪用した5段階の攻撃チェーンを解説する。

securityvscodegithub

Microsoft MAI-Code-1-Flashの正体 — SWE-Bench Pro 51%でClaude Haiku 4.5を凌駕した「自社製コーディングモデル」をエンジニア視点で解説

Microsoft が Build 2026 で公開した自社製コーディングモデル MAI-Code-1-Flash。SWE-Bench Pro 51.2%、IF Bench で Claude Haiku 4.5 を +28.9 ポイント上回るという数値の正体、GitHub Copilot ハーネスでの直接訓練、Copilot/VS Code のモデルピッカーへの統合、そして「OpenAI 依存脱却」戦略における立ち位置までを整理する。

MicrosoftAILLM

Anthropic「Zero Trust for AI Agents」徹底解説 — AIエージェントを「信頼できない実行体」として運用する設計指針

Anthropic が 2026 年 5 月に公開した Zero Trust for AI Agents フレームワーク。プロンプトインジェクション、ツール汚染、メモリ汚染など AI エージェント特有の 7 つの攻撃面と、Foundation / Enterprise / Advanced の 3 層成熟度モデル、そして「impossible vs tedious」の設計テストをエンジニア視点で整理する。

AnthropicAISecurity

Firebase Imagen が 6/24 で全停止 — Gemini Image (Nano Banana) への移行を実コードで整理する

全 Imagen モデルが 2026-06-24 にシャットダウン。Flutter / Web で Firebase AI Logic 経由の画像生成を組んでいるアプリは強制移行が必要になる。Nano Banana (gemini-2.5-flash-image) への置き換えコード、API 差分、料金、Pro / Flash の使い分けまでをエンジニア向けに整理する。

FirebaseGeminiImagen

SQLite で Durable Workflows は十分なのか — Obelisk が示す Temporal の代替像

Hacker News で 648 ポイントを集めた「SQLite is all you need for durable workflows」を技術解説。Obelisk が提案する SQLite + Litestream による永続ワークフローの仕組み、Temporal や DBOS との比較、AI エージェント時代に SQLite 派が刺さる理由をエンジニア視点で整理。

SQLiteWorkflowDurable Execution

Claude Opus 4.8 が登場 — Fast Mode 3倍安価・コード欠陥見逃しが4分の1・SWE-Bench Pro 69.2%

Claude Opus 4.8 を技術解説。Fast Mode が前世代比 3 倍安・2.5 倍速に変化した価格戦略、honesty 重視の挙動変更、SWE-Bench Pro 69.2% の意味、そして Opus 4.7 から乗り換えるべきかをエンジニア視点で整理。

ClaudeLLMAnthropic

Claude Code に Dynamic Workflows 登場 — Plan の所有者を Claude から script に渡す設計とは

Claude Code の Dynamic Workflows を技術解説。Subagents との根本的な違い、JavaScript で書くオーケストレーション、Bun の Rust 移植事例、そしてトークン消費の現実までエンジニア視点で整理。

Claude CodeAI AgentOrchestration

Claude Codeに脆弱性自動修正プラグインが登場 — 3層レビューで「書いた瞬間」に塞ぐ

Anthropicが公開した「security-guidance plugin」を解説。3段階レビューで25種類以上の脆弱性パターンを検出し、PRのセキュリティコメントを30〜40%削減する仕組みを掘り下げる。

Claude CodeAnthropicセキュリティ

20年越しに修正されたMySQL Bug #11472 ── 外部キーCASCADEでトリガーが起動しなかった理由と影響を解説

2005年に報告され20年放置されていたMySQL Bug #11472がついに修正。外部キーCASCADEでトリガーが起動しなかった原因、InnoDBとSQL層のアーキテクチャ、MySQL 9.7での挙動変化と移行時の落とし穴を解説。

