セキュリティ Node.js 2026年3月Security Release Node.js プロジェクトは2026年3月24日 に20.x、22.x、24.x、25.x リリースラインに対するセキュリティアップデートを公開し、合計9件 のCVEに対処しました。高深刻度の問題としては、TLS SNICallbackの例外処理の不完全な修正(CVE-2026-21637 )と、req.headersDistinctにおける__proto__ヘッダー名によるDoS脆弱性 (CVE-2026-21710 )が含まれます。中深刻度の問題にはHTTP/2 のメモリリーク、V8 のHashDoS、HMACの検証におけるタイミングサイドチャネル、不正なIDN入力によるURLアサーションクラッシュ、Unix Domain SocketのPermission Modelバイパスが含まれます。低深刻度の修正では、fs.realpathSync.nativeとFileHandle.chmod/chownのPermission Modelバイパスが解決されました。すべてのアクティブなリリースラインが少なくとも6件 の問題の影響を受けるため、直ちにアップグレードすることを強く推奨します。
Read Articlearrow_forward Video · WebAssembly
WebAssemblyは思うほど難しくない このCodeTV エピソードでは、Jason LengstorfがWebAssembly From the Ground Up の著者でOhm.js パーシングツールキットのメンテナーであるPatrick Dubroyにインタビューします。Patrickはnative Asm.jsから発展したWebAssembly をブラウザJITに事前最適化されたネイティブコードを提供するバイナリ命令形式として説明します。既存のC++やRustライブラリのポーティング、サーバーレス関数ランタイム、画像やメディア処理などの実用的なユースケース、そしてFigmaのようなアプリがなぜWebAssemblyに大きく依存するかについても議論されます。PatrickはOhm.jsの新しいWebAssemblyベースの文法コンパイラのベンチマークを共有し、パース速度が40〜50%向上 し、メモリ使用量がJavaScript実装の約20% になったと述べています。ライブラリをWebAssemblyに移行する際は、利用者が非同期initを呼び出す必要が生じることがあり、通常はメジャーバージョンアップとして扱われます。
AI_INFOGRAPHICopen_in_full close WATCH_VIDEOarrow_forward Article · TypeScript READ TIME: 2m
TypeScript 6.0リリース TypeScript 6.0 がリリースされました。大きな文法変更よりも実用的な改善が中心で、ES2025 コンパイラターゲットの追加、Node.js向けモジュール解決の改善、Temporal API型のサポート、より一貫した型推論が含まれています。より重要な文脈として、TypeScript 6.0 はGoベースのコンパイラProject Corsa を搭載するTypeScript 7.0 前の最後のメジャーリリースとして位置付けられています。MicrosoftのベンチマークではVS Codeの150万行 のTypeScriptコードベースの型チェック時間が77秒から7.5秒に短縮 されました。今6.0 にアップグレードすることで、7.0 への移行時の負担を軽減できます。
READ_FULL_LOGarrow_forward Article · ツール READ TIME: 10m
Astro、Svelte、Vue向け完全Type-aware Linting Flint は、Astro、Svelte、Vueなどの拡張言語に対して完全な型認識リンティングを初めて実現したと主張する新しいリンターです。核心的な問題はTypeScriptが.astroや.vueなどのカスタムファイル拡張子をネイティブで解決できず、インポートがanyとして扱われ型認識ルールが誤検知を生成することです。Flintはvue-tscが内部的に使用するのと同じメカニズムであるVolar.js を統合し、拡張言語ファイルを型チェック可能な合成TypeScriptプログラムに変換することでこの問題を解決します。Vueテンプレートのイベントハンドラーなどのフレームワーク固有のテンプレートに埋め込まれたJavaScript式もリントできます。これは従来のリンターでは不可能でした。現在はプレアルファ段階で、Astro、Svelte、Vue専用のルールセットとMDXサポートは開発中です。
READ_FULL_LOGarrow_forward Article · デプロイ READ TIME: 6m
プラットフォームをまたぐNext.js:Adapter、OpenNext、私たちのコミットメント Next.js 16.2 は、OpenNext、Netlify、Cloudflare、AWS Amplify、Google Cloudとの協力で開発された安定した公開Adapter APIを提供します。このAPIはビルド時にルート、事前レンダリング、静的アセット、キャッシュルール、ランタイムターゲットの型付きバージョン管理された形式のアプリケーション説明を生成し、アダプターはmodifyConfigとonBuildCompleteの2つ のフックを実装してその出力をプロバイダーインフラにマッピングします。VercelのアダプターもプライベートフックなしにこのAPIを使用しオープンソースで提供されています。Netlify、Cloudflare、AWS向けのOpenNextアダプターは開発中です。ストリーミング、キャッシュ、クライアントナビゲーションを網羅した共有テストスイートが全アダプター作成者に提供され、公式ドキュメント掲載にはオープンソースかつこのスイートのパスが必要です。
