インタビューOpenClaw作者:「読んでいないコードを出荷する」
10億台以上のデバイスに展開されたPSPDFKitの開発者Peter Steinbergerは、3年間のバーンアウト休養を経てソフトウェア開発に復帰し、5〜10のCodexエージェントを並列実行するアジェンティックコーディング手法で個人AIアシスタントのClawbotを構築しています。彼は「ループを閉じる(closing the loop)」原則を、効果的なエージェント活用と frustrating なvibe codingを分ける核心的な考え方として挙げています。エージェントは結果を信頼する前に、自らコンパイル、lint、実行、出力の検証を行えなければならないという考え方です。複雑なアプリケーション開発にはコードベースをより多く読み込んでから行動するOpenAI Codexを好み、自身がシステムアーキテクチャを担い、実装はエージェントに委譲する並列セッションのワークフローを解説しています。また、このアプローチによって自分がより優れたソフトウェアアーキテクトになったと主張しており、検証可能な設計のコード構造が今や最重要事項となっているからだと述べています。

114:04
AI_INFOGRAPHICWatch Recordingarrow_forward Article · セキュリティREAD TIME: 2m
CVE-2026-23864の概要 - Vercel
CVE-2026-23864(CVSS 7.5)は、React Server Componentsに存在する複数のDoS脆弱性で、React 19.0.x、19.1.x、19.2.xのreact-server-dom-parcel、react-server-dom-webpack、react-server-dom-turbopackパッケージに影響します。攻撃者がServer FunctionエンドポイントへSpecially craftedなHTTPリクエストを送信することで、サーバークラッシュ、メモリ不足例外、過剰なCPU使用が発生する可能性があります。影響を受けるフレームワークにはNext.js 13.x〜16.x、Vite、Parcel、React Router、RedwoodSDK、Wakuが含まれます。VercelはWAF緩和策をグローバルプラットフォーム全体に無償で展開しましたが、WAFのみへの依存は避けるよう明示的に警告しています。修正済みバージョンはReact 19.0.4、19.1.5、19.2.4、およびNext.js 15.0.8以降です。即座のアップグレードが必要です。
READ_FULL_LOGarrow_forwardArticle · 発表READ TIME: 3m
Anthropic、UIフレームワークでMCPを拡張
AnthropicはModel Context Protocolの主要なオープン拡張であるMCP Appsをリリースしました。このフレームワークは、MCPサーバーがチャットインターフェース内で直接インタラクティブなアプリライクのUI体験をレンダリングできるようにします。HTMLとJavaScriptのUIリソースを提供するツールをベースに構築されており、すでにGoose、VS Code Insidersでサポートされており、間もなくChatGPTでも利用可能になります。ローンチパートナーにはAmplitude、Asana、Box、Canva、Figma、Slackなどが含まれ、SalesforceはAgentforce、Data 360、Customer 360をClaudeに導入する予定です。セキュリティガードレールには、サンドボックス化されたiframe、ホストレベルのHTMLレビュー、監査可能なUI-to-hostメッセージ、UIが起動するツール呼び出しへの明示的なユーザー承認が含まれます。
READ_FULL_LOGarrow_forwardArticle · リリースREAD TIME: 4m
Vercel Sandboxで信頼できないコードを実行、正式提供開始
Vercel SandboxがGA(一般提供)となりました。Firecracker基盤(内部コード名: Hive)のオンデマンドLinux microVMを提供しており、すでに1日270万件以上のデプロイを処理している同じコンピューティングプラットフォームを使用しています。各サンドボックスは独自のファイルシステム、ネットワーク、プロセス空間を持ち、sudo アクセスが可能で、サブ秒のコールドスタートをサポートし、アクティブCPU時間のみ課金されます。スナップショット機能により、エージェントが複雑な環境を即座に復元でき、数日後のタスク再開や既知の動作状態からのブランチ作成といったユースケースが可能です。Vercel Sandbox CLIとSDKはオープンソース化されており、npx sandbox create --connectで今すぐ始めることができます。
READ_FULL_LOGarrow_forwardArticle · セキュリティREAD TIME: 3m
Node.js — OpenSSLセキュリティアドバイザリ評価、2026年1月
