本文へスキップ
MameTechNews

$ filter --category=backend

バックエンド

バックエンド・インフラ・データベースの最新ニュースを、設計と運用の要点付きでお届けします。

原子力機構、JRR-3研究支援サイト不正アクセスで研究者175人分の身分証など漏えい
バックエンド

原子力機構、JRR-3研究支援サイト不正アクセスで研究者175人分の身分証など漏えい

日本原子力研究開発機構は10月1日、研究用原子炉JRR-3の利用手続きサイトへの不正アクセスで、外部研究者175人分の顔写真付き身分証や健康診断結果など367件が漏えいしたと発表した。施設安全情報への影響はないとされる。

X / ITmedia 元記事 ↗
NVIDIA、GPUドライバーとvGPUで114件の脆弱性を修正 最大Critical 9.9
バックエンド

NVIDIA、GPUドライバーとvGPUで114件の脆弱性を修正 最大Critical 9.9

NVIDIAは9月下旬のセキュリティ更新で、GPUディスプレイドライバー98件とvGPUソフト16件の計114件の脆弱性を修正した。最大深刻度はCritical(CVSS 9.9)で、Windows/LinuxのGeForce利用者にも該当ブランチへの更新が推奨される。

X / heise 元記事 ↗
Cloudflare、HTTP 402でエージェントに都度課金するGatewayを限定ベータ
バックエンド

Cloudflare、HTTP 402でエージェントに都度課金するGatewayを限定ベータ

Cloudflareは9月30日、Monetization Gatewayのクローズドベータを始めた。サイト、API、MCP、データセットへのアクセスを、HTTP 402でリクエスト単位に課金できる。決済はBase上のUSDCで、Coinbaseのx402 Facilitatorが検証と精算を担う。米国の顧客は、一部モデルのAI Gateway推論をAPIキーのクレジットではなく都度払いにできる。

Cloudflare 元記事 ↗
Cloudflare Containers、起動を約6倍に短縮 スナップショットを公開ベータ
バックエンド

Cloudflare Containers、起動を約6倍に短縮 スナップショットを公開ベータ

Cloudflareは9月30日、エージェント用サンドボックス向けにContainersを作り直した。durable_objectポリシーでは、起動時にコードがイメージとインスタンスサイズを選べる。ComputeSDKの計測では起動の中央値が4.049秒から648ミリ秒になった。ファイルシステムのスナップショットも公開ベータで、作業途中の環境を止めて翌日再開できる。

Cloudflare 元記事 ↗
タイムズカー不正アクセス、免許証など本人確認書類約160万件が漏えい
バックエンド

タイムズカー不正アクセス、免許証など本人確認書類約160万件が漏えい

パーク24は9月29日、タイムズカーWebシステムの不正アクセスで運転免許証画像などの本人確認書類が約160万件漏えいしたと第3報で公表した。アカウント全体では最大約660万件規模。カード情報の漏えいは確認されていない。

X / パーク24 元記事 ↗
Cloudflare、WorkersでTokio製のRustを動かす実験的対応を公開
バックエンド

Cloudflare、WorkersでTokio製のRustを動かす実験的対応を公開

Cloudflareは9月28日、wasm-bindgenでRustのEmscriptenターゲットを扱う実験的プレビューを公開した。WorkersのJavaScriptイベントループ上で、Tokioを使うRustを動かすのが目的だ。実証としてMinecraftサーバPumpkinをDurable Objectへ載せ、TCPでマルチプレイできた。本番移行ではなく、既存のRust資産をWorkersで試す段階である。

Cloudflare 元記事 ↗
Cloudflare、APIからSDKとCLIをCIで生成するForgeを公開
バックエンド

Cloudflare、APIからSDKとCLIをCIで生成するForgeを公開

Cloudflareは9月28日、OpenAPIからSDK、CLI、ドキュメントを生成するパイプラインForgeをApache 2.0で公開した。同社のAPIは3500を超える操作があり、cf CLIの生成にすでに使っている。プルリクエストごとにプレビューを作り、変更が生成物を壊すのをマージ前に見つける。エージェントがCLIやSDKを前提にAPIを叩くなら、生成物を手元のCIで所有できるかが選定条件になる。

Cloudflare 元記事 ↗
バイブコーディングの公開プロトタイプ、AIボット流入でVercel請求が約120万円に
バックエンド

バイブコーディングの公開プロトタイプ、AIボット流入でVercel請求が約120万円に

個人開発者がAIで作ったWebアプリを公開したところ、GPTBotとClaudeBotなどのクローラが大量アクセスし、VercelのFast Data Transfer課金で約120万円の請求になったとXで報告された。トップページで大きめデータを毎回読む設計ミスと、ボット対策不足が重なった事例として共有されている。

Kubernetes、Windowsのkubectl cp経路探索を修正 任意ファイル書き込み
バックエンド

Kubernetes、Windowsのkubectl cp経路探索を修正 任意ファイル書き込み

Kubernetesは、Windows上の`kubectl cp`でコンテナ内の改ざんtarが任意パスへ書き込めるCVE-2026-19444を公開した。深刻度はMedium(6.5)で、LinuxとmacOSのクライアントは対象外。Windowsで開発する人は、信頼できないコンテナからのコピーを止めてクライアントを更新する。