MySQLデータベースInnoDB

Noroboto攻撃とは ── 「嘘のフォント」で人間とAIに別文章を読ませる新手口を解説

フォントのcmapテーブルを改ざんし、人間には「Maryland」AIには「Delaware」と読ませるNoroboto攻撃を解説。契約書・請求書をAIに読ませる業務を直撃する仕組みと、OCRで検証して防ぐ方法を技術的に掘り下げる。

セキュリティプロンプトインジェクションAI

DeepSeek V4-Proが75%値下げを恒久化 ── AI推論コスト競争の構造を徹底解説

DeepSeekが旗艦モデルV4-Proの75%値下げを恒久化。出力100万トークン$0.87はGPT-5.2やClaude Opusを大きく下回る。価格が下がる一方でHBMコストは膨張する逆説と、Huawei Ascendが支える供給側の事情を、エンジニア視点で解説する。

DeepSeekAI推論コストLLM

Anthropic「Project Glasswing」始動 ── Claude Mythosが1万件超の脆弱性を発見、AIが攻防を塗り替える

Anthropicが12社超と立ち上げた重要ソフト防衛イニシアチブ「Project Glasswing」。非公開モデルClaude Mythos Previewが初月で1万件超の脆弱性を発見した一方、「最も危険なモデル」という諸刃の剣の構造を、技術と防御の両面から解説する。

AIsecurityanthropic

Flutter 3.44登場 ── エージェント駆動ホットリロードとGenUIが拓く"AIネイティブ開発"の現在地

Google I/O 2026で発表されたFlutter 3.44とDart 3.12を徹底解説。Agentic Hot Reload、GenUI SDK/A2UI、Impeller完全移行、Material/Cupertinoのコア分離まで、3つの地殻変動をエンジニア視点で読み解く。

flutterdartai

GitHub内部リポジトリ3,800件流出 ── 偽VS Code拡張「Nx Console」が突いた"開発者の信頼"という攻撃面

2026年5月18日、人気VS Code拡張Nx Consoleのトロイ版が公開されGitHub従業員端末を侵害、内部リポジトリ約3,800件が流出。攻撃グループTeamPCPの手口とIDE・CI・AIツールという新たな攻撃面への実務的防御策を解説する。

securitysupply-chainvscode

Railway を8時間止めた「GCPアカウント突然停止」── マルチクラウドでも防げなかった連鎖障害を技術的に解剖する

2026年5月19日、Google Cloud が Railway の本番アカウントを誤って自動停止し、約8時間の全面障害に発展。マルチクラウド構成でもなぜ連鎖したのか、コントロールプレーン依存の罠とアカウント停止リスクへの実務的対策を解説。

gcpcloudinfrastructure

Cursor「Composer 2.5」が Opus 4.7 級の SWE-Bench スコアを 1/10 の価格で叩き出した — Kimi K2.5 ベースのエージェント駆動開発を技術的に読み解く

Cursor の新コーディングエージェント Composer 2.5 が登場。SWE-Bench Multilingual 79.8% で Claude Opus 4.7 と並びながら入力 $0.50/M。Kimi K2.5 ベースの MoE と targeted RL の中身、価格構造、実務への影響を解説。

cursorcomposerai-coding-agent

Anthropic が SDK 生成基盤「Stainless」を買収 — 競合 SDK を握る構造変化と MCP 戦略を読み解く

Anthropic が OpenAI や Google も使う SDK 自動生成プラットフォーム Stainless を買収。OpenAPI から SDK と MCP サーバを生成する仕組みと、Claude API 開発者への影響を解説。

anthropicclaudesdk

BitLockerバイパス「YellowKey」公開 — USBメモリでWindows 11全ドライブ解除、TPM+PINも無力

Windows 11/Server 2022/2025のBitLockerをWinRE経由で完全バイパスする「YellowKey」が公開。研究者はバックドアと指摘し、TPM+PINも効果なし。

WindowsBitLockerセキュリティ

Bunが100万行をZig→Rustへ書き換えマージ — AIが6,755コミットを完遂、Bun v1.3.14が最後のZig版に

Bun PR #30412がマージ。AnthropicのClaudeが100万行超をZigからRustへ移植、99.8%テストパス。動機・技術的背景・エンジニアへの影響を解説。

