必読 ★★★
Plugin4Shell – Zero Click RCE Vulnerability found in top four coding agents
Hacker News▲6(速報)
プラグインのSHAピン留めを回避できる欠陥。マーケットプレイスが指定したコミットをチェックアウトしたつもりでも、攻撃者がそのハッシュと同名のブランチを作って既定ブランチにしておくと、git側がブランチのほうを優先して解決してしまう、という指摘。検証は通ったように見えるのに悪性コードが入り、しかも自動更新で無操作のまま到達する。報告によればClaude Codeは2.1.179、Codexは0.146.0で修正済み、GitHub Copilotは未修正、Gemini CLIは製品自体が非推奨のためAntigravityへの移行が案内されている。心当たりのある人は今朝のうちにバージョン確認を。
はてブ🔖202 users
3月のドローン攻撃と、消火設備による二次的な水損で被害が複数のアベイラビリティゾーンに及び、「リージョンやマルチAZのサービスが想定する設計範囲を超えた」と説明。バーレーン(me-south-1)は全ゾーンが永久喪失で、そこにだけ置いていたデータは取り出せない。UAE(me-central-1)は1ゾーンが復旧不能、残る2ゾーンは復旧作業中。多くの顧客は既に他リージョンへ移していたとされるが、「マルチAZなら大丈夫」という前提がどこで崩れるかを示した事例として重い。
Zenn / はてブ👍190
mizchi氏による実測レポート。精度は落ちるが桁違いに速く、自然言語を挟まず構造化データを直に返す点をGPUに喩えている。チェスでClaude Sonnetに5-0、ESLintルールの模倣で86%、Playwrightでのブラウザ操作はClaudeの監督つきで96%超。MOBA風のリアルタイム判断が1試合0.0001ドル、1リクエストで256択を同時に捌けるという数字も出た。一方で自力のエラー復帰ができず、深い推論も苦手、日本からは120msの遅延が効くという限界も率直に書かれている。nwn氏の「正しく驚く、それってLLMでできませんか?」やwatany氏のハーネス応用も同時に伸びており、週末のまとめ読みに向く。
はてブ🔖504 users
今週の国内で最も読まれた資料。やり取りのたびに手で指示するのではなく、学んだことをスキルやメモとして残して次から自動的に効かせる運用をまとめている。前日のSmartHRのハーネス設計が組織規模の話だったのに対し、こちらは個人の日常に落とした版として読める。
AI / LLM ★★
Why I didn't sign the Fields medallists' letter
Hacker News▲197 ・ 💬288
内容の多くには同意しつつ、「概念的理解が主で問題解決は手段」という数学観が狭すぎるとして署名を断ったという説明。量の氾濫は分業と整理されたデータベースで捌けるはずで、帰属の問題も一時的だと見る。彼が本当に恐れているのは別のところにあり、有名問題が人間には解けないものになったとき、数学を志す人が減って世代間の継承が切れることだという。一連の論争でいちばん筋の通った反論。
はてブ🔖137 users
積み上げたスキルが古くなって足を引っ張る、という運用側の話。入門向けの「神スキル5選」が同時に伸びているなかで、棚卸しの視点も並んで出てきたのは健全。
How GLM built its own inference infrastructure
Hacker News▲374 ・ 💬262
既製の推論スタックに乗らず自社で組んだ理由と構成の解説。中国勢が価格で攻められる背景には、こういう基盤側の作り込みがあるという読み方ができる。
Astra for Law
Hacker News▲279 ・ 💬311
職種特化のパッケージを縦に切っていく戦略。コメント欄では引用の正確性と責任の所在を問う声が多く、法務という領域の性質上そこが商品価値を決めることになりそう。
Bonsai 2 27B: Near-Lossless Compression in a 9x Smaller Footprint
Hacker News▲184 ・ 💬61
手元のGPUに載る範囲を広げる方向の成果。GPU価格が高止まりしている今、こちらの進歩のほうが体感に効く人も多い。
はてブ / Qiita🔖133 users
言葉の整理から入る入門記事。エージェントに渡す前提知識を設計する話が増えるなかで、用語の解像度を合わせておくと議論が早くなる。
開発・エンジニアリング ★★
はてブ🔖103 users
フィッシング耐性のある認証方式を入れていても、別の認可フローが残っていればそこから抜かれるという話。「一番弱い経路が全体の強度」という原則の実例で、設定の棚卸しに使える。
Fujitsu launches made-in-Japan next-generation CPU FUJITSU-MONAKA
Hacker News▲501 ・ 💬191
Arm系の省電力サーバー向けCPU。富岳の流れを汲む設計で、データセンターの電力が争点になっている今のタイミングで出てきたのが面白い。
Zenn / はてブ👍79 ・ 🔖73 users
Webページ側がエージェントに向けて操作の口を公開する仕組みの実地レポート。スクレイピングでもAPIでもない第三の経路として、フロント側の設計に効いてきそう。
CrowdSec Source Code Leak
Hacker News▲127 ・ 💬35
セキュリティ製品自身のコードが出た件。公表の速さと説明の丁寧さは参考になるが、利用側は署名検証や配布経路の確認を改めて。
Rate limits on GitLab.com are changing
Hacker News▲149 ・ 💬106
背景はやはりAIクローラとエージェントによるアクセス増。Wayback Machineの件と同じ構図で、公開リソースの運用条件があちこちで締まってきている。CIから叩いている人は影響確認を。
はてブ🔖69 users
NTPの上流が揺れると影響範囲が広い。ログの時刻や証明書の検証に効いてくるので、該当時間帯に不審な挙動があった場合は突き合わせを。
そのほか ★
My temporary PHP fix from 2014 has nearly 20M installs. Today I'm deprecating it
Hacker News▲326 ・ 💬96
12年間メンテを背負い続けた作者の振り返り。Tailwindの買収と同じ週に読むと、OSSを支える個人の負担という話が立体的に見えてくる。
はてブ🔖105 users
文化史としてのDOOM移植をまとめた読み物。先日のeBPFでカーネル内DOOMの件も含め、この遊びが四半世紀続いている理由がよく分かる。
はてブ🔖32 users
今週の「浮いた時間を報告しない社員たち」の続きにあたる話題。制度と評価が変わらないまま道具だけ配っても行動は変わらない、という当然の結論に落ち着いている。