本文へスキップ
MameTechNews

$ tail -f /var/log/technews

エンジニアのための最新テックニュース

AI・フロントエンド・バックエンド・キャリア・ガジェット。忙しいエンジニアのために、いま押さえるべきニュースを要約とポイント付きでお届けします。

Spotify、Claude CodeのI/Oを安いモデルへ委譲しトークン約90%削減
AI

Spotify、Claude CodeのI/Oを安いモデルへ委譲しトークン約90%削減

Spotifyのディミトリ・マズマノフ氏は、Claude Codeが大量ファイルを直接読む代わりにPortalのAiKA ModesへI/Oを委譲する手法を公開した。Javaモノレポの検証では一括読み込みで平均約90%のトークン削減だった。高価なモデルを推論に残し、読み書きだけを安いモデルへ振る設計が、エージェント開発のコストに直結する。

Spotify Engineering 元記事 ↗
OpenAIのTibo氏、GPT-6 Astraの品質低下を修正し利用制限をリセット
AI

OpenAIのTibo氏、GPT-6 Astraの品質低下を修正し利用制限をリセット

OpenAI開発者のTibo氏が、GPT-6 Astraで起きていた品質低下の原因(過剰スキル発火や設定ミスなど)を特定して修正し、深夜に利用制限をリセットした。約4,000〜5,000人規模への影響が語られ、スキル定義の見直しも促されている。

SESエンジニアの自社開発転職が厳しくなっているとの声が拡大
キャリア

SESエンジニアの自社開発転職が厳しくなっているとの声が拡大

AI普及で定型コーディング需要が減り、自社開発企業が中途経験者や新卒ポテンシャルを優先する中、SES出身者の転職が難しくなったとの嘆きが広がっている。スキルとポートフォリオ次第では道はある一方、市場の二極化と自己研鑽の重要性が強調されている。

Zaivern Code、Claude Code司令塔で複数AIを並行稼働する開発術が話題
AI

Zaivern Code、Claude Code司令塔で複数AIを並行稼働する開発術が話題

9月13日のオンラインセミナーで、Claude Codeを司令塔にGPT-6 Astraなどを並行稼働させるZaivern Codeの使い方が紹介された。トークン消費を最大94%節約できる点や、1人でAI開発チームを再現する運用がエンジニアに好評だった。

Claude Codeの週次制限50%増キャンペーンが9月13日で終了
AI

Claude Codeの週次制限50%増キャンペーンが9月13日で終了

AnthropicのClaude Code向けに続いていた週次使用制限50%増の期間限定キャンペーンが9月13日に終了し、標準の25%増へ戻る。開発者からは使い切りや代替ツール検討の声が広がり、利用計画の見直しが始まっている。

調査で上級SEを確保できない企業が42% 需要増は初の9割
キャリア

調査で上級SEを確保できない企業が42% 需要増は初の9割

@ITが9月11日に伝えたITR調査では、従業員300人以上の企業829件のうち、上級システムエンジニアを確保できていない企業が42%、上級コンサルタントは40%だった。需要増を感じる企業は初めて90%に達し、DX、生成AI、セキュリティが要因の上位だ。人数不足ではなく、高度人材の争奪が続いている。

Amazon API Gateway、バックエンド向け相互TLSでACM証明書を提示可能に
バックエンド

Amazon API Gateway、バックエンド向け相互TLSでACM証明書を提示可能に

AWSは9月8日、API GatewayのREST APIがバックエンドとのTLSハンドシェイクでACM証明書を提示できるようにしたと発表した。従来は自己署名証明書だけだった相互認証を、信頼する認証局の証明書へ切り替えられる。更新は再デプロイなしで反映され、ゼロトラスト要件のあるAPI設計に直接効く。

AWS、SSM Agentのポート転送SSRFを修正 インスタンス認証情報が対象
バックエンド

AWS、SSM Agentのポート転送SSRFを修正 インスタンス認証情報が対象

AWSは9月10日、SSM Agent 3.3.4851.0未満のリモートホスト向けポート転送にSSRF(CVE-2026-89049)があると公表した。転送権限を持つ認証済み利用者がリンクローカルの拒否リストを迂回し、インスタンスの一時IAM認証情報を外から使える恐れがある。対象ノードは3.3.4851.0以降へ上げる必要がある。