BunRustZig

2時間の監査と5行のコードで Pixel 10 を root 化 — Project Zero が公開した0-clickチェーンの技術的深層

Google Project Zero が Pixel 10 の0-click root エクスプロイトチェーンを公開。Dolby UDC と VPU ドライバの2段攻撃が「5行のコード」でカーネル R/W を実現した仕組みを解説する。

AndroidセキュリティPixel

Bun が Zig から Rust へ — 100万行を一晩でマージした書き換えPRの裏側

Anthropic 傘下の Bun が Zig 製ランタイムを Rust に書き換える PR をマージ。99.8% のテストパス率、メモリ安全性、AI 寄稿ポリシー、ジェネラルマージの背景を徹底解説。

BunRustZig

Node.js 26 で Temporal API がデフォルト有効化 — Date 地獄からの解放と実務移行ガイド

Node.js 26 が Temporal API をフラグなしで搭載。ECMAScript 2026 で Stage 4 に到達した Temporal の仕組み、Date との違い、実装での乗り換え方を解説する。

Node.jsJavaScriptTemporal

npm大規模サプライチェーン攻撃を解剖する — TanStack/Mistral AI含む172パッケージ侵害の手口と防御策

TanStackやMistral AIなど172パッケージ・404バージョンが侵害された大規模npm/PyPI攻撃の攻撃経路、被害範囲、自己伝播メカニズムをポストモーテムから解説する。

securitysupply-chainnpm

AIは本当に脆弱性を「発見」したのか — Mythosのcurl/FreeBSD報告で露わになった3つの問題

Anthropicが鳴り物入りで発表したMythosの脆弱性発見能力に、curl作者と独立リサーチャーが疑義を呈した。訓練データ汚染・false positive・モデル独占という3つの論点を技術的に整理する。

AIセキュリティLLM

Tursoが書き換えるDB設計の常識 — AIエージェント時代に「1エージェント1DB」が現実解になる理由

SQLite互換のエッジDB Tursoが、AIエージェント時代のper-tenant設計を経済的に成立させる。libSQL/MVCC/embedded replicaの仕組みと、設計パラダイムの転換点を解説。

TursoSQLitelibSQL

Claude Code が前回のセッションを忘れる問題 — 5 分で入る MCP 永続記憶の仕組みと選び方

Claude Code は標準ではセッション終了とともに記憶が揮発する。Linksee Memory・Mem0・neural-memory など MCP ベースの永続記憶サーバーを比較し、CLAUDE.md との使い分けまで整理する。

claude-codemcpai-agents

Dirty Frag (CVE-2026-43284 / 43500) — Copy Failの後継、ESP/RxRPC経由でroot奪取するLinux LPE

2026-05-07に公開されたLinuxカーネル脆弱性 Dirty Frag を解説。ESP(IPsec)とRxRPCのin-place復号がページキャッシュ書き込みプリミティブに化ける仕組み、Copy Fail回避策が効かない理由、即時ミティゲーションをまとめる。

securitylinuxkernel

AWS MCP Server がGA — Claude Codeから15,000以上のAWS APIを叩ける時代の実務インパクト

AWS MCP ServerのGA開始で、AIエージェントから15,000以上のAWS APIを安全に呼び出せるように。call_aws / run_script / retrieve_skill の実態と、IAMコンテキストキーによる権限分離を解説。

AWSMCPClaude

Cloudflare がエージェントに「アカウント開設・ドメイン購入・本番デプロイ」を解禁 — Stripe Projects が変える Autopilot の前提

