週刊ダイジェスト // WEB_DEV_GENERAL — 2026年 第31週
folder_open週刊レポート

Shopifyのセキュリティharness、testをoracleに — 2026年 第31週 ウェブ開発

第31週は、AI-assisted engineeringで長く残るのはmodelを囲むharnessだと示しました。ShopifyのDispatchは大規模applicationをpartitionし、専門hunterを並列実行した後、developerへ見せる前に別modelがintegration…

calendar_todaysummarize2026年 第31週
閲覧モード
7ページ中1ページ: 概要

概要

summarizeダイジェスト_要約

第31週は、AI-assisted engineeringで長く残るのはmodelを囲むharnessだと示しました。ShopifyのDispatchは大規模applicationをpartitionし、専門hunterを並列実行した後、developerへ見せる前に別modelがintegration testで各candidateを証明します。80超のapplicationで300超のfindingを生み、full scanは約50300ドル、incremental scanは550ドルで、2件はCritical相当でした。

GitHubの実用workflowも日常開発で同じ結論へ進みます。Prototypeで曖昧さを表面化し、対話的にplanを作り、好みを反映して反復し、merge前に別model familyへreviewを依頼します。新MCP仕様はserverをstateless HTTP workloadにし、AppsとTasksをextensionとして正式化して基盤infrastructureを単純化します。Model品質は重要ですが、反復可能なcontext、deterministic tool、隔離実行、独立検証がmodel outputを信頼できるsoftwareへ変えられるかを決めます。

CloudflareとDen OdellはAI外のinfrastructure教訓を提供します。cdnjsはpinned SRI hashを変える再生成をせず、1日90億requestをR2KV、Workers、Workflows、Queues、Containers、Durable Objectsへ移しました。Long-lived SPAではPlaywright soak testが一つの往復flowを単一browser contextで数百回繰り返し、garbage collection後のDOM nodeとlistener countを比較できます。Fake clockとmocked networkで数時間のtimer動作をnightly testへ圧縮できます。

Roman Zhukovは、受け入れるAI codeへharness原則を適用します。短いpolicyを公開し、secure promptingを教え、deterministic quality gateを追加し、vulnerability triageを高速化します。Project CodeGuardから31 checkのanti-slop filterまでの例は、AIを最終権限にせずreviewer負荷を下げます。運用原則は単純です。AIはassistantであり、責任を持つ人間と再現可能なcheckがmerge可否を決めます。

重要ポイント
  • huntingとverificationを分離してください。実際のintegration-test oracleを要求し、別modelでadversarial reviewを行い、impactを証明できないfindingはdowngradeまたは却下します。
  • 2026-07-28仕様に合わせてMCP serviceを通常のstateless HTTP handlerとして設計し、AppsとTasksはcore session stateではなくnegotiated extensionとして扱ってください。
  • 簡潔なAI-assistance policyを公開し、secure coding guidanceとdeterministic gateを必須にし、再現可能な証拠を確認する責任ある人間へmerge権限を残してください。

data_usage指標_概要

  • 全_項目6
  • 推定_読了_時間43分
  • 重要_更新00
タグ: エージェントハーネス読了_時間: 8分

Shopifyのセキュリティharness、testをoracleに

ShopifyのDispatch harnessはapplicationをpartitionし、vulnerability-specific hunterを並列実行し、downstream agentへAPI、data model、authorization boundary文書を再利用可能contextとして渡します。Candidate findingは別modelのsequential verifierへ進み、verifierはseverity scoringやdraft fix前にintegration testでexploitabilityを証明します。80超のapplicationと数千scanで300超のfindingを作り、2件はCritical相当でした。Full scanは約50300ドル、diff scanは550ドルです。長期的価値はbounded context、test oracle、cross-model review、credential・Git・storage・report formattingを担うdeterministic codeからなるharnessにあります。

