20posts

7 min

Mini Shai-Hulud 2nd Waveの概要と対策

2026年5月11日から発生した`@tanstack`エコシステムを中心とする「Mini Shai-Hulud」サプライチェーン攻撃の第二波について、侵害手法、被害内容、そして具体的な対策の概要を解説します。

2 min

RenovateでGitHub ActionsのSHA Pinningを手軽に行う

GitHub Actionsでサードパーティのアクションを利用する際、バージョンをタグで指定しているケースをよく見かけるが、セキュリティの観点からは推奨されない。GitHub公式ドキュメントでは、アクションを不変なリリースとして利用する唯一の方法として、SHA Pining、つまりコミットSHAにピン留めすることを推奨している。

6 min

PRが閉じられたら自動的にNetlifyのDeployを削除する

NetlifyにはDeployを自動的に削除する機能があるが、よりコントロールしたい場合にはNetlify APIが利用できる。この記事では、Github Actionsで自動的にNetlifyのDeployを削除する方法について紹介する。

2 min

QRコードを簡単に生成する

QRコードを生成するライブラリは多く存在する。また、一時的なもので良ければURLで生成できるサービスもある。

3 min

Githubの検索に使える記述について

Githubの検索については公式ドキュメントが十分にまとめられている。しかし、少し辿りにくいようなので、人に共有しやすいように公式ドキュメントのリンクや一部の記述についてまとめた。

Bits · 28 件

BufferZoneCorp 系 Ruby ジェムと Go モジュール、CI 狙いのサプライチェーン

GitHub 上の BufferZoneCorp アカウントが公開したスリーパー型の Ruby ジェムと Go モジュールが、インストール時や CI で資格情報窃取・GitHub Actions 改ざん・SSH 永続化などを行うキャンペーンとして調査されている。調査者はレジストリと Go セキュリティチームへの報告とブロック対応を確認している。

GitHub Actions新REST APIとwindows-latest移行告知

GitHub Actionsで設定管理用の新しいREST APIが公開され、フォークPRワークフローの承認設定、プライベートリポジトリでのフォークPRワークフロー許可、セルフホストランナー作成権限、アーティファクト・ログ保持期間の設定をプログラム的に管理可能になった。Enterprise、組織、リポジトリレベルで利用でき、手動レビューの必要性を大幅削減。またwindows-latestラベルが9月2日から9月30日にかけてWindows Server 2022から2025へ段階的に移行予定で、新イメージではツール構成が異なる可能性があるため事前確認が推奨される。 ### 参考文献