READ_FULL_LOGarrow_forward Article · データレイヤー READ TIME: 11m
TanStack DB 0.6:Persistence、Offline Support、Hierarchical Data TanStack DB 0.6 は最も要望の多かったSQLiteバックの永続化機能を導入し、ランタイム固有のアダプターを通じてReact Native、ブラウザ(WASM経由)、サーバー環境でローカルファーストアプリケーションの開発が可能になりました。新しいincludes APIはネストされたサブクエリを使ってライブクエリ内に階層的なデータ形状を直接表現でき、子コレクションが親行とは独立して更新されるきめ細かいリアクティビティを維持します。createEffectはクエリ結果のデルタに対してインクリメンタルに実行されるサイドエフェクトレイヤーで、Cloudflare Durable Objectsなどの環境でのワークフロー自動化やエージェントシステムに適しています。Virtual propsは同期状態などの行ごとのメタデータをクエリレイヤーで直接公開し、インデックスはオプトイン方式に変更 されてバンドルサイズも削減されました。
READ_FULL_LOGarrow_forward Article · フレームワーク READ TIME: 12m
TanStack Start vs Next.js 2026:率直な評価 Alex Cloudstarは2026年 に両フレームワークで実際のプロダクションアプリを構築した経験をもとに、TanStack Start とNext.js を比較しています。TanStack StartはTanStack Router、Vite、Nitroをベースに構築されており、ルートレベルでZodによる検索パラメータのバリデーションを伴うエンドツーエンドの型安全なルーティングを提供します。開発サーバーのコールドスタートは300〜500ms で、Next.jsの2 〜5秒 より高速で、React Server Componentsランタイムがないためクライアントバンドルも45〜60 KB(gzip) とNext.jsの80 〜95 KB より軽量です。TanStack StartはNitroアダプター経由でNode.js、Bun、Deno、Cloudflare Workers、AWS Lambdaにデプロイ可能な一方、Next.jsのISRとEdge MiddlewareはVercelインフラに強く依存しています。動的アプリやSaaSにはTanStack Start を、静的生成とVercel CDNパイプラインが重要なコンテンツ中心のサイトにはNext.js を推奨します。
READ_FULL_LOGarrow_forward summarize Digest_Summary
Week 13は緊急のセキュリティ警告で始まりました。Node.js プロジェクトがすべてのアクティブなリリースライン(20.x、22.x、24.x、25.x )向けに9件のCVEに対処するパッチをリリースし、高深刻度の問題としてTLS SNICallbackの不完全な修正(CVE-2026-21637 )とreq.headersDistinctの__proto__によるDoS脆弱性 (CVE-2026-21710 )が含まれています。すべての環境で即時アップグレードが強く推奨されます。
言語とツール面では、TypeScript 6.0 がES2025 ターゲットサポート、内蔵Temporal API型、Node.jsモジュール解決の改善を携えてリリースされました。GoベースのProject Corsaコンパイラを搭載するTypeScript 7.0 前の最後のメジャーリリースとして位置づけられており、今アップグレードすることが戦略的に重要です。新しいリンターFlint はVolar.jsを統合してAstro、Svelte、Vueファイルへのフルタイプアウェアなリンティングをはじめて実現しました。
フレームワーク面では、TanStack DB 0.6 がSQLiteバックの永続化と階層的なライブクエリのためのincludes APIを導入し、OpenNext、Netlify、Cloudflare、AWS Amplifyと共同開発したNext.js 16.2 Adapter APIが共有適合性テストスイートとともにマルチプラットフォームデプロイを安定させました。TanStack StartとNext.jsのプロダクション比較では、TanStack Startの300〜500msのコールドスタート と45〜60 KB の軽量バンドルが注目されました。
Key Takeaways Node.jsを直ちにアップグレードしてください。高深刻度2件 (CVE-2026-21637 、CVE-2026-21710 )を含む9件 のCVEがすべてのアクティブなリリースライン(20 .x–25 .x)に影響します。 TypeScript 6.0 はGoベースのProject Corsaコンパイラを搭載するTypeScript 7.0 前の最後のメジャーリリースです。今アップグレードすることで将来の移行コストを削減できます。 Next.js 16.2 の安定したAdapter APIは共有テストスイートによる真のマルチプラットフォームデプロイを実現し、TanStack Startははるかに小さなバンドルと高速な開発サーバーのコールドスタートを提供します。