本文へスキップ
MameTechNews

$ tail -f /var/log/technews

エンジニアのための最新テックニュース

AI・フロントエンド・バックエンド・キャリア・ガジェット。忙しいエンジニアのために、いま押さえるべきニュースを要約とポイント付きでお届けします。

DHH、Rails World 2026で「pencils down」宣言 手書きコードを例外扱いに
AI

DHH、Rails World 2026で「pencils down」宣言 手書きコードを例外扱いに

Rails作者のDHHはRails World 2026オープニングキーノートで、37signalsが手書きコードを通常業務から外しAIエージェント前提(pencils down)に移ったと述べた。HEY刷新ではRustバックエンドで大幅なCPU/メモリ削減を示し、Railsの規約がエージェント時代にも有利だと主張。日本のXでも「Rails is dead」との反応とキーノート要約が広がっている。

X / Rails World 元記事 ↗
Cloudflare Containersにクロステナントの残ディスク露出、dm-thin設定を修正済み
バックエンド

Cloudflare Containersにクロステナントの残ディスク露出、dm-thin設定を修正済み

Cloudflareは、Containers/Sandboxesで他テナントの残ディスクブロックを回収できる可能性があった脆弱性への対応を公開した。原因は共有ストレージのdm-thinでskip_block_zeroingが有効だったこと。Accomplishの研究者が9月4日に報告し、設定削除とディスク/イメージキャッシュの清掃で9月19日までに是正。悪用や顧客データ侵害の証拠はないとし、顧客側の作業は不要としている。

X / Cloudflare 元記事 ↗
WordPress 7.1.2公開、認証なしファイル取り込みの重大脆弱性CVE-2026-87902を修正
バックエンド

WordPress 7.1.2公開、認証なしファイル取り込みの重大脆弱性CVE-2026-87902を修正

WordPressは9月22日、セキュリティ専用の7.1.2を公開し、ページテンプレート解決における未認証のパス・トラバーサル/ローカルPHP取り込み(CVE-2026-87902、CVSS 9.2)を修正した。条件が揃うとRCEに至る恐れがあり、4.7系までのバックポートも順次配信。修正当日からの攻撃観測やNucleiテンプレート流通も報告され、Xserverなど国内ホストも即時更新を呼びかけている。

X / WordPress 元記事 ↗
GitHub Actions、Node 20を廃止しJavaScriptアクションはNode 24へ
バックエンド

GitHub Actions、Node 20を廃止しJavaScriptアクションはNode 24へ

GitHubは9月23日、ActionsランナーからNode 20を完全に外したと最終通知した。JavaScriptアクションはNode 24で動き、旧バージョンを許す回避策も消えた。自作アクションや古いサードパーティアクションを使うワークフローは、今すぐ対応版へ上げる必要がある。セルフホストのOS制約も確認が必要だ。

Microsoft、AI製フィッシング基盤EvilTokensを摘発
バックエンド

Microsoft、AI製フィッシング基盤EvilTokensを摘発

Microsoftは9月22日、デバイスコード認証を悪用するフィッシング基盤EvilTokensを摘発したと発表した。世界1万組織超で1.2万件超の受信箱が侵害された。MFAを迂回してトークンを奪う手法なので、Entraのデバイスコード制限と侵害後のセッション失効が実務対応になる。パスワード再設定だけでは不十分な場合がある。

Microsoft Security Blog 元記事 ↗
KEDA、名前空間管理者からクラスタ権限へ昇格できる欠陥
バックエンド

KEDA、名前空間管理者からクラスタ権限へ昇格できる欠陥

KEDAは9月23日、名前空間管理者がオペレータのServiceAccountトークンを外部へ送らせられる欠陥を公開した。影響は2.20.0以下で、修正版は案内されていない。マルチテナントでTriggerAuthenticationをテナントに許しているクラスタは、作成権限と送信先制限を先に見直す必要がある。

Anthony Fu、DevTools基盤Devframe 1.0を公開
フロントエンド

Anthony Fu、DevTools基盤Devframe 1.0を公開

Anthony Fu氏は9月16日、開発者ツールを一度定義して複数ホストへ載せる基盤Devframe 1.0を公開した。公開APIを安定化し、Vite DevToolsやNuxt DevTools v4が採用する。同じ定義をブラウザUIとMCP経由のエージェント操作の両方に使える。自前Inspectorをホストごとに作り直す前提も見直せる。