Cloudflare が Stripe Projects 連携で AI エージェントによるアカウント作成・ドメイン購入・Workers/Pages デプロイをフルセルフサービス化。Autopilot 系ワークフローの設計が一段階変わる発表の中身を解説。

cloudflarestripeai-agents

Bun の Rust 書き換え実験 — Anthropic 買収後に動き出した 70 万行移植の真意

JavaScript ランタイム Bun が Zig から Rust への移植実験を開始。770,000 行・1,600 ファイル規模の大改修の裏側にある Anthropic 買収・AI 政策・メモリ安全規制の三重構造を読み解く。

bunrustzig

xAI Colossusが世界最大55万GPUなのに「実質6万台」しか動いていない件 — MFU 11%問題を技術解剖

xAI Colossusの55万GPUクラスタがMFU 11%にとどまる問題を解説。Meta 43%・Google 46%との差はどこから来るのか、分散学習スタックのボトルネックとMFUの読み方を整理する。

aigpumfu

Cursor IDE脆弱性 CVE-2026-26268 — git cloneするだけでRCEになる「AIエージェント前提攻撃」を解説

Cursor IDEのCVSS 9.9脆弱性CVE-2026-26268を技術的に解剖。ベアリポジトリ+git hooks+AIエージェントの自動操作という「3点セット」がいかにユーザー無操作のRCEを成立させたか、対策まで整理する。

securitycursorcve

マネーフォワードGitHub不正アクセス事件 — ソースコード流出の根本原因とPAT管理の限界

2026年5月公表のマネーフォワードGitHub侵害事件を技術視点で解説。PAT漏えい経路、シークレット管理の欠陥、Fine-grained PAT/GitHub App/OIDCへの移行戦略まで掘り下げる。

securitygithubsupply-chain

Uber が2026年AI予算を Claude Code で4ヶ月使い切った話 — 従量課金エージェントの隠れたコスト構造

Uber が2026年AI予算を4ヶ月で消化した事件から、Claude Code の従量課金モデルとエージェント型開発が企業コストに与える影響を解説。

Claude CodeAnthropicUber

Linux全ディストロを揺るがす Copy Fail (CVE-2026-31431) — 暗号化サブシステムからroot奪取まで

2017年以降のほぼ全てのLinuxディストロに影響するカーネル脆弱性 Copy Fail (CVE-2026-31431) を解説。AF_ALGとsplice()の相互作用、ページキャッシュ汚染による検知回避、コンテナ脱出の可能性、即時ミティゲーションを整理する。

securitylinuxkernel

GitHubの神話が崩れた一週間 — Ghostty離脱・SAP npm侵害・Forge連邦化が示す「分散」への揺り戻し

GitHub障害、CVE-2026-3854、SAP npm侵害、Ghostty離脱、Forge連邦化提案。同じ週に重なった5つの事象が示す、開発者インフラの一極集中リスクと分散化への構造シフトを読み解く。

githubforge-federationsupply-chain

GitHub RCE脆弱性 CVE-2026-3854 — git push一発で全テナント侵害できた仕組み

GitHub.comとGHESを直撃したCVSS 8.7のRCE脆弱性を解説。babeldのX-Statヘッダーインジェクションで何が可能になったのか、GHES 88%未パッチの実態と対策を詳しく整理する。

securitygithubcve

Microsoft × OpenAI 独占解消 — Azure 一強時代の終わりとマルチクラウド AI の幕開け

2026年4月27日、MicrosoftとOpenAIが独占契約を解消。Azure独占解除、収益分配終了、IPライセンスの非排他化が何を意味するのか。Amazon $50B 契約との関係とエンジニアへの影響を解説。

AILLMMicrosoft

Microsoft APM登場 — Claude Code・Copilot・Cursorのエージェント設定をnpm風に管理する新標準

Microsoftが公開したAgent Package Manager(APM)を解説。AIエージェント設定の散在・配布・バージョン管理問題を解消する仕組みと、Claude Codeプラグインとの違いを技術視点で深掘り。

AILLMMicrosoft

Google が Anthropic に最大400億ドル投資 — Gemini を持つ Google がなぜ Claude に賭けるのか

Google が Anthropic に最大400億ドル(5.9兆円規模)を追加投資。自社の Gemini を抱えながら競合の Claude に投資する戦略の意図と、エンジニアへの影響を解説。

