
pnpm 10 のサプライチェーン防御 - postinstall を止めて依存を「承認」する
pnpm 10 はインストール時の依存のビルドスクリプト(postinstall 等)をデフォルトでブロックし、明示的に承認した依存だけ実行します。onlyBuiltDependencies や approve-builds、minimumReleaseAge を使った現実的なサプライチェーン防御設定を、手元の pnpm 10.12.4 の挙動を確認しながら整理します。

pnpm 10 はインストール時の依存のビルドスクリプト(postinstall 等)をデフォルトでブロックし、明示的に承認した依存だけ実行します。onlyBuiltDependencies や approve-builds、minimumReleaseAge を使った現実的なサプライチェーン防御設定を、手元の pnpm 10.12.4 の挙動を確認しながら整理します。

パスキー(Passkeys)と Web Authentication API(WebAuthn)の仕組みを、公開鍵暗号・登録/認証セレモニー・フィッシング耐性の観点から整理します。なぜパスワードより安全なのか、管理画面に導入するときの判断材料(復旧手段・MFAとの違い)まで、実装目線でまとめます。

2026年5月に相次いだAIエージェントフレームワークとMCPの脆弱性を整理します。Semantic Kernelのプロンプトインジェクション→RCE(CVE-2026-26030 / CVE-2026-25592)や、MCPのSTDIOトランスポート設計に起因するRCE群を題材に、「LLMはセキュリティ境界ではない」という原則と、いま打つべき防御策をまとめます。

2026年5月、TanStack 事件を起こした TeamPCP が汚染 VS Code 拡張「Nx Console」を経由して GitHub 従業員端末を侵害し、内部リポジトリ約3,800件を流出させた事件を整理します。攻撃チェーン、ペイロード、そして npm が投入した staged publishing(2FA承認ゲート)まで。

2026年5月11日に発生したTanStack npmサプライチェーン攻撃を、GitHubActions、OIDC、SLSA provenance、Mini Shai-Huludの文脈から整理します。

WordPress 標準の REST API(/wp-json/wp/v2/)を徹底解説。基本エンドポイントの一覧、Application Passwords / Cookie + X-WP-Nonce / JWT などの認証方法、register_rest_route によるカスタムエンドポイント実装、Next.js でのヘッドレスCMS活用、ユーザー列挙やCSRFなどのセキュリティ落とし穴まで、実装サンプル付きで網羅します。

2025年後半から2026年5月にかけて日本国内で発生し、社会的インパクトの大きかったセキュリティインシデント10件を整理。アスクルのランサムウェア、マネーフォワード/CAMPFIREのGitHub不正アクセス、山形市YCC情報システム経由の51万件流出、西日本シティ銀行や日テレZIP!のSNS漏洩まで、人的事故からサイバー攻撃まで横断的に解説します。

週1億ダウンロードを誇るnpmパッケージ「axios」が、北朝鮮系脅威アクターによって乗っ取られた事件を解説。攻撃の手口、影響を受けたバージョン、自分のプロジェクトの確認方法、今後の防御策をまとめます。

2026年3月31日、週間1億ダウンロードを超える人気パッケージ「axios」のnpmアカウントが乗っ取られ、悪意あるバージョン1.14.1と0.30.4が公開されました。攻撃の全容、影響を受けるバージョンの確認方法、今後の防御策をまとめます。

WhatsApp/TelegramからPCを操作できるオープンソースAIエージェント「OpenClaw」は2026年1月のリリースから半年弱で約36万GitHubスターに到達し、史上最も注目を浴びるOSSとなりました。一方で2026年2月の大規模セキュリティ嵐(複数CVE、ClawJacked、悪意ある340件のスキル)と、4月の堅牢化アップデートまでを最新情報で解説します。

Next.jsの脆弱性CVE-2025-55182(React2Shell)を悪用したクリプトマイナー感染の実際の事例を報告します。発見の経緯、感染状況、そして行った対策について詳しく解説します。

Google Authenticator で使う OTP(ワンタイムパスワード)を CLI で取得する方法。oath-toolkit を使えば、Playwright や AI エージェントでのログイン自動化にも対応できます。

React Server Componentsに認証不要でリモートコード実行(RCE)可能な脆弱性「React2Shell」が発見されました。CVSSスコアは最大値の10.0。Next.js含む多くのフレームワークが影響。今すぐ対応が必要です。

MD5やSHA-1で十分だと思っていたが、Argon2を知って世界が変わった。パスワードハッシュ化の正解がここにある。