Node.jsプロジェクトは、12件のCVEを含むOpenSSLの2026年1月セキュリティ勧告を評価し、Node.jsに影響する3件の脆弱性を特定しました。CVE-2025-11187(PBMAC1 MAC検証のスタックバッファオーバーフロー、Moderate — v22.x以降に影響、v20.xは非対象)、CVE-2025-69421(PKCS12_item_decrypt_d2i_ex()のNULLポインタ参照、Low — 全ブランチ対象)、CVE-2026-22795(PKCS#12パース時の型混同、Low — 全ブランチ対象)です。いずれも攻撃者がpfx TLSオプション経由で細工されたPFXファイルを提供する必要があるため、実際の攻撃対象領域は限定的です。修正は緊急セキュリティリリースではなく、通常の定期リリースに含まれる予定です。
READ_FULL_LOGarrow_forwardArticle · セキュリティREAD TIME: 3m
Kubernetesのテレメトリ機能でクラスターが完全侵害
セキュリティ研究者のGraham Heltonは、公開Helmチャートで見つかった69のモニタリングツールが使用するKubernetesのnodes/proxy GETリソースにより、読み取り専用権限しか持たないアカウントがクラスター内の任意のポッドで特権コマンドを実行できることを公開しました。サービスアカウントトークンの窃取やコントロールプレーンポッドでのコード実行も可能です。WebSocketとKubelet認証ロジックの不一致を突くこの攻撃はポート10250経由で行われ、Kubernetes AuditPolicyには記録が残りません。KubernetesはこれをCVEではなく意図した動作として分類しており、公式の長期解決策は2026年4月リリース予定のKubernetes 1.36のKEP-2862(細粒度Kubelet API認可)です。それまでの間、RBACポリシーの監査、ポート10250へのネットワークポリシー制限、モニタリングツールへの直接kubeletアクセスの必要性の再評価が推奨されます。
READ_FULL_LOGarrow_forwardsummarizeDigest_Summary
Week 5の最も緊急なニュースはセキュリティに関するものでした。CVE-2026-23864(CVSS 7.5)はReact Server Componentsに複数のDoS脆弱性を開示し、React 19.0.x〜19.2.xの3つのreact-server-domパッケージすべてとNext.js 13〜16を含むダウンストリームフレームワークに影響を与えます。VercelはWAF緩和策をプラットフォーム全体に展開しましたが、それだけでは不十分と明示的に警告しています。修正版(React 19.0.4/19.1.5/19.2.4、Next.js 15.0.8以降)への即時アップグレードが必要です。Node.jsに影響するOpenSSL CVE 3件については低リスクと評価され、緊急パッチではなく通常リリースで修正が提供される予定です。
インフラ面では、Vercel SandboxがGA(一般提供)を達成しました。FirecrackerベースのLinux microVMとして、サブ秒コールドスタート、即時環境復元のためのスナップショット機能、アクティブCPU時間のみの課金を提供します。すでに本番稼働中のRoo CodeやBlackbox AIなどの顧客実績は、これがプレビューではなく本番グレードのコンピューティングであることを裏付けています。AnthropicのMCP Appsフレームワークもプラットフォームの重要な動きとして登場し、MCPサーバーがチャットホスト内で直接サンドボックス化されたインタラクティブUIウィジェットをレンダリングできるようになりました。Amplitude、Figma、Slackがローンチパートナーとして参加しています。
Kubernetesの脆弱性開示もセキュリティの全体像を補完しました。69のモニタリングツールが使用するテレメトリAPIが、読み取り専用アカウントに任意のポッドで特権コマンドを実行する権限を与え、AuditPolicyに記録が残らずCVEとしても登録されていません。長期的な解決策は今年4月リリース予定のKubernetes 1.36のKEP-2862です。
Key Takeaways- CVE-2026-23864はReact Server ComponentsのCVSS 7.5 DoS脆弱性です。React 19.0.4/19.1.5/19.2.4およびNext.js 15.0.8以降に今すぐアップグレードしてください。WAF緩和策だけでは不十分です。
- Vercel Sandbox GAにより、サブ秒コールドスタートとスナップショット復元を備えた本番グレードのFirecracker microVMが提供され、エージェントコーディングワークフローのための最高水準の実行基盤が整いました。
- Kubernetesのnodes/proxy権限昇格は監査記録を残さず69のモニタリングツールに影響します。4月のKEP-2862リリースまで、RBACポリシーを監査しkubeletポート10250を制限してください。