Tech News Daily

2026-09-21 (Mon)
AI が毎朝届けるテックニュースダイジェスト
📰 19 articles 🏷 7 categories 📡 19 sources
973件 Microsoftが2026年9月Patch Tuesdayで修正したCVE件数
84.5% オープンウェイトモデルGLM 5.3-flashのCyberGym脆弱性再現スコア
73% 国内チームがPRのCI実行時間を144分→39分に削減した割合
🔥 Top Stories
⚡ Dev & Engineering
NotionはリアルタイムのCRDT編集基盤の内部構造を解説した。文字ごとに一意なIDを振るReplicated Growable Array(RGA)をベースに、同一セッションID・論理タイムスタンプを持つ文字をまとめて「run」として格納し保存効率を高める。太字のような伸縮可能な書式とリンクのような非伸縮書式を区別するPeritextアルゴリズムでリッチテキストの注釈も扱う。本番環境では分間数百万件のCRDTオペレーションを処理しており、2025年7月のリリース以降、世界最大級のCRDT実運用の一つになっているという。
  • 文字ごとに一意IDを持つRGA構造で同時編集を決定的にマージ、同一セッション・タイムスタンプの文字は「run」としてまとめ保存効率を確保
  • Peritextアルゴリズムで太字など伸縮可能な書式とリンクなど非伸縮書式を区別、2025年7月の本番投入以降は分間数百万件のCRDTオペレーションを処理
Notion Blog ⏱ 5 min read 2026-09-18
著者は、オープンウェイトの言語モデル「GLM 5.3-flash」が実際の脆弱性を発見・悪用できる能力を持ち、5,000〜9,500ドル程度の民生用ハードウェアでローカル実行可能になったと警告する。CVE記述とソースコードだけから脆弱性を再現する能力を測るCyberGymベンチマークで84.5%、実際のエクスプロイト作成能力を測るExploitBenchで54.4%のスコアを記録し、最適化環境では毎秒約45トークンで動作する。著者は攻撃側の能力向上速度が防御側の対策強化を上回っていると指摘し、モデルの禁止ではなく政府による定期的なセキュリティ診断の義務化や修正体制への投資、企業側がフロンティアモデルを防御目的で即座に活用する体制整備を求めている。
  • CyberGym(CVE記述からの脆弱性再現)で84.5%、ExploitBench(実エクスプロイト作成)で54.4%のスコア、5,000〜9,500ドルの民生用ハードウェアで毎秒約45トークンで動作
  • 著者はモデルの禁止ではなく、政府による定期的セキュリティ診断の義務化・修正体制への投資、フロンティアモデルの防御的活用の加速を提言
jyn.dev ⏱ 4 min read 2026-09-18
研究者はxxHash3・wyhash・MurmurHash3・SipHashなどSMHasherプロジェクト由来の高速ハッシュ関数40種類以上を対象に、折り畳み乗算の情報欠落やゼロオペランドの構成など7種類の構造的パターンを突く体系的な衝突攻撃を分析した。CityHash64とFarmHash64はシードによらず特定の入力ペアで常に同じ出力を返す構造的な衝突を持ち理論値との乖離が0bit、MurmurHash3も1.59bit以下にとどまるなど、統計的ランダム性テスト(SMHasher)に合格していても意図的な攻撃には耐性がないことを示した。ChainHashやUMASHなど同等速度で証明可能な安全性を持つハッシュも存在するとして、速度と安全性の両立が可能だと結論づけている。
  • CityHash64・FarmHash64はシード非依存の構造的衝突を持ち理論値との乖離0bit、MurmurHash3も1.59bit以下、統計テスト合格と攻撃耐性は無関係と実証
  • 折り畳み乗算・ゼロオペランド構成・長さエンコーディング衝突など7パターンの攻撃手法を体系化、ChainHash・UMASHなど同等速度で証明可能安全性を持つ代替も存在
thomasahle.com ⏱ 4 min read 2026-09-19
AWSはバーストパフォーマンス型EC2の新世代インスタンス「T8i」を2026年9月17日に一般提供開始し、東京リージョン(ap-northeast-1)でも利用可能になった。第6世代Intel Xeon Scalable(Granite Rapids)のカスタム版であるXeon 6975P-Cを採用し、M8i・C8i・R8iと同じCPU世代・Nitro基盤を共有する。AWSはT3比で最大30%のコスト性能改善、最大70%のコンピュート性能向上を謳う。東京リージョンの価格はT3比で約20%高く、us-east-1比でも30.8%高いが、本番でM8iを使う企業が開発・検証環境でENA対応などのドライバ互換性を事前確認する用途に適する。