AIAnthropicGoogle

Matz氏のSpinel登場 — Ruby AOTネイティブコンパイラが切り開く11倍高速化の世界

Rubyの父Matz氏が公開したAOTコンパイラ「Spinel」。CRubyの11.6倍という驚異的な速度を実現する仕組みと、Ruby言語の未来への影響を徹底解説。

RubyCompilerAOT

Bitwarden CLI が93分だけ汚染された — Shai-Hulud 第3波とnpmサプライチェーン攻撃の進化

@bitwarden/cli@2026.4.0 が自己増殖型ワーム Shai-Hulud に汚染された事件の技術的詳細と、開発者が今すぐ確認すべき対策を解説。

securitysupply-chainnpm

Google第8世代TPU発表 — 訓練と推論を分離したTPU 8t/8iの狙いと、エージェント時代のインフラ設計

Googleが第8世代TPU(TPU 8t / TPU 8i)を発表。訓練用と推論用で物理チップを分けた構成の意図、前世代Ironwoodからの改善幅、そしてエージェント時代のAIインフラに何を意味するかを解説する。

googletpuai-infrastructure

TypeScript 7.0 Beta が登場 — Go移植で10倍高速化、Project Corsaの中身を読み解く

TypeScript 7.0 BetaがMicrosoftから発表。JavaScriptからGoへのコンパイラ移植で約10倍の型チェック高速化を実現したProject Corsaの技術的背景と、実務への影響を解説する。

typescriptgocompiler

GitHubスター600万件がフェイクだった — CMU大規模調査から読むOSS選定の新基準

CMUのICSE 2026論文が暴いたフェイクスター経済の実態。326Mスター分析から検出された600万件のフェイク、16.66%のリポジトリ関与、そしてOSS選定を守るための実測ベース指標を解説。

githubosssecurity

Claude Design徹底解説 — コードベース起点でFigmaに挑む新世代デザインツール

Anthropicの新ツールClaude Designは、コードベースとデザインシステムを先に読み込ませて生成する"逆順"アプローチ。v0やFigmaとの違い、Claude Codeとのハンドオフ、エンジニアが使う際の実用性を解説します。

ClaudeAnthropicデザインツール

Claude Opus 4.7のトークナイザ変更はステルス値上げか — 実測1.32倍のコスト影響と対策

Claude Opus 4.7の新トークナイザにより同じ入力が最大1.47倍のトークンに膨張。実測データ、セッション単位のコスト増、そしてキャッシュ戦略での緩和策を解説します。

ClaudeAnthropicLLM

NIST、CVEの全件enrichmentを断念 — 2026年からの脆弱性管理はどう変わるか

NISTが2026年4月15日にNVDの運用方針を変更し、CVSSやCPEの全件付与を停止。KEV等に絞った優先運用へ移行した背景と、開発・セキュリティ現場への影響を解説する。

セキュリティCVENVD

Cloudflareがエージェント向け基盤を一括発表 — AI Platform・Email・Artifactsで何が変わるのか

Cloudflareが同日に3つのエージェント向けサービスを公開。70+モデルを単一APIで扱う推論レイヤ、メールをUIにするEmail、Git互換のバージョン管理Artifactsを徹底解説

CloudflareAIエージェントWorkers

ソフトウェアと知能のコスト崩壊が引き起こす産業革命 — ジェボンズのパラドックスとディープテックの台頭

AI推論コストが18ヶ月で280分の1に。ソフトウェアや知能が安くなったとき何が起きるのか、歴史的パターンとジェボンズのパラドックスから読み解く

AIコスト低下ジェボンズのパラドックス

Jujutsu (jj) が注目を集める理由 — Git互換の次世代バージョン管理システムを徹底解説

Git互換の次世代VCS「Jujutsu (jj)」の主要機能・設計思想・Gitとの違いを解説。ステージング不要、コンフリクトの遅延解決、全操作の取り消しなど、開発者体験を根本から変えるアプローチを紹介します。

jujutsujjGit

Servo 0.1.0がcrates.ioに公開 — Rust製ブラウザエンジンの歴史と組み込みWebの新時代

Rust製ブラウザエンジンServoが初のcrates.ioリリース。Mozillaでの誕生からLinux Foundation移管を経て、組み込み可能なWebエンジンとして再始動した経緯と技術的意義を解説。

