技術2026年1月20日(火)Svelte/SvelteKitに5件の脆弱性、今すぐアップデートを2026年1月に公開されたSvelte/SvelteKitエコシステムの脆弱性5件をまとめた。DoS、SSRF、XSSと深刻なものが含まれる。SvelteSvelteKitセキュリティCVE
技術2026年1月14日(水)Androidの「何もしなくても攻撃される」脆弱性(CVE-2025-54957)2026年1月のセキュリティアップデートで修正されたDolbyデコーダの脆弱性。音声ファイルを受信しただけで任意コード実行が可能だった。Androidセキュリティ
技術2026年1月14日(水)Node.js 2026年1月セキュリティリリース - 延期続きの末ようやく公開2025年12月から延期を繰り返していたNode.jsのセキュリティパッチがついにリリース。HIGH 3件を含む8件の脆弱性修正の詳細をまとめた。Node.jsセキュリティ脆弱性
技術2026年1月12日(月)TOTP認証(Google Authenticator等)を自社サービスに実装するGoogle AuthenticatorなどのTOTPアプリを使った2要素認証を自社サービスに組み込む方法。仕組みの解説とTypeScriptでの実装例。認証セキュリティTypeScript
技術2026年1月12日(月)SupabaseのAPIキーが丸見えでも安全な理由とRLSの重要性SupabaseのAPIキーがフロントエンドで露出する仕様の理由と、Row Level Security(RLS)による保護の仕組みを解説。AIコード生成ツールで作られたアプリが狙われている背景も紹介。SupabaseセキュリティRLSBaaS
技術2026年1月9日(金)pnpm 10.26未満に深刻な脆弱性:今すぐアップデートpnpm 10.0.0〜10.25に2件の深刻な脆弱性(CVE-2025-69263、CVE-2025-69264)が発見された。ロックファイル整合性バイパスとリモートコード実行の危険性があり、即座のアップデートが必要。pnpmセキュリティ脆弱性Node.js
技術2025年12月23日(火)Mintlify脆弱性はReact2Shellとは別物:フレームワークの責任と実装者の責任Mintlifyで発見された脆弱性とReact2Shellの違いを解説。フレームワーク側の問題と実装者側の問題を区別することの重要性について。セキュリティNext.jsAstroNuxt
技術2025年12月19日(金)更新Claude Codeの権限設定、なんもわからんClaude Codeで毎回Askされるのをなんとかしたいと思って設定ファイルをいじり始めたら沼にハマった話。公式が「バイパスされうる」「tricky」と言っている時点で、完璧な制御は諦めた方がいい。Claude CodeAI開発効率化設定セキュリティ実験
技術2025年12月18日(木)React2ShellがめんどくさすぎてNext.jsからAstroに移行したCVSS 10.0のReact2Shell、修正したら別の脆弱性、また修正…。もう疲れたのでAstroに移行した。shadcn UIを60個入れて1個しか使ってなかった反省も込めて。Next.jsAstroセキュリティ実験
技術2025年12月17日(水)更新【Node.js】セキュリティリリースが1月13日に再々延期 - 3件のHigh脆弱性を修正予定2025年12月15日に予定されていたNode.jsのセキュリティリリースが、4度の延期を経て2026年1月13日に。3件のHigh severity脆弱性を含む修正がリリース予定。Node.jsセキュリティ脆弱性
技術2025年12月10日(水)CVE-2025-54100: PowerShellのInvoke-WebRequestでリモートコード実行の脆弱性Windows PowerShellのInvoke-WebRequestコマンドレットにコマンドインジェクションの脆弱性が発見された。Webページ取得時に埋め込みスクリプトが実行される可能性がある。セキュリティWindowsPowerShell