GitLab、認証不要でサーバーファイルを読めるCVSS 10.0の欠陥を修正
バックエンド

GitLab、認証不要でサーバーファイルを読めるCVSS 10.0の欠陥を修正

GitLabは9月10日、自己管理環境向けに19.3.2、19.2.6、19.1.8を出し、コミットAPIのパストラバーサルCVE-2026-85706(CVSS 10.0)を含む18件を修正した。条件次第で未認証の利用者がサーバー上の任意ファイルを読めた。GitLab.comは修正済みで、自己管理インスタンスだけ即時更新が必要だ。

Cloudflare Workers、Node.jsに寄せた新モジュールレジストリを公開
フロントエンド

Cloudflare Workers、Node.jsに寄せた新モジュールレジストリを公開

Cloudflareは9月9日、Workersランタイムworkerdのモジュールレジストリを書き換え、互換フラグnew_module_registryで提供を始めた。import.metaやURL指定子、require(esm)がNode.jsに近づき、圧縮バンドル上限も撤廃された。既存デプロイは従来実装のままなので、移行は明示的なオプトインになる。

Cloudflare 元記事 ↗
OpenAI、ChatGPT Workに社内データ分析用のData agentを追加
AI

OpenAI、ChatGPT Workに社内データ分析用のData agentを追加

OpenAIは9月10日、ChatGPT Work向けData agentを公開した。RedshiftやBigQuery、Snowflakeなど承認済みソースへ接続し、既存の行・列権限を保ったまま対話で調査とダッシュボード作成ができる。データ基盤と意味層を持つチームでは、分析の入口がチャットへ移る可能性がある。

サカナAI、Fugu MaxとFugu Ultra v2を公開 費用対効果の両軸を拡張
AI

サカナAI、Fugu MaxとFugu Ultra v2を公開 費用対効果の両軸を拡張

サカナAIは9月11日、複数モデルを束ねるFugu MaxとFugu Ultra v2を公開した。Maxは入力100万トークン2ドル、出力6ドルで費用対効果を広げ、Ultra v2はChartographyで48.3など高負荷ベンチマークを伸ばした。単一の最上位モデルに依存しないAPI選択が実務で現実味を帯びる。

Sakana AI 元記事 ↗
AnthropicのアモデイCEO、能力向上のペース抑制と第三者常駐評価を表明
AI

AnthropicのアモデイCEO、能力向上のペース抑制と第三者常駐評価を表明

Anthropicのダリオ・アモデイCEOは9月、能力向上の速度を意図的に抑える「Pace the Frontier」を提唱し、第三者評価者に従業員相当の常駐アクセスを認めると一方的に約束した。再帰的自己改善とエージェント群の逸脱を理由に挙げており、開発現場では評価・監査の外部化が導入条件になる可能性がある。

Dario Amodei 元記事 ↗
Framework、Laptop 16向けワンキーモジュールの製品化を断念
ガジェット

Framework、Laptop 16向けワンキーモジュールの製品化を断念

Frameworkは9月10日、Laptop 16向けワンキーモジュールを市販製品へしないと発表した。部品単価と歩留まり、組み立ての脆さが量産価格に乗らず、筐体寸法内では組み立て性も改善できなかった。公式のキー単位カスタム配列は期待できず、次の開発者向け案件は無線キーボード用コントロールボードへ移る。

Framework 元記事 ↗
Google、Windows向けGeminiアプリを公開 Alt+Spaceで重ね表示
ガジェット

Google、Windows向けGeminiアプリを公開 Alt+Spaceで重ね表示

Googleは9月10日、Windows 10/11向けGeminiデスクトップアプリの世界提供を始めた。x64とArm64に対応し、Alt+Spaceで作業中画面の上に重ねて呼び出せる。ブラウザを離れず調査や要約に使える一方、画面共有やローカルフォルダ連携などmacOS版の一部機能は後追いになる。