ServoRustブラウザエンジン

Anthropicがキャッシュ TTLを静かに引き下げ — Claude Codeユーザーのコスト増加問題を徹底解説

AnthropicがプロンプトキャッシュのデフォルトTTLを1時間から5分に変更。Claude Codeユーザーへのコスト影響、プロンプトキャッシュの仕組み、対策を詳しく解説する。

AnthropicClaude Codeプロンプトキャッシュ

Linuxカーネルが「AI利用ルール」を公式化 — Signed-off-byの禁止とAssisted-byタグの全容

Linuxカーネル開発におけるAIコーディングアシスタントの公式ガイドラインを解説。Signed-off-by禁止、Assisted-byタグ、人間の責任範囲など、OSS開発に波及する新ルールを深掘りする。

LinuxカーネルAI

すべてのMacに潜む「49.7日バグ」— TCP接続不能を引き起こすカーネルタイマーの時限爆弾

macOSのXNUカーネルに存在する32ビット整数オーバーフローバグの仕組み、影響範囲、回避策を技術的に解説。約49.7日の連続稼働でTCP接続が不能になる。

macOSカーネルTCP

Google提唱の「DESIGN.md」でAIが生成するUIのバラつき問題を解決 — 仕組みと活用法を解説

GoogleがAIコーディングエージェント向けに提唱したDESIGN.mdの仕組み、構成、活用方法を詳しく解説。一貫したUI生成を実現する新しいアプローチ。

AIUIGoogle

MegaTrain — 単一GPUで100B超えLLMをフル精度学習する新手法が登場

1台のGPUで1000億パラメータ超のLLMをフル精度トレーニングできるMegaTrainの仕組みと、DeepSpeed ZeRO-3比1.84倍の性能を実現した技術を解説

LLMGPUMegaTrain

Cloudflare EmDashが登場 — WordPressの「精神的後継者」が変えるCMSの常識

Cloudflareが発表したオープンソースCMS「EmDash」を徹底解説。プラグインのサンドボックス化、パスキー認証、AI統合など、WordPressの課題をどう解決するのかを技術的に深掘りします。

CloudflareEmDashCMS

Axiosが乗っ取られた — npm史上最大級のサプライチェーン攻撃の手口と2行でできる防御策

2026年3月末に発生したAxios npmパッケージのサプライチェーン攻撃を徹底解説。北朝鮮APTによるソーシャルエンジニアリングの手口と、.npmrcの2行で実現できる防御策を紹介

セキュリティnpmサプライチェーン攻撃

Linux 7.0でPostgreSQLの性能が半減 — プリエンプション変更が引き起こしたスピンロック地獄の全容

Linux 7.0カーネルのプリエンプションモード変更により、PostgreSQLのスループットが約50%低下する問題が発覚。原因のスケジューラ変更と影響範囲を解説します。

LinuxPostgreSQLカーネル

OpenClaw脆弱性CVE-2026-33579とAnthropic利用制限 — AIコーディングツールのセキュリティが問われる

OpenClawの権限昇格脆弱性CVE-2026-33579の技術的解説と、AnthropicがClaude Codeサブスクリプションからサードパーティ製ハーネスを除外した背景を深掘りします。

セキュリティAIClaude Code

GlassWorm攻撃とは — 不可視Unicode文字でGitHubに潜むマルウェアの仕組みと対策

GitHub・npm・VS Codeで拡大中のGlassWorm攻撃を解説。不可視Unicode文字を使ったマルウェア混入の仕組み、影響範囲、エンジニアが取るべき対策をまとめます。

