
GitHub Agentic Workflowsでリポジトリ作業を自動化
gh-aw CLI extensionから簡単に始められます。Industry shifts, security alerts, hardware, and AI/ML Compiled for immediate developer deployment.

gh-aw CLI extensionから簡単に始められます。get_portal_info関数を悪用してx-ns-company値を取得し、WebSocket接続を確立した上で認証なしに任意のOSコマンドを実行します。BeyondTrustはRemote Support向けパッチBT26-02-RS(v25.3.2以降)とPrivileged Remote Access向けBT26-02-PRA(v25.1.1以降)をリリースしています。同時にCISAはKEVカタログにCVE-2026-20700(Apple)、CVE-2025-15556(Notepad++サプライチェーン攻撃、中国系グループLotus Blossomによる約5か月間の攻撃)、CVE-2025-40536(SolarWinds Web Help Desk)、CVE-2024-43468(Microsoft Configuration Manager SQLインジェクション)の4件を追加しました。直ちにパッチを適用しアクセスログを監査することが求められます。




TheoはSalesforceによるHerokuの静かな終焉を分析します。Herokuは「sustaining engineering」モードに移行し、新規顧客向けのenterpriseコントラクトを終了、チームの半数以上をレイオフし、free tier復活寸前まで進んでいた近代化作業も中断しました。2022年のSalesforce買収、無償tierの廃止、そして2024年末の4か月間でCPOとCEOの両方を失ったリーダーシップの空白が主要因として挙げられています。動画ではさらに、VercelやCloudflareのようなserverlessプラットフォームがfree tierを維持できる理由(アイドル時のコストがゼロ)と、HerokuやPlanetScaleのようなサーバープロビジョニング型がそれを維持できない理由も明快に解説しています。現在のHerokuユーザーにはVPSワークロードはRailwayまたはRenderへ、serverlessデプロイはVercel・Netlify・Cloudflareへの移行を推奨しています。
GitHub Agentic WorkflowsがTechnical Previewとして公開されました。YAMLではなくMarkdownで記述されたworkflowファイルを使い、GitHub Actions上でAI駆動のrepository自動化を実現します。Workflowはデフォルトでread-only権限で動作し、pull request作成やissueへのコメントといったwrite操作には"safe outputs"の明示的な承認が必要です。GitHub Copilot CLI、Claude Code、OpenAI Codexなど複数のcoding agentエンジンをサポートし、sandboxed実行・tool allowlisting・ネットワーク分離によるprompt injection対策も実装されています。継続的なtriage、ドキュメント同期、CIの障害調査、テストカバレッジ改善、日次レポート生成などが主なユースケースで、gh-aw CLI extensionから簡単に始められます。