  • Xeon 6975P-C(第6世代Granite Rapidsのカスタム版)採用、T3比で最大30%のコスト性能改善・最大70%のコンピュート性能向上をAWSが謳う
  • 東京リージョンの価格はT3比約20%高・us-east-1比30.8%高、本番M8i利用企業が開発・検証環境でのドライバ/ENA互換性事前確認に活用できる
Classmethod ⏱ 3 min read 2026-09-17
🇯🇵 日本語テックコミュニティ
「Laya」は、選択肢から確率較正済みの判断のみを返すTypeSafe AIの「Jev」と同種の機能を、オープンウェイトのModernBERT(英語版4億2,100万パラメータ)/mmBERT(多言語版3億2,200万パラメータ)ベースで再現した実装。Apple M5上のMLXバックエンドではモデルロードに0.7秒、1判断あたり8〜9ミリ秒(毎秒87〜98判断)で動作し、Jevのクラウド経由500ミリ秒・地理的遅延込みという制約をローカル実行で解消した。ONNX形式に変換しWebGPU対応のonnxruntime-webでブラウザ実行も試し、fp16量子化で647MBのモデルサイズながら1判断48〜50ミリ秒(毎秒18〜20判断)を記録した一方、WASMバックエンドは1判断900ミリ秒で実用に耐えなかった。
  • Apple M5+MLXでモデルロード0.7秒、1判断8〜9ミリ秒(毎秒87〜98判断)、Jevのクラウド経由500ミリ秒から大幅な高速化
  • ONNX+WebGPU(onnxruntime-web)のブラウザ実行では1判断48〜50ミリ秒(毎秒18〜20判断)、WASMバックエンドは900ミリ秒で実用不可
Zenn (mizchi) ⏱ 4 min read 2026-09-20
ある開発チームは、プルリクエストのCI実行時間を144分から39分へ73%削減した過程を公開した。まずgit diffの変更ファイルからgo listで依存関係グラフを作り、影響を受けるパッケージのみテストする方式で144分→54分(62%減)。次にPRの7〜8割がDraft状態で作成される実態を踏まえ、Draftのうちは重いテストをスキップする設定で47分まで短縮。最後に、テストケースごとに約13秒かかっていたMySQLコンテナ起動をsync.Onceでパッケージ単位の共有コンテナに変更し、日次CI合計は307分→182分、パッケージあたりの実行時間は27.7秒→15.3秒(45%減)まで縮んだ。
  • 変更ファイルからgo listで依存グラフを構築し影響パッケージのみテストする方式で144分→54分(62%減)、Draft PRの重いテストスキップで47分まで短縮
  • テストケースごとに約13秒かかるMySQLコンテナ起動をsync.Onceでパッケージ単位共有に変更、日次CI合計307分→182分・パッケージ単位27.7秒→15.3秒(45%減)、最終的に144分→39分(73%減)
Zenn (innovation) ⏱ 5 min read 2026-09-18
「Googleでログイン」ボタンを押した際にGoogleがサービス側へ渡すのはパスワードではなく、短命・単回利用の認可コード、身元を証明するJWTのIDトークン、Google API呼び出し用のアクセストークンの3種類だと解説する記事。ブラウザはaccounts.google.comへリダイレクトされ認証情報はGoogle側の画面にのみ入力されるためサービス側からは見えず、認可コードとトークンの交換はサーバー間通信で行われPKCE検証が付与される。OAuth 2.0自体は「委任された権限」の認可を扱うだけで認証機能を持たず、認証を担うIDトークン(aud・iss検証付き)を追加するのがOpenID Connectの役割だと整理し、トークンをURLに直接露出する非推奨のimplicitフローに代わり、現在はPKCE+stateパラメータの組み合わせが標準になっていると説明する。
  • Googleが渡すのは認可コード・IDトークン・アクセストークンの3種でパスワードは非通知、認証情報の入力はaccounts.google.com上でのみ行われサービス側からは不可視
  • OAuth 2.0は認可のみを扱いIDトークンによる認証はOpenID Connectが担う、非推奨のimplicitフローに代わり現在はPKCE+stateパラメータの組み合わせが標準
Qiita (ktdatascience) ⏱ 4 min read 2026-09-19
