DeKu
Home
Latest
Category
React Native
BlaBoo
本の執筆
Clog
ジャンゴ(django)
開発環境
エッセイ
Flutter
開発プロセス
生成AI
git
GitHub Actions
Golang
Astro
jekyll blog
クバネティス
kumoncho
일단공부(イルタンゴンブ)
Laravel
Code Quality
React
Ruby
Ruby on Rails
共有
TensorFlow
ウェブに関する情報
Apps
Contact
日本語
한국어
English
Menu
Home
Latest
Category
React Native
BlaBoo
本の執筆
Clog
ジャンゴ(django)
開発環境
エッセイ
Flutter
開発プロセス
生成AI
git
GitHub Actions
Golang
Astro
jekyll blog
クバネティス
kumoncho
일단공부(イルタンゴンブ)
Laravel
Code Quality
React
Ruby
Ruby on Rails
共有
TensorFlow
ウェブに関する情報
Apps
Contact
Search
最新記事
すべてのブログ記事を最新順で表示します。
Home
最新記事
[Flutter] Galaxy S26対応 — Android 16KBページサイズ互換性
2026-05-25
Galaxy S26など16KBのページサイズを使用するAndroid端末でFlutterアプリがPlay Storeに正常に表示されるようにAAB成果物のアライメントを確保し、回帰を防ぐ静的検証ゲートを構築する方法を紹介します。
もっと見る →
[Google Play] リリースノート500文字制限と多言語トリミング戦略
2026-05-25
Google Play のリリースノートには言語ごと500文字の制限があります。韓国語・英語のノートが制限を超えた実例をもとに、どの項目を削り、どのようにグルーピングして圧縮したか、実践的なトリミング戦略を整理します。
もっと見る →
package.jsonのcaret(^)はどう動くのか — ロックファイルが抜けたDockerビルドが起こしたインシデント
2026-05-25
コードを一切変更していないのに、ある日突然Dockerのproductionビルドが失敗しました。原因は 依存ツリーの奥深くにあるtransitiveパッケージが数日前にpublishした新しいpatchでした。 この記事ではインシデントを追いながら、package.jsonのcaretレンジが実際にどう動くのか、 そしてyarn.lockがどんな役割を果たすのかを整理します。
もっと見る →
Subresource Integrity(SRI)でCDN改ざんをブロックする: Polyfill.ioが残した教訓
2026-05-22
2024年のPolyfill.ioインシデントは、CDN経由でロードする外部スクリプトが10万以上のサイトを 一度に感染させうることを示しました。Subresource Integrity(SRI)の動作原理と適用方法、 そしてGoogle FontsのようなダイナミックCSSでSRIをどのように回避・代替するかを整理します。
もっと見る →
GitHub Dependency Review ActionでPR段階から新しい依存関係を検証する
2026-05-21
新しい依存関係を追加するPRが既知のCVEを持つパッケージ、ライセンス違反、危険なメンテナー変更を 持ち込まないようにするため、GitHub Dependency Review ActionでPRゲートをかける方法を 実際のインシデント事例とともに整理します。
もっと見る →
CodeQLとyarn npm auditでセキュリティスキャナーを強化する
2026-05-20
供給チェーンのcooldownだけでは防げない2つのリスク — 「すでに依存ツリーに入っている既知のCVE」と 「自分たちのコード自体の脆弱性」 — を、それぞれyarn npm auditとGitHub CodeQLで防ぐ方法を 実際のインシデント例とともに整理します。
もっと見る →
SBOMで依存関係の可視性を確保する: Log4Shellが残した教訓
2026-05-19
新しい脆弱性が公開されるたびに「私たちのプロジェクトは影響を受けるか?」という問いに 即答できなければ、依存関係の可視性が不十分な状態です。Log4Shellの事例を通じてSBOM (Software Bill of Materials)がなぜ必要か、GitHub Dependency Submissionでどのように 自動化するかを整理します。
もっと見る →
Yarn 4 Hardened ModeでlockfileインジェクションAttackをブロックする
2026-05-18
供給チェーン防御の盲点の一つであるlockfile改ざん攻撃を解説します。Yarn 4のHardened Modeが インストールのたびにresolutionと完全性ハッシュを検証してlockfile injectionシナリオを どのようにブロックするか、そして1行の設定でどのように導入できるかを整理します。
もっと見る →
供給チェーン攻撃防御におけるcooldownの効果と限界
2026-05-17
Dependabot cooldownやパッケージマネージャーのminimum release ageのような時間ベースの 供給チェーン防御戦略が実際にどれほど有効かを、これまでのインシデントデータで検証します。
もっと見る →
供給チェーン攻撃を防ぐ3つの防御戦略
2026-05-16
npm供給チェーン攻撃に対応するための3つの防御戦略を整理します。 GitHub ActionsのSHAピン固定、Dependabot cooldown、Yarn 4のnpmMinimalAgeGateを コードとともに段階的に解説します。
もっと見る →
axiosの事例で学ぶnpm供給チェーン攻撃のメカニズム
2026-05-15
2026年3月にnpmエコシステムを襲ったaxios供給チェーン攻撃の事例を分析します。メンテナーアカウント の乗っ取り、悪意ある依存関係の注入、postinstallスクリプトを通じたRAT配布までの攻撃フローと、 npmの信頼モデルが抱える構造的な脆弱性を解説します。
もっと見る →
[Flutter] 実践E2Eテスト環境構築ガイド
2026-04-11
Flutterプロジェクトにintegration_testベースのE2Eテスト環境を構築し、Firebase/GetX/SQLiteを使用する実際のアプリに適用する方法を紹介します。
もっと見る →
«
1
2
3
…
36
»
SHARE
Twitter
Facebook
RSS