DX・Web開発・生成AIに関する知見をお届けします。

コンテキストウィンドウとは、LLMが一度に扱える情報量の上限です。トークンの考え方、主要モデルの現在地、公称値と実効精度の差、RAGとの使い分けなど実務への影響を解説します。

マルチエージェントとは、1つの目標に対して複数のAIエージェントを役割分担で協調させる構成です。サブエージェントによるコンテキスト分離の仕組み、代表的な協調の型、コストと運用の注意点を解説します。

ソーシャルエンジニアリング(フィッシング・BEC・プリテキスティング・MFA 疲労攻撃など)の手口を整理し、組織としての対策を解説します。パスキーによるフィッシング耐性、別経路確認と職務分離、開発者側でできる通知・SPF/DKIM/DMARC・監査ログまで具体的にまとめます。

パスワードの安全な保存方法を、やってはいけない実装(平文・可逆暗号・高速ハッシュ)から正解(Argon2id などのソルト付き低速ハッシュ)まで整理します。ソルトとペッパーの違い、コスト係数の決め方、Rails と TypeScript での実装例を具体的に解説します。

レインボーテーブル攻撃の仕組みと、ソルトで事前計算の使い回しを無効化できる理由を解説します。時間メモリトレードオフの考え方、ソルトなしハッシュの危険性、Argon2id・bcrypt によるソルト付き保存の対策と、Rails と TypeScript での実装例まで整理します。

リバースブルートフォース(パスワードスプレー)の仕組みと、アカウントロックが効きにくい理由を解説します。ブルートフォース・クレデンシャルスタッフィングとの違い、弱いパスワードの拒否と横断的な検知、NIST SP 800-63B に沿った対策と Rails での実装例まで整理します。

ブルートフォース攻撃(総当たり)の仕組みと、単純総当たり・辞書攻撃・オンライン/オフラインの違いを整理します。レート制限と多要素認証を軸にした対策、パスワードは長さを優先する理由、Next.js での失敗回数制限の実装例まで解説します。

「Four Keys は4つ」という理解は2026年時点では古く、DORA公式の指標は5つに増え、Elite/High/Medium/Lowのランク分けも廃止されています。5つ目は広く誤解されている「信頼性」ではなくデプロイ手戻り率であること、Googleのfourkeys OSSがアーカイブ済みで主要ツールもいまだ4指標止まりであること、そして手戻り率だけはツールなしで今日から測れることを、DORA公式ドキュメントで裏を取りながら整理します。AI導入の効果を数字で証明するための使い方までまとめました。

「他社サービスをiframeで埋め込んで、入力内容を受け取りたい・自動で操作したい」という要件がなぜ実現できないのか。ブラウザの同一オリジンポリシーという境界線を、PdM・事業責任者向けに整理します。できること・できないことの一覧表と、公式API・パートナー連携など代替案を検討する順序も解説します。

2026年度にIT導入・DX・AI活用へ使える主要な補助金・助成金を、各制度の公式公募要領にもとづき横断整理。デジタル化・AI導入補助金(旧IT導入補助金)や人材開発支援助成金などの補助率・上限額の違いと、申請から入金までの流れ、受給できない典型パターンを解説します。

2026年7月24日にリリースされたClaude Opus 5の変更点を、従来モデルとの差分だけに絞って整理します。Fable 5級の知能が半額($5/$25)で使えるようになった意味、モデル選びからeffort(努力度)選びへ移ったコスト管理、ZDR契約でも使えるようになった安全機構の緩和、thinkingのデフォルトオン化などAPI移行時の破壊的変更までを解説します。

2026年7月24日時点で提供が続くAIコーディングエージェント33本と、終了・改称・統合された7本の計40本を、ターミナル型・IDE型・クラウド非同期型・OSS/BYOK型・中国勢の5分類で整理します。Gemini CLIの個人向け提供経路の縮小、SpaceXによるCursor買収契約など勢力図を書き換えた6つの出来事と、データの取扱いと通信経路・既存環境・課金モデル・撤退リスクという決裁者向けの選定軸を出典付きで解説します。

APIキーとシークレットが漏洩する三大経路(Gitへのコミット、フロントのバンドル埋め込み、公開ストレージ)と対策を整理します。VITE_ や NEXT_PUBLIC_ の環境変数がビルド成果物に埋め込まれるという誤解、自前バックエンド経由への切り替え、Rails credentials と filter_parameters の設定を具体的なコードで示します。

セキュリティミスコンフィグの仕組みと起きるパターン、安全な既定への統一と環境をまたいだ設定管理を軸にした対策を整理します。Sidekiq の Web UI を認証なしでマウントする危険例と Devise の authenticate で囲む方法、本番で consider_all_requests_local が true になっている場合の露出を具体的なコードで示します。

Webキャッシュポイズニングの仕組みと起きるパターン、キャッシュキーの設計と未署名ヘッダの排除を軸にした対策を整理します。request.host(X-Forwarded-Host 由来)からURLを組み立てる危険例と、config.asset_host での固定、本番で空のままになりがちな config.hosts の設定を具体的なコードで示します。

クリックジャッキングの仕組みと起きるパターン、CSP の frame-ancestors と X-Frame-Options を軸にした対策を整理します。Rails が既定で付ける SAMEORIGIN を埋め込み対応のために削除してしまう危険例と、許可先を列挙する正しい設定、重要操作に確認を挟む設計を具体的なコードで示します。

CORS設定ミスの仕組みと起きるパターン、許可オリジンのホワイトリスト管理を軸にした対策を整理します。rack-cors でアンカーのない正規表現が部分一致になり example.com.attacker.net まで通る危険例と、完全一致で列挙する正しい設定、ワイルドカードと credentials の併用禁止を具体的なコードで示します。

オープンリダイレクトの仕組みと起きるパターン、遷移先を許可リストや内部パスに限定する対策を整理します。Rails 7 の raise_on_open_redirects と、それを allow_other_host: true で無効化してしまう誤った直し方、// で始まるスキーム省略URLの判定、React 側で window.location.href を使う危険例を具体的なコードで示します。