terminal
Weekly Digest // WEB_DEV_GENERAL — Week 31-2026
folder_openWeekly Report

Shopifyのセキュリティharness、testをoracleに — 2026年 第31週 ウェブ開発

Cross-cutting frontend topics, tooling, and DX

calendar_todaysummarizeWeek 31-2026
エージェントハーネス

Shopifyのセキュリティharness、testをoracleに

ShopifyのDispatch harnessはapplicationをpartitionし、vulnerability-specific hunterを並列実行し、downstream agentへAPI、data model、authorization boundary文書を再利用可能contextとして渡します。Candidate findingは別modelのsequential verifierへ進み、verifierはseverity scoringやdraft fix前にintegration testでexploitabilityを証明します。80超のapplicationと数千scan300超のfindingを作り、2件はCritical相当でした。Full scanは約50〜300ドル、diff scanは5〜50ドルです。長期的価値はbounded context、test oracle、cross-model review、credential・Git・storage・report formattingを担うdeterministic codeからなるharnessにあります。

Read Articlearrow_forward
Article · ワークフローREAD TIME: 11m

シンプルなagent workflowが新奇な技法のstackに勝る

GitHub推奨のCopilot workflowは意図的に単純です。一つのharnessを選び複数optionをprototypeし、同じsessionでplanを作り、sandbox内で自律実装し、結果がhuman tasteに合うまで反復します。Visual prototypeはAPI作業でも曖昧さを示し、対話planningはcodeがcontext windowを消費する前にedge caseを見つけます。同taskではprompt cachingのため同一modelとreasoning levelを維持します。Merge前のRubber Duck reviewは別model familyに作業を検査させ、残課題がdiminishing returnになるまで反復できます。目標は最大設定ではなく反復可能なquality loopです。

READ_FULL_LOGarrow_forward
Article · MCPREAD TIME: 4m

MCP 2026-07-28、serverをstatelessにextensionをportableに

MCP 2026-07-28仕様はcore session managementを取り除き、MCP serverを通常のstateless HTTP workloadとして動かします。Requestはsticky routing、shared session store、同じwarm instanceを要求せず、scalingが単純になりredeploy中断も減ります。仕様はExtensions frameworkも正式化し、AppsとTasksが最初のofficial extensionです。Appsはremote serverがrich interfaceを提供しcompatible clientがrenderすることで、単発UI integrationをportable contractへ変えます。Netlify serverは新versionとbackward compatibilityを支えますがclient supportは異なるため、serverにはcapability negotiationとmigration pathが必要です。

READ_FULL_LOGarrow_forward
Article · インフラREAD TIME: 10m

cdnjs、1日90億requestをCloudflare Developer Platformへ移行

cdnjsCloudflare Developer Platformで1日平均90億requestを処理します。R2はfile source of truth、KVはmetadata、Workers Cacheはedge、DigitalOcean Spacesはlive fallbackです。Durable Workflows10分ごとのpackage check、per-file processing、compression container、publicationを調整し、QueuesとDurable Objectが数千child jobを同期します。Migrationはfileを再生成せず既存byteをコピーしました。Minifierやcompressor outputが変わるとpinned SRI hashが壊れるためです。このworkloadはpaid Worker subrequest limitを1,000から1,000万へ、default Workflow stepを1,024から10,000へ上げ、一projectの限界をplatform改善へ変えました。

READ_FULL_LOGarrow_forward
Article · パフォーマンスREAD TIME: 10m

Playwright soak testでユーザーより先にSPA memory leakを検出

Long-lived SPAはnavigationがpageをresetしないため、detached node、event listener、timer、cache entryを蓄積します。Den Odellは一つのChromium contextで閉じたuser flowを約200回反復し、applicationをwarm-upしてからCDPでgarbage collectionを2回強制し、前後のlistenerとDOM-node countを比較するPlaywright soak testを提案します。Heap sizeはprimary assertionにはnoiseが多く、listener countと固定node allowanceがより安定します。Playwrightのfake clockとmocked networkで数時間のpollingを数分へ圧縮できます。Measurementには揺れがあるためnightly jobに置き、numeric guardがleakを見つけた後だけheap snapshotで原因を調べます。

READ_FULL_LOGarrow_forward
Video · ツール60:46

「問題なさそうです」:AI生成コードを扱う実践ガイド - Roman Zhukov

Roman Zhukovは、AI生成codeが貢献には数分しか要しない一方、maintainerは存在しないfunction、捏造trace、context不足のchangeを否定するため数時間を費やす経済的逆転を生むと説明します。四つの制御は明確なcontribution policy、安全なAI coding guidance、自動quality gate、加速したvulnerability triageです。最初のpolicyは60〜100語で十分で、Linux kernelの例は約130語、「AI-assisted」という表記はmodelを法的な共同著者だと示しません。実用資料にはOpenSSF guidance、CoSAIのProject CodeGuard128のsecurity skillからなるRed Hat catalogがあります。紹介されたanti-slop filterは130件超のreview済みpull requestから導いた31 check15秒以内に実行しますが、最終判断はdeterministic scannerとhuman verificationに残ります。

WATCH_VIDEOarrow_forward
summarizeDigest_Summary

第31週は、AI-assisted engineeringで長く残るのはmodelを囲むharnessだと示しました。ShopifyのDispatchは大規模applicationをpartitionし、専門hunterを並列実行した後、developerへ見せる前に別modelがintegration testで各candidateを証明します。80超のapplication300超のfindingを生み、full scanは約50〜300ドル、incremental scanは5〜50ドルで、2件はCritical相当でした。

GitHubの実用workflowも日常開発で同じ結論へ進みます。Prototypeで曖昧さを表面化し、対話的にplanを作り、好みを反映して反復し、merge前に別model familyへreviewを依頼します。新MCP仕様はserverをstateless HTTP workloadにし、AppsとTasksをextensionとして正式化して基盤infrastructureを単純化します。Model品質は重要ですが、反復可能なcontext、deterministic tool、隔離実行、独立検証がmodel outputを信頼できるsoftwareへ変えられるかを決めます。

CloudflareとDen OdellはAI外のinfrastructure教訓を提供します。cdnjsはpinned SRI hashを変える再生成をせず、1日90億requestR2、KV、Workers、Workflows、Queues、Containers、Durable Objectsへ移しました。Long-lived SPAではPlaywright soak testが一つの往復flowを単一browser contextで数百回繰り返し、garbage collection後のDOM nodeとlistener countを比較できます。Fake clockとmocked networkで数時間のtimer動作をnightly testへ圧縮できます。

Roman Zhukovは、受け入れるAI codeへharness原則を適用します。短いpolicyを公開し、secure promptingを教え、deterministic quality gateを追加し、vulnerability triageを高速化します。Project CodeGuardから31 checkのanti-slop filterまでの例は、AIを最終権限にせずreviewer負荷を下げます。運用原則は単純です。AIはassistantであり、責任を持つ人間と再現可能なcheckがmerge可否を決めます。

Key Takeaways
  • huntingとverificationを分離してください。実際のintegration-test oracleを要求し、別modelでadversarial reviewを行い、impactを証明できないfindingはdowngradeまたは却下します。
  • 2026-07-28仕様に合わせてMCP serviceを通常のstateless HTTP handlerとして設計し、AppsとTasksはcore session stateではなくnegotiated extensionとして扱ってください。
  • 簡潔なAI-assistance policyを公開し、secure coding guidanceとdeterministic gateを必須にし、再現可能な証拠を確認する責任ある人間へmerge権限を残してください。