DX・Web開発・生成AIに関する知見をお届けします。

AI駆動開発(AIDD)とは、生成AIを開発工程の主役に置き、人間が方針決定と検証を担う開発スタイルです。コード補完との違い、開発工程がどう変わるか、導入の順序と注意点を解説します。

AIコーディングエージェントとは、タスク単位で実装からテストまでを自律的に進めるAI開発ツールです。補完型との違い、ターミナル型、IDE型、クラウド型の主要ツール分類と選び方を解説します。

AIエージェントとは、目標を与えるとAIが計画とツール実行を繰り返して作業を完了させるシステムです。チャットボットとの違い、LLMとツールとループという仕組み、業務での注意点を解説します。

XML外部実体参照(XXE)の仕組みと起きるパターン、XMLパーサの外部実体解決とDTD処理の無効化を軸にした対策を整理します。Nokogiri の noent オプションが名前に反して実体を展開してしまう危険例と、安全な既定設定を外さない運用、SVGやOfficeファイル経由の見落としやすい経路まで具体的に示します。

サーバサイドテンプレートインジェクション(SSTI)の仕組みと起きるパターン、テンプレートを固定してユーザー入力を変数として渡す対策を整理します。Railsでユーザー由来の文字列を ERB.new で評価してしまう危険例と、固定テンプレート+locals での安全な実装、ロジックレステンプレートの使いどころまで具体的なコードで示します。

パストラバーサル(ディレクトリトラバーサル)の仕組みと起きるパターン、正規化後の範囲チェックと許可リストを軸にした対策を整理します。Railsで send_file にファイル名パラメータをそのまま渡してしまう危険例と、File.expand_path による正規化+前方一致の検証、入力を「パス」ではなく「ID」にする設計まで具体的なコードで示します。

OSコマンドインジェクションの仕組みと起きるパターン、シェルを介さず多引数形式でコマンドと引数を分離して渡す対策を整理します。Railsで system にユーザー入力を連結した文字列を渡してしまう危険例と、多引数形式での安全な実装、オプション解釈の残余リスクや Shellwords.escape の位置づけまで具体的なコードで示します。

2026年7月第4週(7/20〜7/24)のClaude Code・Codex・Gemini・Cursorの公式アップデートを、各社のチェンジログ・リリースノートなど一次情報にあたって検証したリサーチ記事です。Claude Codeの/verify・/code-review自動実行停止とサブエージェント同時実行上限、Codex 0.145.0の/import拡張とマルチエージェントV2、Gemini CLIのセキュリティ修正とAntigravity CLIの週3リリース、CursorのCursor Router投入を出典リンク付きで整理し、横断的に見える4つの傾向をまとめます。

SSRF(サーバサイドリクエストフォージェリ)の仕組みと起きるパターン、宛先ホストの許可リストとクラウドメタデータ保護(IMDSv2)を軸にした対策を整理します。Railsで URI.open にユーザー指定URLをそのまま渡してしまう危険例と、許可リスト+内部IP検証を組み込んだ安全な実装、DNSリバインディングまで含めた検証の勘所を具体的なコードで示します。

IDOR(安全でない直接オブジェクト参照)の仕組みと起きるパターン、所有者チェックを軸にした対策を整理します。RailsのOrder.find(params[:id])がそのまま穴になる理由と、current_user起点の取得への直し方を具体的なコード例で示します。OWASP API Security Top 10で1位のBOLAに相当する脆弱性です。

CSRF(クロスサイトリクエストフォージェリ)の仕組みと起きるパターン、CSRFトークンとSameSite Cookieを軸にした対策を整理します。Railsで検証を外してしまう skip_before_action の罠と、React(TypeScript)からのトークン送信ヘッダの組み込み方を、危険なコードと安全な書き方の具体例で示します。

SQLインジェクションの仕組みと起きるパターン、そしてプレースホルダ(パラメータ化クエリ)を軸にした対策を整理します。Rails(Active Record)で穴が開く where の文字列展開と order のカラム名、その安全な書き方を具体的なコード例で示します。

XSS(クロスサイトスクリプティング)の仕組みと3つの型、混入しやすいパターン、そして出力時のエスケープを軸にした対策を整理します。React(TypeScript)の dangerouslySetInnerHTML と Rails(ERB)の raw / html_safe を題材に、危険なコードと安全な書き方を具体的なコード例で示します。

Claude Codeの料金はいくらか。Pro(月20ドル)からMax(月100〜200ドル)、Team、API従量課金まで2026年7月時点の価格を整理し、月200ドルのMax 20xプランでAPI換算1,400〜1,500ドル分を使っている自社の実測データを公開します。プラン選びの落とし穴と、料金表に載らない「運用設計」のコストまで、導入を検討する経営層・開発責任者向けに解説します。

「AIエージェントでSaaSは内製できるから死ぬ」という議論は半分正しく、半分間違っています。内製の脅威は「持ち続けるコスト」まで見積もると小さいこと、機能はコピーできても顧客の行動ログはコピーできないこと、データ蓄積とAI駆動開発による高速検証の好循環がSaaSの寿命を決めることを、現場でAI駆動開発を回している立場から解説します。

npmのサプライチェーン攻撃は2025年以降、毎月の定常イベントになりました。悪意あるコードはCVEが付く前に正規の新バージョンとして配布されるため、脆弱性スキャンやDependabotでは防げません。抑制・発見・ダメージコントロールの3層の防衛線を、ツール購買ではなく開発標準の設計問題として、CTO・開発責任者向けに解説します。

SDD(Spec-Driven Development、仕様駆動開発)とは、AIにコードを書かせる前に仕様を文書として確定させ、その文書を基準に実装と検証を進める開発手法です。vibe codingとの違い、Spec KitとKiroの使い分け、TDDやウォーターフォールとの違い、導入判断の考え方までを、現場でAI駆動開発を回している立場から解説します。

2026年7月第3週(7/13〜7/17)のClaude Code・Codex・Gemini・Cursorの公式アップデートを、各社のチェンジログ・リリースノートなど一次情報にあたって検証したリサーチ記事です。Claude CodeのWeb検索・サブエージェント生成へのセッション上限導入と/forkのバックグラウンドセッション化、CodexのGuardianロールバックと危険コマンド検知強化、Gemini CLI安定版v0.51.0へのセキュリティ修正収録、Cursor 3.11のSide Chatsを出典リンク付きで整理し、横断的に見える4つの傾向をまとめます。