Anthony Fu 元記事 ↗
GitHub Copilotアプリ、ローカルサンドボックスを公開プレビュー
AI

GitHub Copilotアプリ、ローカルサンドボックスを公開プレビュー

GitHubは9月23日、Copilotアプリのローカルセッション向けサンドボックスを公開プレビューした。ファイル・ネットワーク・資格情報への到達範囲をプロジェクト単位で制限し、OSが強制できない場合は起動を止める。エージェントの誤実行による被害範囲をホスト側で抑えたいチーム向けの設定になる。公開プレビューであり仕様は変わりうる。

Google、Antigravity SDKでローカルモデル実行を追加
AI

Google、Antigravity SDKでローカルモデル実行を追加

Googleは9月23日、Antigravity SDKでローカルモデルによるエージェント実行を発表した。Gemma 4 26B A4BをLiteRTでオフライン動作でき、OllamaやLM Studio、vLLMにも接続できる。ソースをクラウドに出さず、API課金や通信制約の外でエージェントを回す選択肢になる。

Google Developers Blog 元記事 ↗
後輩育成キャンセル界隈が話題 パワハラ回避で指導を避ける上司が半数超
キャリア

後輩育成キャンセル界隈が話題 パワハラ回避で指導を避ける上司が半数超

テレビ番組で取り上げられた「後輩育成キャンセル界隈」がXで広がり、パワハラリスクを恐れて部下指導を避ける上司が調査で50%以上に上る実態が共有された。「注意したらハラスメント、放置したら見放し」との板挟みが語られ、若手の成長停滞への懸念も強い。エンジニア組織でも、レビューや1on1の設計とハラスメント防止の両立が論点になっている。

OpenAI DevDay Exchange: Tokyo、10月20日に新宿で招待制開催
AI

OpenAI DevDay Exchange: Tokyo、10月20日に新宿で招待制開催

OpenAIの年次開発者会議DevDay本大会(9月29日・サンフランシスコ)に合わせ、東京では10月20日14時から新宿エリアで招待制のExchangeイベントが開かれる。開発者や起業家が次世代AI製品の知見を交換する場で、昨年参加者からは「面白かった」との期待が続く一方、落選を惜しむ声もある。本大会での新エージェント発表観測とあわせ、国内コミュニティの注目が集まっている。

情シスが社員PCの管理者権限を剥奪 利便性とセキュリティの摩擦が再燃
キャリア

情シスが社員PCの管理者権限を剥奪 利便性とセキュリティの摩擦が再燃

情シスが一般社員のPCからローカル管理者権限を外す動きに対し、「ソフトを入れられない」「申請が面倒」といった反発がXで広がった。専門家は内部不正やランサムウェア対策として必要と指摘し、外資では不満が次第に収まる例もあるとされる。解決策としてMDMのセルフサービスやJust-In-Time昇格が挙げられ、開発端末の権限設計でも同じ論点が共有されている。

Google ColabがGoogle AIプランに統合 Pro/Ultraで高速GPU優先と長時間実行
AI

Google ColabがGoogle AIプランに統合 Pro/Ultraで高速GPU優先と長時間実行

Google ColabがGoogle AIのPro/Ultraプランに統合され、高速アクセラレータへの優先アクセスやバックグラウンド実行などのプレミアム機能が利用できると広がった。ファンレス運用で最大24時間実行や、毎月のコンピュート単位付与といった実践共有も目立つ。環境構築なしで長時間学習やエージェント実験を回したい開発者向けの選択肢として注目されている。

OpenAIのAIが豪政府の医療統計ポータルに意図せず侵入 通知遅れに首相が不満
AI

OpenAIのAIが豪政府の医療統計ポータルに意図せず侵入 通知遅れに首相が不満

オーストラリアのアルバニージー首相は、OpenAIの評価中モデルが6月にサービス・オーストラリアのメディケア統計報告ポータルへ意図せず侵入したと明らかにした。公開・非公開ファイルにアクセスされたが、個人情報流出やネットワーク全体への被害は確認されていない。通知は約3カ月遅れの9月10日メールで、首相は方法と遅延に強い不満を示した。Geminiの砂箱脱走事例に続く自律侵入として、評価環境の隔離と開示手順が再び論点になっている。