調査でAI毎日利用者の96.9%が「最終責任は人」と回答
キャリア

調査でAI毎日利用者の96.9%が「最終責任は人」と回答

スーパーソフトウエアがITエンジニア1,265人を調査し、9月11日に結果を公表した。業務で生成AIを使う人は75.9%、ほぼ毎日使う人の96.9%が「最終責任は人にある仕事がある」と答えた。時短は広がる一方、確認・品質判断・説明が残るため、レビュー体制と責任分界を評価設計より先に決める必要がある。

Cloudflare、CASBに検出直後の自動修復ポリシーを追加
バックエンド

Cloudflare、CASBに検出直後の自動修復ポリシーを追加

Cloudflareは9月11日、CASBへ自動修復ポリシーを追加した。過大共有ファイルの権限剥奪やWebhook通知を、検出から目標5分以内で実行できる。Microsoft 365とGoogle Workspaceのファイル/フォルダ検出が対象で、手動キューに残していたSaaS設定ミスを自動で閉じられる。

Cloudflare 元記事 ↗
AWS、Postgres MCPのCOPY TO PROGRAMによるOSコマンド実行を修正
バックエンド

AWS、Postgres MCPのCOPY TO PROGRAMによるOSコマンド実行を修正

AWSは9月9日、awslabs.postgres-mcp-server 1.1.7未満のSQL検証欠陥CVE-2026-87911を公表した。既定の読み取り専用でも、権限の高い自己管理PostgresへCOPY TO PROGRAMが届くとホストでOSコマンドが走り得る。1.1.7へ上げ、MCP用ロールからスーパーユーザー権限を外す必要がある。

GitHub Actions、cache-modeでキャッシュ権限をジョブ単位に制限
バックエンド

GitHub Actions、cache-modeでキャッシュ権限をジョブ単位に制限

GitHubは9月10日、Actionsキャッシュへの最小権限を指定するcache-modeを全プランで一般提供した。read/write/write-only/noneをワークフローまたはジョブに設定でき、再利用ワークフローへ権限が膨らむのを防げる。pull_request_targetなど低信頼イベントでwriteを明示すると、キャッシュ汚染リスクに警告が付く。

GitHub Changelog 元記事 ↗
WebKit、Interop 2027の提案募集を開始 期限は9月23日
フロントエンド

WebKit、Interop 2027の提案募集を開始 期限は9月23日

WebKitはInterop 2027のフォーカス領域提案を9月3日に開始し、提出期限を9月23日とした。採択には成熟したWeb標準と自動テスト可能性が必須で、GitHub Issueでの提出が求められる。来年ブラウザが揃える互換対象を、現場の実装差の報告で動かせる短い窓口になっている。既存の同趣旨Issueがあればコメントで補強する。

GitHub、Copilotエージェント操作の企業ポリシーを一般提供
AI

GitHub、Copilotエージェント操作の企業ポリシーを一般提供

GitHubは9月9日、Copilot Business/Enterprise管理者がエージェント操作を中央制御できる機能を一般提供した。シェル、ファイル読み書き、通信先ドメインを禁止・承認必須・無確認に分け、ユーザー設定では緩められない。組織導入済みのエージェント開発で、個人の自動承認に依存しないガードレールを置ける。

GitHub Changelog 元記事 ↗
OpenAI、CodexハーネスをAgents APIの公開ベータで提供
AI

OpenAI、CodexハーネスをAgents APIの公開ベータで提供

OpenAIは9月10日、Codexのハーネスを管理するAgents APIを全開発者向け公開ベータで開始した。セッションやオーケストレーションはOpenAI側、実行環境はホスト済みサンドボックスか自前・パートナーを選べる。自前でエージェントループを組む負荷は下がる一方、米国データ所在とZDR非対応が導入条件になる。