セキュリティGitHubサプライチェーン攻撃

Google Gemma 4が登場 — Apache 2.0で商用利用完全解放、オープンAIモデルの勢力図が変わる

Google DeepMindがGemma 4をApache 2.0ライセンスでリリース。31B Denseからモバイル向けE2Bまで4サイズ展開、マルチモーダル・エージェント対応の技術詳細を解説

AIGemmaオープンモデル

1-Bit Bonsai登場 — スマホで動く1ビットLLMがエッジAIの常識を変える

PrismMLが発表した1-Bit Bonsai LLMは従来比14倍軽量・8倍高速。1ビット量子化の仕組みとエッジAIへの影響を解説

AILLMエッジAI

axiosがnpmで乗っ取られRATが配布された — サプライチェーン攻撃の全容と対策

人気HTTPクライアントaxiosのnpmパッケージがメンテナアカウント侵害により乗っ取られ、RATが配布された事件の技術的詳細と防御策を解説

セキュリティnpmサプライチェーン攻撃

GitHub CopilotがPRに広告を自動挿入 — 150万件超のPRが影響を受けた問題の全容と教訓

GitHub Copilotがプルリクエストの説明文に広告を自動挿入していた問題が発覚。150万件以上のPRが影響を受け、GitHubは機能を無効化。AI開発ツールの信頼性を考える。

GitHub CopilotAIDevTools

AIスクレイパーを「毒の沼」に閉じ込めるMiasmaが登場 — データポイズニングで反撃する新手法

AI企業の無断スクレイピングに対抗するRust製ツール「Miasma」の仕組みと、robots.txtの限界を超えるコンテンツ防衛の最前線を解説します。

AIセキュリティWeb

スタンフォード発「JAI」が提案するAIエージェント時代のサンドボックス戦略

スタンフォード大学が公開したAIエージェント向け軽量サンドボックス「JAI」の仕組みと、エージェント時代に求められるファイルシステム保護の考え方を解説します。

AIセキュリティLinux

Anthropicが自社で検証「AI SREは相関を因果と誤認する」— QCon 2026で語られた限界と現実解

QCon London 2026でAnthropicのSREマネージャーがClaude運用の実体験を公開。AI SREが相関と因果を混同する構造的限界と、人間のSREが不可欠な理由を解説。

AISREAnthropic

GitHub Copilotが全ユーザーのデータをAI訓練に自動利用へ — オプトアウト方法と知っておくべきリスク

GitHubがCopilotのインタラクションデータをAIモデル訓練に自動オプトインで利用する方針を発表。対象データ、影響範囲、オプトアウト手順を解説。

GitHubCopilotプライバシー

Video.js v10 Betaが登場 — 16年ぶりのフルリライトで88%軽量化を実現した全貌

Video.js v10 Betaが公開。原作者が16年ぶりに復帰し、4つのOSSプレーヤーを統合。バンドルサイズ88%削減、React/TypeScript対応、新ストリーミングエンジンSPFの技術的詳細を解説。

Video.jsWeb開発オープンソース

LiteLLMサプライチェーン攻撃の全貌 — PyPI経由でクレデンシャル窃取、K8sにも侵入

LiteLLM v1.82.7/1.82.8がPyPI上で侵害され、SSH鍵やクラウド認証情報が窃取される事態に。攻撃の仕組み、影響範囲、今すぐやるべき対策を解説します。

セキュリティPythonサプライチェーン攻撃

Claude Codeの記憶をWindowsとMacで共有する仕組みを作った

Claude Codeの会話記憶をマシン間で同期するmemory-engineを自作。Git + マシン別JSONLで競合ゼロの同期を実現した設計と仕組みを紹介。

Claude CodePythonSQLite

TypeScript 6.0リリース — Go移植への橋渡しとなる破壊的変更の全容

TypeScript 6.0がリリース。strictデフォルト化やES5廃止など大量の破壊的変更を含む「橋渡しリリース」の詳細と、10倍高速化が期待されるTypeScript 7.0への準備を解説。

TypeScriptGoコンパイラ