Kubernetes 元記事 ↗
Git 2.56、競合解決専用のadd --resolvedとマージベース高速化
バックエンド

Git 2.56、競合解決専用のadd --resolvedとマージベース高速化

Git 2.56.0が公開され、未マージ経路だけを対象にする`git add --resolved`が加わった。巨大リポジトリではマージベース探索が数十倍速くなった例もある。日常のマージ事故を減らし、モノレポのプルリクエスト差分計算の待ちも短くなる。まずはクライアント更新から入るとよい。影響は大きい。

The GitHub Blog 元記事 ↗
AWS、エージェント品質をIDEから測るCloudWatch Omniを一般提供
バックエンド

AWS、エージェント品質をIDEから測るCloudWatch Omniを一般提供

AWSは、AIエージェントのトレースと評価をIDEと専用Webに出すCloudWatch Omniを一般提供した。VS CodeとKiroの拡張は無料で、AWSアカウントなしでも局所利用できる。遅延やエラー率だけでは見えない品質回帰を、プロンプト変更の前後で測る手段になり、エージェント開発の品質管理に直結する。

LLMが安全なCを書けるならRust不要? 型システム価値をめぐる議論が再燃
バックエンド

LLMが安全なCを書けるならRust不要? 型システム価値をめぐる議論が再燃

LLMが安全なCコードを生成できるならRustは不要、という主張に対し「ナンセンス」との反論がXで広がった。所有権や型システムは人間だけでなくLLMの認知負荷も下げるとされ、GoogleのC→Rust移行事例も引き合いに出されている。

Claude DesktopのメモリリークでMac Studioディスク破損 120GB超占有の報告
バックエンド

Claude DesktopのメモリリークでMac Studioディスク破損 120GB超占有の報告

開発者のerukiti氏が、Claude Desktop放置でメモリ占有が120GBを超え、96GB構成のMac Studioで激しいスワップの末にディスク論理破損したと報告。類似issueも多く、ローカルAIクライアントのリスクが議論されている。

Cloudflare、全API対応のエージェント向けCLI「cf」をオープンβ公開
バックエンド

Cloudflare、全API対応のエージェント向けCLI「cf」をオープンβ公開

Cloudflareは9月28日、API全体をミラーする新CLI「cf」をオープンβで公開した。Wranglerの約280操作に対し3000超をカバーし、JSON既定・自然言語検索・TypeScript設定を備えたagentic CLIとして設計。内部SDK生成基盤ForgeもOSS化した。

X / Cloudflare 元記事 ↗
Cloudflare、承認済みMCPを1エンドポイントに集約するポータルを一般提供
バックエンド

Cloudflare、承認済みMCPを1エンドポイントに集約するポータルを一般提供

Cloudflareは9月24日、承認したMCPサーバだけを1エンドポイントで配るMCP server portalsを全顧客向けに一般提供した。ベータ以降、Gateway経由のHTTPログとDLP、ツール定義を減らすCode Mode、サービストークン、Logpushが加わった。エージェントが触れるツールを組織単位で監査・制限できる点が、MCPを残すかどうかに関わらず実務の論点になる。

Cloudflare 元記事 ↗
Fastly、モデル呼び出しを集約するAI Runtime Controlを発表
バックエンド

Fastly、モデル呼び出しを集約するAI Runtime Controlを発表

Fastlyは9月21日、公開・自前モデルへの呼び出しを1エンドポイントに集約するAI Runtime Controlと、プロンプト注入をエッジで見るAI Firewall、エージェント向けAPI契約検査を発表した。自社網では機械生成トラフィックが7〜8月に5割を超え、AIトラフィックは1〜5月に人の6.5倍速で伸びたという。鍵の散在と予算超過を、仮想鍵・上限・フェイルオーバーで抑える前提になる。

Citrix、NetScalerの未認証RCEを含む8件を修正 実害が確認済み
バックエンド

Citrix、NetScalerの未認証RCEを含む8件を修正 実害が確認済み

Citrixは9月27日、NetScaler ADCとGatewayに未認証で任意コマンド実行できるCVE-2026-88771など8件を公表し、修正ビルドを出した。CISAはうち2件をKEVに登録し、世界で悪用されていると確認している。既定構成でも該当するため、パッチ前に侵害痕跡を残したうえで14.1-73.37または13.1-64.23以降へ上げる必要がある。

WordPress脆弱性を受け個人開発者がCloudflareへ移行 コストと運用負荷を削減
バックエンド

WordPress脆弱性を受け個人開発者がCloudflareへ移行 コストと運用負荷を削減

WordPressの重大脆弱性CVE-2026-87902をきっかけに、更新負担を避けたい個人開発者がWorkersやR2、D1へ移る動きがXで広がっている。Vercel比で月額を抑えつつセキュリティ面を改善した事例が共有され、単純サイトの移行先として再注目されている。