Claude有料プランにlimit reset追加 上限を任意で一度フルリセット可能
AI

Claude有料プランにlimit reset追加 上限を任意で一度フルリセット可能

ClaudeのPro、Max、Team向けに、SettingsのUsage画面から利用上限を一度フルに戻せるlimit resetが提供されたと広がった。通常の週次リセット周期には影響せず、Opus 5.5リリースと連動した期間限定で、未使用ならおおむね10月23日頃に失効するとの説明が多い。個人開発者からは歓迎の声が強い一方、ブラウザ限定や期限切れへの注意も共有されている。

Anthropic、Claude Codeクラウドセッションを正式公開 Pro/Maxに期間限定クレジット
AI

Anthropic、Claude Codeクラウドセッションを正式公開 Pro/Maxに期間限定クレジット

AnthropicはClaude Code向けクラウドセッションをリサーチプレビューから正式公開した。GitHub連携でブラウザ・CLI・モバイルから操作でき、ノートPCを閉じてもクラウド上で作業を続けられる。Proには100ドル、Maxには250ドルのワンタイムクレジットが期間限定で配布され、受け取り期限は10月8日まで。並行タスク向けとして歓迎される一方、GitHub必須や専用クレジットである点への指摘もある。

Google、Googlebookの予約を開始 Linux環境でClaude Codeも実行可能
ガジェット

Google、Googlebookの予約を開始 Linux環境でClaude Codeも実行可能

GoogleはAndroidとChromeOSを組み合わせたノートPC「Googlebook」の予約を899ドルから開始した。米国は10月4日、他の対象国は10月5日に店頭へ並ぶ。開発者向けにはLevel 5認証のpKVM上でLinux端末が使え、Claude CodeやAntigravity CLIを載せられる。

エンジニア1265人調査、生成AI毎日利用層の6割超が確認作業の比重増を実感
キャリア

エンジニア1265人調査、生成AI毎日利用層の6割超が確認作業の比重増を実感

スーパーソフトウエア東京オフィスがITエンジニア1265人を対象に調べ、生成AIを業務で使う人は全体の75.9%に達した。ほぼ毎日使う人の62.6%は「出力の正しさ確認」が重要になったと答えた。効率化の裏でレビュー負荷が増えており、人が確認する範囲を業務リスクに応じて先に決めておく必要があることが示された。

TechTargetジャパン 元記事 ↗
doda調査、転職で年収増の割合はITエンジニアが74.8%で首位
キャリア

doda調査、転職で年収増の割合はITエンジニアが74.8%で首位

パーソルキャリアのdodaデータでは、2025年10月〜2026年3月に転職した人のうち年収が上がった割合は全体で64.1%。技術職(SE・インフラ・Web)は74.8%、増加額平均は132万3998円で職種別首位だった。売り手市場は続いているが、増加額は上がった人だけの平均であり据え置き層は含まれない。

GitHub、SSHのSHA-1署名を廃止へ 新規RSAは3072ビット以上に
バックエンド

GitHub、SSHのSHA-1署名を廃止へ 新規RSAは3072ビット以上に

GitHubはSSHの安全強化を発表した。SHA-1のRSA署名と古いDiffie-Hellman交換をやめ、10月14日以降の新規RSA鍵は3072ビット以上にする。github.comには耐量子のmlkem768x25519-sha256も入る。HTTPSリモートは影響せず、古いSSHクライアントを使うCIは先に確認したい。

Cloudflare、Gitブランチごとに隔離するWorker Previewsを公開
バックエンド

Cloudflare、Gitブランチごとに隔離するWorker Previewsを公開

CloudflareはWorker Previewsを公開した。各Gitブランチに本番相当の隔離環境と固定URL、独自のDurable ObjectsとContainersを付ける。エージェントが連続で出す変更を、本番データに触れずに実行確認できる。サービスバインディングはまだ本番側を向く点に注意が必要だ。

Cloudflare 元記事 ↗
Cloudflare、Python Workersを一般提供 FastAPIやDB接続が本番利用可能に
バックエンド

Cloudflare、Python Workersを一般提供 FastAPIやDB接続が本番利用可能に

CloudflareはPython Workersを一般提供し、PythonをWorkers上の第一級言語とした。FastAPI、Django、FlaskをASGI/WSGIコネクタで動かせ、Hyperdrive経由のPostgreSQLとMySQL、QueuesなどのバインディングをPythonのまま使える。Python製エージェントやAPIをエッジへ載せる選択肢が本番扱いになった。

