最新記事

すべてのブログ記事を最新順で表示します。

[Google Play] リリースノート500文字制限と多言語トリミング戦略

2026-05-25
Google Play のリリースノートには言語ごと500文字の制限があります。韓国語・英語のノートが制限を超えた実例をもとに、どの項目を削り、どのようにグルーピングして圧縮したか、実践的なトリミング戦略を整理します。
もっと見る →

package.jsonのcaret(^)はどう動くのか — ロックファイルが抜けたDockerビルドが起こしたインシデント

2026-05-25
コードを一切変更していないのに、ある日突然Dockerのproductionビルドが失敗しました。原因は 依存ツリーの奥深くにあるtransitiveパッケージが数日前にpublishした新しいpatchでした。 この記事ではインシデントを追いながら、package.jsonのcaretレンジが実際にどう動くのか、 そしてyarn.lockがどんな役割を果たすのかを整理します。
もっと見る →

Subresource Integrity(SRI)でCDN改ざんをブロックする: Polyfill.ioが残した教訓

2026-05-22
2024年のPolyfill.ioインシデントは、CDN経由でロードする外部スクリプトが10万以上のサイトを 一度に感染させうることを示しました。Subresource Integrity(SRI)の動作原理と適用方法、 そしてGoogle FontsのようなダイナミックCSSでSRIをどのように回避・代替するかを整理します。
もっと見る →

GitHub Dependency Review ActionでPR段階から新しい依存関係を検証する

2026-05-21
新しい依存関係を追加するPRが既知のCVEを持つパッケージ、ライセンス違反、危険なメンテナー変更を 持ち込まないようにするため、GitHub Dependency Review ActionでPRゲートをかける方法を 実際のインシデント事例とともに整理します。
もっと見る →

CodeQLとyarn npm auditでセキュリティスキャナーを強化する

2026-05-20
供給チェーンのcooldownだけでは防げない2つのリスク — 「すでに依存ツリーに入っている既知のCVE」と 「自分たちのコード自体の脆弱性」 — を、それぞれyarn npm auditとGitHub CodeQLで防ぐ方法を 実際のインシデント例とともに整理します。
もっと見る →

SBOMで依存関係の可視性を確保する: Log4Shellが残した教訓

2026-05-19
新しい脆弱性が公開されるたびに「私たちのプロジェクトは影響を受けるか?」という問いに 即答できなければ、依存関係の可視性が不十分な状態です。Log4Shellの事例を通じてSBOM (Software Bill of Materials)がなぜ必要か、GitHub Dependency Submissionでどのように 自動化するかを整理します。
もっと見る →

Yarn 4 Hardened ModeでlockfileインジェクションAttackをブロックする

2026-05-18
供給チェーン防御の盲点の一つであるlockfile改ざん攻撃を解説します。Yarn 4のHardened Modeが インストールのたびにresolutionと完全性ハッシュを検証してlockfile injectionシナリオを どのようにブロックするか、そして1行の設定でどのように導入できるかを整理します。
もっと見る →

供給チェーン攻撃防御におけるcooldownの効果と限界

2026-05-17
Dependabot cooldownやパッケージマネージャーのminimum release ageのような時間ベースの 供給チェーン防御戦略が実際にどれほど有効かを、これまでのインシデントデータで検証します。
もっと見る →

供給チェーン攻撃を防ぐ3つの防御戦略

2026-05-16
npm供給チェーン攻撃に対応するための3つの防御戦略を整理します。 GitHub ActionsのSHAピン固定、Dependabot cooldown、Yarn 4のnpmMinimalAgeGateを コードとともに段階的に解説します。
もっと見る →

axiosの事例で学ぶnpm供給チェーン攻撃のメカニズム

2026-05-15
2026年3月にnpmエコシステムを襲ったaxios供給チェーン攻撃の事例を分析します。メンテナーアカウント の乗っ取り、悪意ある依存関係の注入、postinstallスクリプトを通じたRAT配布までの攻撃フローと、 npmの信頼モデルが抱える構造的な脆弱性を解説します。
もっと見る →

[Flutter] 実践E2Eテスト環境構築ガイド

2026-04-11
Flutterプロジェクトにintegration_testベースのE2Eテスト環境を構築し、Firebase/GetX/SQLiteを使用する実際のアプリに適用する方法を紹介します。
もっと見る →

[SDD Plugin] 適用したエンジニアリング — AIエンジニアリング4つのパラダイムで分析

2026-04-08
Claude Code用SDD(Spec-Driven Development)Pluginに適用されたAIエンジニアリング技法を、Prompt、Context、Agentic、Harnessの4つのパラダイムで分析します。各パラダイムがプラグインでどう実装されているか、実際のコードとともに見ていきます。
もっと見る →

SHARE
Twitter Facebook RSS