セキュリティPostmortem:TanStack npm Supply Chain侵害
2026年5月11日、攻撃者はpull_request_target Pwn Requestパターン、GitHub Actionsキャッシュポイズニング、OIDCトークンのランナープロセスメモリからの抽出という3つの手法を連鎖させ、42個の@tanstack/* npmパッケージに対して84の悪意あるバージョンを公開しました。被害はRouter/Startファミリーのみに限定され、Query・Table・Form・Storeなど他のパッケージは安全です。StepSecurityの研究者Ashish Kurmiが最初の公開から26分以内にこれを検出し、84バージョン全てが約103分以内にdeprecated処理されました。5月11日に影響を受けたバージョンでnpm installを実行したユーザーは、ホストが侵害された可能性を前提に、AWS・GitHub・npm・SSHキーなどアクセス可能な全認証情報を交換する必要があります。
Read Articlearrow_forward Video · 学習
Codeで考える方法を学ぶ:JavaScriptの難所と概念(Full Course)
Sumit Sahaが制作したこのfreeCodeCampフルコースは、JavaScriptの構文を暗記するだけでなく、エンジンが実際にどのように動作するかのエンジニアレベルのメンタルモデルを構築したい開発者を対象としています。カリキュラムはスコープとクロージャ、実行コンテキストとホイスティング、プロトタイプチェーンとオブジェクト指向パターン、イベント委任と伝播、イベントループとマイクロタスクキューを含む非同期パターン、メモ化、ブラウザとNode.jsの両方でのマルチスレッディングを扱います。不可解なバグに遭遇するジュニア開発者と、大規模アーキテクチャの意思決定のための確固たる概念的基盤を求めるシニアエンジニアの両方を対象としています。
AI_INFOGRAPHICWATCH_VIDEOarrow_forwardArticle · ランタイムREAD TIME: 45m
Bun v1.3.14
Bun v1.3.14は大規模な機能リリースです。目玉の追加機能はBun.Imageで、全プラットフォームでJPEG、PNG、WebP、GIF、BMPをサポートし、macOSとWindowsではHEIC、AVIF、TIFFにも対応した組み込みのチェーン可能な画像処理APIです。一般的なリサイズ変換ワークロードでsharpより1.2〜1.38倍高速で、メタデータ読み取りは70倍高速です。http3: trueフラグによる実験的HTTP/3(QUIC)サーバーサポート(静的ルートで509,135 req/s達成)、fetch()の実験的HTTP/2・HTTP/3クライアントサポート、アイソレートリンカー向けグローバル仮想ストア(1,400パッケージのフィクスチャでウォームインストールを841msから115msに短縮)、POSIXプラットフォームのfs.watch()バックエンドの書き直しも含まれます。その他、Node.js v24と一致するprocess.execve()、ConPTY経由のWindowsでのBun.Terminal、ネイティブusing/await usingサポート、ZigとC++境界を跨ぐクロス言語LTO、FreeBSDとAndroidの公式ビルド、MongoDBとMongooseの接続プールに影響するTLS SSL_CTXメモリリークの修正も含まれます。
READ_FULL_LOGarrow_forwardArticle · ツーリングREAD TIME: 5m
JavaScript Ecosystemを高速化:oxlintとoxfmt
Marvin Hagemeisterのシリーズ第13回は、oxlintとoxfmtが50,000以上のディレクトリを持つコードベースで6.1秒かかっていたパフォーマンスのボトルネックを診断します。Rustパーサーは毎秒数百メガバイトを処理できるにもかかわらず遅かった原因は、設定ファイル探索がディレクトリごとに.oxfmtrc.json、.oxfmtrc.jsonc、oxlint.config.tsの3ファイルをチェックする.is_file() syscallを150,000回連続呼び出していたためです。これは毎回ユーザーモードからカーネルモードへのコンテキストスイッチを引き起こします。修正方法はstatループをreaddirベースのファイル名文字列比較に置き換え、設定探索フェーズをファイルトラバーサルと統合することです。結果: 実行時間が6.1秒から2.8秒に50%以上短縮されます。
READ_FULL_LOGarrow_forwardArticle · セキュリティREAD TIME: 22m
Mini Shai-Hulud再来:自己拡散するSupply Chain AttackがTanStack npm Packageを侵害
StepSecurityの詳細な技術分析によると、Mini Shai-Hulud ワームは、文書化されたnpm攻撃史上初めて、盗まれたGitHub OIDCトークンを使って有効なSLSA Build Level 3証明書付きの悪意あるパッケージを配布しました。2.3 MBの難読化されたペイロード(router_init.js)はobfuscator.io文字列テーブル、PBKDF2-SHA256派生の二次暗号、AES-256-GCM暗号化サブペイロードという三層の難読化を使用します。インストール後、/proc/pid/memを介してGitHub Actionsランナープロセスのメモリをスキャンしてマスクされたシークレットを含む全秘密情報を窃取し、100以上のパスから認証情報を収集し、launchやsystemdを通じたOS레벨の永続性をインストールします。データの窃取はSession Protocol CDNとDuneシリーズ用語のブランチ名を持つGitHub GraphQL APIのデッドドロップコミットを通じて行われます。