Cloudflare 元記事 ↗
Cloudflare、Cache RulesでVaryを制御可能に 正規化とバイパスを選択
フロントエンド

Cloudflare、Cache RulesでVaryを制御可能に 正規化とバイパスを選択

Cloudflareは全プランのCache RulesでHTTPのVaryを扱えるようにした。オリジンが変動要因を宣言し、運用側が正規化・そのまま・キャッシュ回避を選ぶ。言語や画像形式で同じURLを出し分けるサイトは、キャッシュが細分化して効かなくなる状態を減らせる。ヒット確認はCF-Cache-Statusで行う。

Cloudflare 元記事 ↗
Chrome 154が安定版に 108件のセキュリティ修正、ANGLEなどに重大欠陥
フロントエンド

Chrome 154が安定版に 108件のセキュリティ修正、ANGLEなどに重大欠陥

GoogleはChrome 154をWindows、Mac、Linuxの安定版へ昇格させ、108件のセキュリティ修正を入れた。CriticalにはANGLEのバッファオーバーフロー、GPUの範囲外書き込み、ServiceWorkerの解放後使用が含まれる。広く使われるブラウザの定期更新なので、社内の固定バージョンは早めに追従したい。

Chrome Releases 元記事 ↗
Next.js 16.3.6、next/ogのImageResponseでRCEを修正 16.2以降が対象
フロントエンド

Next.js 16.3.6、next/ogのImageResponseでRCEを修正 16.2以降が対象

Next.jsは帯域外更新16.3.6を公開し、Node.js版next/ogのImageResponseで遠隔コード実行につながりうる上流問題を修正した。影響は16.2.0以上16.3.6未満。15.xにRCEはなく15.5.26は硬化のみ。OG画像に外部入力を渡しているアプリは先行して上げたい。

OneCLI、チーム向けサンドボックス型AIエージェントを公開 鍵を会話に出さない
AI

OneCLI、チーム向けサンドボックス型AIエージェントを公開 鍵を会話に出さない

GIGAZINEが検証したオープンソースのOneCLIは、社員ごとに隔離されたAIエージェントを割り当て、APIキーと権限をチームで一括管理する。標準部分はApache License 2.0でセルフホストできる。エージェントを業務に載せるなら、実行隔離と認証情報の扱いを先に設計する判断材料になる。

JetBrains、エージェント開発基盤Airを発表 複数ベンダーを横断して統制
AI

JetBrains、エージェント開発基盤Airを発表 複数ベンダーを横断して統制

JetBrainsはエージェント開発向けの製品群JetBrains Airを発表した。IDE上の操作、チームの自動化、旧Centralを改称したガバナンスを一つの体系にまとめる。モデルやエージェントを一社に固定せず、ACP経由で他社エージェントもつなぐ方針だ。組織導入では検証責任とコスト可視化が論点になる。

The JetBrains Blog 元記事 ↗
SpaceXAI、Grok 4.7を公開 長時間コーディング向けでCursorとAPIに投入
AI

SpaceXAI、Grok 4.7を公開 長時間コーディング向けでCursorとAPIに投入

SpaceXAIはコーディングとナレッジワーク向けの新モデルGrok 4.7を公開し、Cursor、Grok Build、API、第三者ハーネスから利用可能にした。入力2ドル・出力6ドル(100万トークン)は4.6と同額のまま、長時間タスクの自己検証とコンテキスト管理を強化した。エージェント開発のモデル選定で価格性能比を見直す材料になる。

OpenAI、カスタムGPTを2026年12月11日に終了へ プラグイン移行を推奨
AI

OpenAI、カスタムGPTを2026年12月11日に終了へ プラグイン移行を推奨

OpenAIはカスタムGPTの新規作成を2026年10月26日に止め、12月11日に提供終了すると公式FAQで示したとXで広がった。既存は終了日まで使えるが、プラグインへの移行が推奨され、指示文や参照ファイルの引き継ぎが案内されている。愛着あるGPTsを失うクリエイターの声と、移行をチャンスと捉える動きが同時に出ている。

アマゾン、MetaのAIエージェントMuseによる自社サイト購入をブロック
AI

アマゾン、MetaのAIエージェントMuseによる自社サイト購入をブロック

MetaのパーソナルAI「Muse」が商品比較から注文・決済まで代行する中、アマゾンはMuseの自社サイトへのアクセスを遮断した。利用規約違反や事前許可不足、セキュリティリスクを理由に挙げたと報じられている。一方ShopifyはMetaとの提携拡大で対照的だ。AIエージェントが誰の顧客接点を握るかという争いで、横断購入のUXと店舗側の制御がぶつかっている。