著者はゼロショットの選択肢分類モデル「Jev」にMNIST手書き数字(28×28ピクセル・8bitグレースケール)を認識させる実験を行った。画像を直接扱えないJevに対し、2値ASCIIアート・生の数値行列・10段階グレースケール文字・3桁フォーマット数値・前景ピクセル座標のJSON配列という5通りのテキスト変換方式を試したが、2値ASCIIアートで38%、他の変換方式も同様に低精度にとどまった。同じ100枚(各数字10枚、seed=42固定)の画像を画像入力のままGPT-5.6 Lunaに渡した場合は約80%の精度を記録し、著者は「画像をテキスト化して処理させるのには無理がある」と結論づけている。
  • 2値ASCIIアート・数値行列・グレースケール文字・座標JSON配列など5通りのテキスト変換を試すも最高で38%程度の精度にとどまる
  • 同一100枚のテスト画像を画像入力のままGPT-5.6 Lunaに渡すと約80%の精度を記録、空間的なピクセル情報のテキスト化に構造的な限界があることを示した
Qiita (segavvy) ⏱ 4 min read 2026-09-20
🛠 Code & Tools
Bashkaは、`curl | bash`形式のインストールスクリプトを実行前に検証するRust製ツール。インストールコマンドの末尾に`bashka`を追記するだけで(`curl https://example.com/install.sh | bashka`)、転送先スクリプトを多段階まで追跡しながら静的解析し、認証情報窃取・データ流出・リバースシェル・難読化など40種類以上の脅威パターンを検出、致命的💀・危険🚩・注意🟡・安全✅の4段階で警告する。インストール済みソフトウェアを`installed.toml`で一覧管理し、削除・更新コマンドも提供する。
  • インストールコマンド末尾に`bashka`を追記するだけで多段リダイレクト先まで含めてスクリプトを静的解析、40種類以上の脅威パターンを4段階(💀🚩🟡✅)で警告
  • Homebrew・Cargo・miseなど複数のインストール方法に対応、`installed.toml`でインストール済みソフトウェアの一覧管理・更新・削除もサポート
GitHub (dmtrKovalenko/bashka) ⏱ 2 min read 2026-09-19
QuarkdownはCommonMark・GitHub Flavored Markdownに関数定義・変数・条件分岐・ループを追加した拡張記法を持つ組版システム。`.functionname {arg1} {arg2}`という関数呼び出し構文で動的なコンテンツ生成が可能で、単一のプロジェクトから書籍・論文・Webサイト・プレゼンテーションなど複数フォーマット(HTML・PDF・Markdown・プレーンテキスト)を出力できる。VS Code拡張とIntelliJ IDEAプラグインも提供し、低遅延のライブプレビューに対応する。GPLv3ライセンス(CLI・LSPはAGPLv3)。
  • `.functionname {arg}`構文で関数定義・変数・条件分岐・ループを扱えるTuring完全なMarkdown拡張、単一プロジェクトから書籍・論文・Web・スライドなど複数フォーマットを出力
  • VS Code拡張・IntelliJ IDEAプラグイン・低遅延ライブプレビューに対応、GitHub上で16.2k star・507 fork、Kotlin製でGPLv3ライセンス(CLI/LSPはAGPLv3)
GitHub (iamgio/quarkdown) ⏱ 3 min read 2026-09-20
Gitの代替バージョン管理システムjj(Jujutsu)を巡る設定・周辺ツールの最新動向をまとめた記事。従来は独自エイリアス「tug」で実現していたブックマーク追従が`jj bookmark advance`として標準搭載されたほか、二分探索の`jj bisect run`、複数コミットへのスクリプト一括適用`jj run`/`jj fix`、Gitコマンドなしでのタグ管理`jj tag`など、外部スクリプトに頼っていた機能が次々に組み込みコマンド化されている。周辺エコシステムにはGUI(gg・jayjay・lightjj)、TUI(lazyjj・jjui等)、VSCode/JetBrains/Vim/Emacs/Helixのエディタプラグイン、スタックPRを扱うjj-spr/jj-stackなどが揃い、GitHubのスタックPR対応やRadicle、jjネイティブなフォージ「Tangled」への対応も進んでいる。
  • `jj bookmark advance`(旧「tug」エイリアス代替)・`jj bisect run`・`jj run`/`jj fix`・`jj tag`など、外部スクリプト依存だった機能が標準コマンド化
  • GUI(gg・jayjay)・TUI(lazyjj・jjui等)・主要エディタのプラグイン・スタックPR管理ツール(jj-spr等)が揃い、jjネイティブフォージ「Tangled」への対応も進む
andre.arko.net ⏱ 4 min read 2026-09-16