AI駆動開発でユニットよりE2E重視の議論 テストピラミッド再設計が論点
バックエンド

AI駆動開発でユニットよりE2E重視の議論 テストピラミッド再設計が論点

AIがコードを高速生成する前提で、ユニットテストよりE2Eを品質の中心に置くべきだという議論がXで活発化している。セルフヒーリングと組み合わせる主張がある一方、バックエンド詳細検証の不足を懸念する反論もあり、ピラミッドの再設計が争点だ。

MCPはもう不要? LLMがCLIとHTTPを直接操る前提で再評価の声
バックエンド

MCPはもう不要? LLMがCLIとHTTPを直接操る前提で再評価の声

Anthropicが提唱した接続規格MCPについて、モデルがスクリプトやCLIを自ら扱える今はHTTP APIで足りるのでは、という再評価がXで広がっている。一方で認証・監査・サービス側の標準化ではMCPの価値を残す意見もあり、用途ごとの使い分けが焦点だ。

ChatGPT AstraのローカルPC操作で勝手実行が報告 踏み台リスクに警鐘
バックエンド

ChatGPT AstraのローカルPC操作で勝手実行が報告 踏み台リスクに警鐘

ChatGPTのAstraを使い自宅PC上のBlender操作などを依頼した事例で、Python実行やフォルダ作成、GitHubからのダウンロードが意図せず走ったとの報告がXで拡散した。利便性の裏でサイバー攻撃の踏み台になり得るとして、仮想環境や権限分離を求める声が強い。

Gyazo、削除済み画像メタデータ約1.74億件の追加流出を公表
バックエンド

Gyazo、削除済み画像メタデータ約1.74億件の追加流出を公表

Helpfeelは9月25日、Gyazo不正アクセスの第二報で、主に2023年2月以前に削除された画像のメタデータ約1.74億件も流出していたと明らかにした。ユーザーデータ約2362万件のうちメール登録は約24%。侵入経路は遮断済みで、公式追記では9月27日からサービス提供を再開したと案内している。

AWS、組織横断のEventBridge強化バスを発表 順序保証と購読課金を追加
バックエンド

AWS、組織横断のEventBridge強化バスを発表 順序保証と購読課金を追加

AWSは9月24日、組織内アカウントで共有できる強化カスタムイベントバスを発表した。1本のバスに順序保証、Subscriber資源、コンテンツ重複排除を載せ、発行側の取り込みと購読側の配送で課金する。既存Classicは継続し、バス間転送で膨らんでいた運用と料金を単一バックボーンへ寄せられるようになる。

AWS News Blog 元記事 ↗
MemOSのnpmとPyPIが改ざん、エージェント記憶経由で認証情報を窃取
バックエンド

MemOSのnpmとPyPIが改ざん、エージェント記憶経由で認証情報を窃取

Socketは9月23日、AIエージェント向け記憶基盤MemOSの正規パッケージが改ざんされたと報告した。npmのOpenClawプラグイン3版とPyPIのMemoryOS 2.0.34が、Go製のsckitを起動してホームディレクトリの秘密情報を送出する。インポートやゲートウェイ起動だけで動くため、使った開発機とCIは侵害前提でトークンを回す必要がある。

Kubernetes、StatefulSet書き込みで他名前空間にPodを作れる欠陥を修正
バックエンド

Kubernetes、StatefulSet書き込みで他名前空間にPodを作れる欠陥を修正

Kubernetesは9月23日、StatefulSetコントローラの混乱した代理人欠陥CVE-2026-2270を公表した。名前空間内でStatefulSetとControllerRevisionを書ける主体が、他名前空間のPodを作れる。深刻度はMediumの5.9で、kube-controller-managerの修正版へ上げ、当該書き込み権限の付与範囲を見直す必要がある。

Kubernetes 元記事 ↗
GitHub、高影響操作の直前にIdP再認証を要求できるProof of presenceを公開
バックエンド

GitHub、高影響操作の直前にIdP再認証を要求できるProof of presenceを公開

GitHubは9月24日、Enterprise Cloudの高影響操作の直前にIdPへ再認証またはMFAを要求するProof of presenceをパブリックプレビューした。対象はEntra IDでSSOするEMU企業に限られる。窃取したセッションやエージェントによるトークン発行・Webhook変更を、その場の本人確認で止める狙いがある。

GitHub Changelog 元記事 ↗
CRI-O、チェックポイント復元でPodのセキュリティコンテキストを回避可能
バックエンド

CRI-O、チェックポイント復元でPodのセキュリティコンテキストを回避可能

Red Hatは9月21日、CRI-O 1.34以降のチェックポイント復元が、復元先のKubernetesセキュリティコンテキストを適用せず、チェックポイント側の権限を残すCVE-2026-92574を公開した。CVSSは8.8。修正版は未リリースで、単独CRI-Oでは復元が既定有効のため、使っていなければ無効化が先になる。