GyaanSetu JavaScript

JavaScriptとTypeScriptのエコシステム。

100 articlesDeep, practical knowledge

AI搭載の「Pi」と「Tardis」により、Shopifyが6年続いたReact Nativeからの脱却に成功

Shopifyは、機能マッピング用の「Pi」とライブデバッグ用の「Tardis」という2つの社内AIエージェントを開発し、コードの書き換えを自動化しました。これにより、6年間運用してきたReact Nativeスタックを廃止しながら、起動時間の2秒短縮、アプリサイズの109MB削減、そしてクラッシュ回数の約10分の1への低減を実現しました。

JavaScript · 2 分で読めます

Node 22のPromise.withResolversがClaudeツールのループ処理を半減させる

冗長な`new Promise`パターンを単一の`Promise.withResolvers()`呼び出しに置き換えることで、開発者はresolve/reject関数をシステムの任意の場所に渡せるようになります。これにより、resolveの書き忘れや二重のreject警告、深いネストを解消でき、特にサーバーレスのLambda環境において非常に有用です。

JavaScript · 4 分で読めます

TLSフィンガープリントがPlaywrightスクレイパーによるクラウドコンピューティングのリソース浪費を招き、コストを増大させている

サーバーは生のTLS ClientHelloをJA3/JA4フィンガープリントとしてハッシュ化します。User-AgentやHTTP/2の設定に不一致があると、そのリクエストはスクリプトによるものとして判定されます。唯一の確実な解決策は、リクエストのあらゆるレイヤーにおいて、同一のブラウザであるかのように一貫性を持たせることです。

JavaScript · 4 分で読めます

キャスト時にカスタムHTML5プレイヤーがクラッシュする理由 — 4つの隠れた罠

キャストは再生処理をテレビのファームウェアに委ねるため、トークンはセッションよりも長く有効である必要があり、CORSヘッダーにはテレビのオリジンを含める必要があり、さらにストリームURLはblobであってはなりません。本ガイドでは、マニフェストURLへの切り替え方法と接続の検証方法を解説します。

JavaScript · 3 分で読めます

JSCealマルウェアがChromeのOAuthトークンを窃取、暗号資産トレーダーのGoogle MFAを無効化

RAMのみで動作するJSCealペイロードは、Chromiumブラウザからクッキー、保存されたパスワード、OAuthトークンを抽出します。その後、セッションをリプレイしてGoogleの2要素認証プロンプトを回避することで、攻撃者がBinance、Bybit、Ledgerなどの口座から資金を奪取することを可能にします。

JavaScript · 2 分で読めます

48秒間で13個の偽のCoinbase Wallet SDKがnpmレジストリに大量流入

2026年9月7日の04:54:59から04:55:48 UTCの間に公開されたこれらのパッケージは、cb-wallet-httpといった名称で@coinbase/wallet-sdkを模倣し、バージョン「0.0.1-security」を使用しており、悪意のあるコードがいかに迅速にプロジェクトへ侵入し得るかを浮き彫りにしています。

JavaScript · 2 分で読めます

npm、Cargo、Composer、pipの間で、13種類のSemver範囲のうち同じ挙動を示すのはわずか2つのみ

13種類の範囲式を19個のバージョン番号に対してテストした結果、一致した結果はわずか17件で、そのほとんどが拒否(不一致)でした。キャレット(^)、チルダ(~)、ドットx(.x)などの記号はマネージャーごとに解釈が異なり、驚くべき互換性の欠如を招いています。

JavaScript · 2 分で読めます

Ollamaのモデルプルラーに脆弱性、認証なしの攻撃者がSSRFを通じてクラウドメタデータを取得可能に

Ollama 0.33.2においてもSSRFの脆弱性が残存しています。これは、テンソルモデルのダウンローダーが、CVE-2026-5530対策として導入されたリダイレクトガードを回避する別のHTTPクライアントを使用しているためであり、攻撃者がモデルの取得先を任意の到達可能なアドレスへリダイレクトできてしまうためです。