著者: Zack Deveau

SHOPIFYAGENTSAPPSECTESTING
タグ: ワークフロー読了_時間: 11分

シンプルなagent workflowが新奇な技法のstackに勝る

GitHub推奨のCopilot workflowは意図的に単純です。一つのharnessを選び複数optionをprototypeし、同じsessionでplanを作り、sandbox内で自律実装し、結果がhuman tasteに合うまで反復します。Visual prototypeはAPI作業でも曖昧さを示し、対話planningはcodeがcontext windowを消費する前にedge caseを見つけます。同taskではprompt cachingのため同一modelとreasoning levelを維持します。Merge前のRubber Duck reviewは別model familyに作業を検査させ、残課題がdiminishing returnになるまで反復できます。目標は最大設定ではなく反復可能なquality loopです。

著者: Burke Holland

GITHUB-COPILOTAGENTSPLANNINGREVIEW
タグ: MCP読了_時間: 4分

MCP 2026-07-28、serverをstatelessにextensionをportableに

MCP 2026-07-28仕様はcore session managementを取り除き、MCP serverを通常のstateless HTTP workloadとして動かします。Requestはsticky routing、shared session store、同じwarm instanceを要求せず、scalingが単純になりredeploy中断も減ります。仕様はExtensions frameworkも正式化し、AppsとTasksが最初のofficial extensionです。Appsはremote serverがrich interfaceを提供しcompatible clientがrenderすることで、単発UI integrationをportable contractへ変えます。Netlify serverは新versionとbackward compatibilityを支えますがclient supportは異なるため、serverにはcapability negotiationとmigration pathが必要です。

著者: Wade Wegner

MCPHTTPSTATELESSAGENTS
タグ: インフラ読了_時間: 10分

cdnjs、1日90億requestをCloudflare Developer Platformへ移行

cdnjsCloudflare Developer Platformで1日平均90億requestを処理します。R2はfile source of truth、KVはmetadata、Workers Cacheはedge、DigitalOcean Spacesはlive fallbackです。Durable Workflowsは10分ごとのpackage check、per-file processing、compression container、publicationを調整し、QueuesとDurable Objectが数千child jobを同期します。Migrationはfileを再生成せず既存byteをコピーしました。Minifierやcompressor outputが変わるとpinned SRI hashが壊れるためです。このworkloadはpaid Worker subrequest limitを1,000から1,000万へ、default Workflow stepを1,024から10,000へ上げ、一projectの限界をplatform改善へ変えました。

CLOUDFLARECDNJSSERVERLESSMIGRATION
タグ: パフォーマンス読了_時間: 10分

Playwright soak testでユーザーより先にSPA memory leakを検出

Long-lived SPAはnavigationがpageをresetしないため、detached node、event listener、timer、cache entryを蓄積します。Den Odellは一つChromium contextで閉じたuser flowを約200回反復し、applicationをwarm-upしてからCDPでgarbage collectionを2回強制し、前後のlistenerとDOM-node countを比較するPlaywright soak testを提案します。Heap sizeはprimary assertionにはnoiseが多く、listener countと固定node allowanceがより安定します。Playwrightのfake clockとmocked networkで数時間のpollingを数分へ圧縮できます。Measurementには揺れがあるためnightly jobに置き、numeric guardがleakを見つけた後だけheap snapshotで原因を調べます。

著者: Den Odell

PLAYWRIGHTMEMORYSPAPERFORMANCE
「問題なさそうです」:AI生成コードを扱う実践ガイド - Roman Zhukov
play_arrow
60:46
ツール

「問題なさそうです」:AI生成コードを扱う実践ガイド - Roman Zhukov

Roman Zhukovは、AI生成codeが貢献には数分しか要しない一方、maintainerは存在しないfunction、捏造trace、context不足のchangeを否定するため数時間を費やす経済的逆転を生むと説明します。四つの制御は明確なcontribution policy、安全なAI coding guidance、自動quality gate、加速したvulnerability triageです。最初のpolicyは60100語で十分で、Linux kernelの例は約130語、「AI-assisted」という表記はmodelを法的な共同著者だと示しません。実用資料にはOpenSSF guidance、CoSAIのProject CodeGuard128のsecurity skillからなるRed Hat catalogがあります。紹介されたanti-slop filterは130件超のreview済みpull requestから導いた31 checkを15秒以内に実行しますが、最終判断はdeterministic scannerとhuman verificationに残ります。