READ_FULL_LOGarrow_forwardArticle · リンティングREAD TIME: 2m
ESLint v10.4.0リリース
ESLint v10.4.0の主要機能は、includeIgnoreFile()が別の@eslint/compatパッケージなしにeslint/configエントリポイントに標準搭載されたことです。このヘルパーは.gitignore形式のファイルパスの配列とgitignoreResolutionオプションを受け取り、各ファイルの場所を基準にパターンを解釈して、モノレポ全体のネストされた.gitignoreファイルを正しく処理します。今回のリリースでは、シーケンス式がチェックされていなかったfor-directionルールのバグ修正、@eslint/config-helpersの依存関係を^0.6.0に更新、配列でないdeprecatedルール置換の処理も含まれます。
READ_FULL_LOGarrow_forwardArticle · AIフレームワークREAD TIME: 5m
TanStack AIがAG-UIを完全サポート
TanStack AIがAG-UI 0.0.52プロトコルとの完全な双方向準拠を達成し、両方向を実装した最初のSDKとなりました。以前は@tanstack/ai-clientがすでにサーバーからクライアントへのAG-UIイベントを送信していましたが、クライアントからサーバーへのリクエストボディは独自の{ messages, data }形式を使用していました。新しいリリースでは、アウトバウンドリクエストをthreadId、runId、tools、context、forwardedPropsフィールドを含む標準のAG-UI RunAgentInput形式に切り替え、CopilotKitやCrewAIなどのAG-UIクライアントがTanStack AIエンドポイントを呼び出したり、その逆も可能になります。chatParamsFromRequest()ヘルパーはRunAgentInputSchemaに対して受信リクエストを検証し、自動的に400エラーレスポンスを返します。3つの後方互換ブリッジにより既存コードも引き続き動作します。
READ_FULL_LOGarrow_forwardsummarizeDigest_Summary
20週目の最大のトピックは、5月11日に42個の @tanstack/* npm パッケージを襲った「Mini Shai-Hulud」サプライチェーン攻撃です。攻撃者は pull_request_target Pwn Request パターン、GitHub Actions キャッシュポイズニング、OIDC トークンのランナープロセスメモリからの抽出を連鎖させ、数分以内に84の悪意あるバージョンを公開しました。Router/Start ファミリーのみが被害を受け、Query・Table・Form・Store パッケージは安全でした。StepSecurity の Ashish Kurmi が26分以内に侵害を検出し、84バージョン全てが103分以内に deprecated 処理されました。影響を受けたバージョンで npm install を実行したユーザーは、ホストが侵害された前提でAWS・GitHub・npm・SSHキーなど全認証情報を直ちにローテーションする必要があります。
ランタイム面では、Bun v1.3.14が大規模な機能リリースを届けました。目玉は Bun.Image で、一般的なリサイズ変換ワークロードで sharp より1.2〜1.38倍高速、メタデータ読み取りは70倍高速な組み込みのチェーン可能な画像処理APIです。静的ルートで509,135 req/sを達成する実験的HTTP/3(QUIC)サーバーサポート、ウォームCIインストール時間を841msから115msに短縮するグローバル仮想ストア、MongoDBとMongooseの接続プールに影響していたTLS SSL_CTXメモリリークの修正も含まれます。
セキュリティとランタイムのニュース以外では、TanStack AIがAG-UI 0.0.52プロトコルの完全な双方向準拠を達成し、両方向を実装した最初のSDKとなりました。ESLint v10.4.0は includeIgnoreFile() を別途の @eslint/compat パッケージからコアの eslint/config エントリポイントへ統合しました。また、Marvin Hagemeister のパフォーマンスシリーズでは oxlint と oxfmt における150,000回のsyscall設定探索ボトルネックを診断し、statループをreaddirベースのファイル名比較に置き換えることで実行時間を6.1秒から2.8秒に短縮しました。
Key Takeaways- 2026年5月11日に @tanstack/router または @tanstack/start のバージョンで npm install を実行した場合、CIランナーと開発者マシンが侵害されたと見なし、AWS・GitHub・npm・SSHの認証情報を直ちにローテーションしてください。
- Bun v1.3.14 の Bun.Image はリサイズ変換で sharp より1.2〜1.38倍高速、メタデータ読み取りは70倍高速で、実験的HTTP/3サーバーは509K req/sを達成し、Bunがイメージパイプラインでsharpの実質的な代替となりました。
- ESLint v10.4.0は includeIgnoreFile() をコアに統合し @eslint/compat が不要になりました。oxlint/oxfmtはstatループをreaddirの文字列比較に置き換えることで大規模リポジトリの実行時間を50%以上削減しました。