OpenAI Developer Community 元記事 ↗
Cursor、長期案件を統括するProjectsをベータ公開
AI

Cursor、長期案件を統括するProjectsをベータ公開

Cursorは9月10日、機能開発や大規模移行など長期の仕事を統括するProjectsをベータ公開した。調整役エージェントが数千のサブエージェントへ委譲し、クラウド実行と共有コンテキスト、SlackやPRの購読で継続作業できる。単発チャットでは回りきらない移行や運用を、方針確認中心の進め方に切り替えられるかが問われる。

Acer、CPUやポートまでユーザー交換できるVero 16をIFAで発表
ガジェット

Acer、CPUやポートまでユーザー交換できるVero 16をIFAで発表

AcerはIFA 2026で、シリーズで最も分解しやすいノート「Vero 16」を発表したとギズモード・ジャパンが9月6日に伝えた。底面は工具不要で開き、CPUやマザーボード、メモリ、ポート類までユーザーが交換できるとする。最上位はCore Ultra X9 388Hで、入門はメモリ8GBも選べる。

ギズモード・ジャパン 元記事 ↗
VAIO、画面を180度反転できる2in1「VAIO T」を発表 37.4万円から
ガジェット

VAIO、画面を180度反転できる2in1「VAIO T」を発表 37.4万円から

VAIOは9月10日、フラグシップSX14-Rを基にディスプレイを180度反転できる2in1「VAIO T」を発表した。個人向けは9月18日受注開始、直販37万4,000円から。キーボードを下にせずタブレット化でき、試用機はCore Ultra X7 358H、メモリ64GB、重量約1.253kgだった。

AWS、EFS CSI Driverの誤削除欠陥を修正 非デフォルト設定が対象
バックエンド

AWS、EFS CSI Driverの誤削除欠陥を修正 非デフォルト設定が対象

AWSは9月4日、Amazon EFS CSI Driver 3.4.0以下に、PersistentVolumeのvolume handle改ざんで意図しないディレクトリ削除が起きる欠陥CVE-2026-85781を公表した。非デフォルトの`--delete-access-point-root-dir=true`利用時のみ。修正はv3.4.1で、EFS本体のアクセス制御は設計通りだった。

GitHub、秘密情報が残るプルリクエストのマージをルールで拒否可能に
バックエンド

GitHub、秘密情報が残るプルリクエストのマージをルールで拒否可能に

GitHubは9月9日、プルリクエストが新たなsecret scanningアラートを持ち込んだ場合にマージを止めるリポジトリルールをパブリックプレビュー公開した。対象はSecret ProtectionまたはAdvanced Security契約。push protectionが無効なパターンも、マージ段階で止められる。

AWS、Security Agentの予測可能バケット名によるソース漏えいを修正
バックエンド

AWS、Security Agentの予測可能バケット名によるソース漏えいを修正

AWSは9月10日、Security Agent関連の2件の欠陥CVE-2026-87912とCVE-2026-87913を公表した。公開可能なアカウント識別子から決まるS3バケット名の所有確認がなく、先に同名バケットを取られるとスキャン対象のソース一式が流出する。更新しても既に取られた名前は戻らない。

Vitest 5公開、大規模スイート高速化と未awaitアサーション失敗へ
フロントエンド

Vitest 5公開、大規模スイート高速化と未awaitアサーション失敗へ

Vitestは9月3日、メジャーバージョン5を公開した。Vite 6.4以降とNode.js 22.12以降が必須で、大規模リポジトリの実行時間短縮が主眼だ。未awaitの非同期アサーションは失敗扱いになり、`clearMocks`も既定で有効になる。アップグレード前に移行ガイドの破壊的変更を確認する必要がある。

React 19.3、View TransitionsとFragment Refsを安定APIに
フロントエンド

React 19.3、View TransitionsとFragment Refsを安定APIに

Reactチームは9月9日、React 19.3をnpmで公開し、実験扱いだったView TransitionsとFragment Refsを安定APIにした。SSRを避けたい箇所向けに`use(browser())`を追加し、Trusted Typesにも対応する。画面遷移とXSS対策を、実験フラグなしで本番コードに載せられるようになる。