JavaScript · 3 分で読めます

WebFPGA、30 mWの低消費電力で4 msのTinyML推論を実現 — データはブラウザ外へ流出しない

WebFPGAはWebUSB APIを使用してJavaScriptからLattice iCE40-UP5K FPGAをプログラミングすることで、わずか数十ミリワットの消費電力で10 ms未満のTinyML推論を可能にします。また、すべてのデータはデバイス内に保持されるため、ブラウザ外にデータが送信されることはありません。

JavaScript · 2 分で読めます

流出したStripeキーにより669社のベンダーで不正決済や顧客データの窃取が可能に

露出したキーが悪用されることで、攻撃者は決済の作成、請求書の取得、個人データの収集が可能となり、チャージバックや罰金、ブランド毀損のリスクが生じています。即時の対策として、dotfilesのブロック、全キーのローテーション、およびシークレットのVaultへの移行が推奨されます。

JavaScript · 4 分で読めます

LibreOffice 26.8、AIクラウド通信を回避するプライバシー重視のロードマップを公開

新バージョンでは、複雑な文字体系における段落レイアウトの精度向上、機能を簡素化した下書き表示(Draft View)の追加、ODFからDOCX/XLSXへの変換機能の改善が行われました。さらに、セキュリティパッチとマクロのサンドボックス化により、オンプレミス環境でのドキュメントの安全性が強化されています。

JavaScript · 2 分で読めます

Vue 3.6のVapor Modeが仮想DOMを廃止、ゲームのパフォーマンスを向上

Vue 3.6で導入予定のVapor Modeは、単一ファイルコンポーネントを直接的なDOM操作へとコンパイルすることで、仮想DOMの差分計算(diff)プロセスを排除します。1秒間に数十回の再描画を行うベンチマークゲームでは、レンダリング時間の短縮とバンドルサイズの削減を実現しますが、更新頻度の低いUIにおける効果は限定的です。

JavaScript · 4 分で読めます

Anthropic、11日間でBunをRustに書き換えるためにClaudeのトークンに16万5千ドルを投入

Anthropicのエンジニアは、64個のClaude Fable 5エージェントを並列稼働させて11日間でBunのコードベースをRustへと書き換え、16万5千ドルのトークン使用料を記録しました。しかし、マージ後の計算リソースや安全性監査のコストを考慮すると、実際の総額はさらに高くなる可能性があります。

JavaScript · 3 分で読めます

Claudeが4つのエージェントツールをGAへ移行、企業向けのベータ版ヘッダーを廃止

ベータ版限定のリクエストヘッダーが廃止されたことで、企業は法務やセキュリティ上の障壁をようやく解消できるようになります。また、コンピュータ使用ツールの新しいバッチアクションモードにより、低遅延化とトークン使用量の削減が期待されますが、実際の節約効果については検証が必要です。

JavaScript · 3 分で読めます

Next.js 16.3でTurbopackが安定化、中規模アプリのビルド時間を2〜5倍高速化

今回のリリースでは、Time to Interactiveを40〜60%削減できる本番環境対応のPartial Prerendering、Server Actionsのより強固なTypeScriptサポート、そしてRustベースのミドルウェアが導入されました。ただし、Node 20以上が必要であり、既存のWebpackプラグインが動作しなくなる可能性があります。

JavaScript · 3 分で読めます

Meteor 3.5、uWebSockets.jsへの切り替えでCPU使用率を9%削減し、スループットを倍増

Meteor 3.5では、DDP_TRANSPORT=uws 環境変数を通じてuWebSockets.jsに切り替え可能な、プラグイン式のDDPトランスポートが導入されました。これにより、RPC負荷の高いアプリケーションにおいて、最大1.6倍のスループット向上、9%のCPU削減、11%のRAM削減、および26%のGCポーズ短縮を実現します。

JavaScript · 2 分で読めます