TheoはSalesforceによるHerokuの静かな終焉を分析します。Herokuは「sustaining engineering」モードに移行し、新規顧客向けのenterpriseコントラクトを終了、チームの半数以上をレイオフし、free tier復活寸前まで進んでいた近代化作業も中断しました。2022年のSalesforce買収、無償tierの廃止、そして2024年末の4か月間でCPOとCEOの両方を失ったリーダーシップの空白が主要因として挙げられています。動画ではさらに、VercelやCloudflareのようなserverlessプラットフォームがfree tierを維持できる理由(アイドル時のコストがゼロ)と、HerokuやPlanetScaleのようなサーバープロビジョニング型がそれを維持できない理由も明快に解説しています。現在のHerokuユーザーにはVPSワークロードはRailwayまたはRenderへ、serverlessデプロイはVercel・Netlify・Cloudflareへの移行を推奨しています。
BeyondTrust Remote SupportおよびPrivileged Remote AccessにおけるCVSS 9.9の深刻な脆弱性CVE-2026-1731が、現在野外で活発に悪用されています。watchTowrの調査によると、攻撃者はget_portal_info関数を悪用してx-ns-company値を取得し、WebSocket接続を確立した上で認証なしに任意のOSコマンドを実行します。BeyondTrustはRemote Support向けパッチBT26-02-RS(v25.3.2以降)とPrivileged Remote Access向けBT26-02-PRA(v25.1.1以降)をリリースしています。同時にCISAはKEVカタログにCVE-2026-20700(Apple)、CVE-2025-15556(Notepad++サプライチェーン攻撃、中国系グループLotus Blossomによる約5か月間の攻撃)、CVE-2025-40536(SolarWinds Web Help Desk)、CVE-2024-43468(Microsoft Configuration Manager SQLインジェクション)の4件を追加しました。直ちにパッチを適用しアクセスログを監査することが求められます。
VS Code v1.109(2026年1月リリース、2月4日出荷)は、Claude Agent SDKを通じたAnthropic Claude agentのパブリックプレビューサポートを追加し、GitHub CopilotおよびOpenAI Codexとともにマルチagentハブへと進化しました。GitHub Copilot Pro+とEnterpriseのサブスクライバーは、VS Code内でClaudeとCodexをcloud agentとして直接実行できます。統合Agent SessionsビューはローカルやクラウドのすべてのAgent活動を1つのダッシュボードで管理し、並列subagent実行機能はcontextが分離されたsubagentがメインセッションを汚染せずに同時動作することを可能にします。MCP Appsの完全サポートによりagentがチャット内でダッシュボードやフォームなどのUIを描画でき、AnthropicのAgent Skillsもこのリリースで正式GAとなりました。
READ_FULL_LOGarrow_forward2025年8月にGitHubのCEOを退任したThomas DohmkeがEntireをローンチしました。FelicisがリードしMadrona、Basis Set、MicrosoftのベンチャーアームM12が参加した6,000万ドルのシードラウンド(開発者ツール史上最大規模)に支えられたオープンソース開発者プラットフォームです。Entireは新しいGit互換分散データベース(基盤層)、セマンティック推論レイヤー(中間層)、UI(上位層)の3層構造で設計されています。最初の製品であるCheckpointsは現在Claude CodeおよびGoogle Gemini CLIと統合し、agentの推論・意図・成果を自動的にログとして記録します。Dohmkeはagentic開発の最大のボトルネックはコード作成ではなくレビューであると主張し、完全な推論チェーンの保存が解決策だと説きます。チームは人間の従業員を15名から30名に増やしつつ、「数百のagent」に拡大する計画で、寛容なオープンソースライセンスとホスティングサービスで収益化を図ります。
READ_FULL_LOGarrow_forwardOpenAIが速度最適化モデルGPT-5.3-Codex-Sparkをリリースしました。Cerebrasの125ペタフロップWafer Scale Engine 3(約90万コアに4兆トランジスタ、オンチップメモリ帯域27ペタバイト/秒)上で動作し、毎秒1,000トークン以上を実現します。Codex Sparkは高速プロトタイピングとリアルタイムインタラクティブ編集を対象とし、Terminal-Bench 2.0でGPT-5.3-Codexの77.3%に対して58.4%というベンチマーク結果ながら、はるかに低いレイテンシと生成途中での中断・方向転換機能を提供します。リリース時点では128,000トークンのコンテキストウィンドウとテキスト専用サポートのみで、より大きなモデル・長いコンテキスト・マルチモーダル入力は今後追加予定です。ChatGPT ProユーザーのCodex CLI・VS Code・Codexアプリ(ダウンロード100万件突破)でResearch Previewとして利用でき、最大100億ドルと報じられるOpenAI-Cerebrasの複数年パートナーシップの初成果物です。
READ_FULL_LOGarrow_forwardArcjetがJavaScript SDK v1.0をリリースし、2.5年間のalphaおよびbeta段階を経て安定したプロダクション対応APIへと移行しました。この期間中のbreaking changeはわずか3件でした。SDKはWebAssembly(Wasm)モジュールをアプリケーションに直接組み込み、別途のセキュリティサービスを経由せずにnear-native速度でbot検知・rate limiting・メール検証・フォームスパム防止・データredactionを実行します。創業者兼CEOのDavid MyttonはJavaScriptエコシステムの頻繁なバージョン交代がセキュリティライブラリ廃棄の主因だとし、APIの安定性を最重要製品要件として掲げます。今後の計画には、機密ルートの誤検知を減らすローカルAIモデルの公開、判断根拠を示す豊富な脅威インテリジェンス、多言語対応拡張(Python SDKはすでにbeta; JavaおよびGo予定)が含まれます。すでに数千人の開発者がproduction環境でこのSDKを活用しています。
READ_FULL_LOGarrow_forward第7週は近年の記憶の中で開発者ツール業界にとって最も重要なニュースウィークの一つでした。セキュリティの緊急案件が即対応を求めています。BeyondTrust Remote SupportおよびPrivileged Remote AccessのCVSS 9.9認証不要RCE脆弱性CVE-2026-1731が野外で活発に悪用されており、CISAは同時に5か月間検知されなかったNotepad++サプライチェーン攻撃を含む4件の脆弱性をKEVカタログに追加しました。
エージェントコーディングの波が複数の戦線で加速しました。GitHub Agentic WorkflowsがTechnical Previewに入り、prompt injection対策を備えたMarkdown記述のCI自動化を提供します。VS Code v1.109はClaudeとCodexをファーストクラスのcloud agentとして追加し、統合Agent SessionsビューとMCP Appsの完全サポートを搭載しました。OpenAIはCerebrasチップ上で毎秒1,000トークン以上を実現する速度最適化モデルCodex Sparkをリリースしました。
2つの戦略的ビジネスストーリーが今週を挟みます。Thomas DohmkeのEntireプラットフォームは6,000万ドルのシードファンディングを受けたGit互換開発者スタックでエージェント推論ログを内蔵し、エージェントファーストツーリングへの最も大胆な賭けです。一方、TheoによるHeroku終焉の解剖は、free tierとリーダーシップを短期間に同時に失った場合に何が起きるかを示す教訓的な話です。