diff --git a/_i18n/ja/_posts/2026/2026-08-05-777draft.md b/_i18n/ja/_posts/2026/2026-08-05-777draft.md new file mode 100644 index 00000000000..01dd56695c4 --- /dev/null +++ b/_i18n/ja/_posts/2026/2026-08-05-777draft.md @@ -0,0 +1,294 @@ +--- +title: "2026-08-05のJS: Next.js 16.3、npmのpublish時マルウェアスキャン、vlt 1.0" +author: "azu" +layout: post +date : 2026-08-05T00:23:21.550Z +category: JSer +tags: +- Next.js +- React +- npm +- security +- vlt + +--- + +JSer.info #777 - Next.js 16.3がリリースされました。 + +- [Next.js 16.3 | Next.js](https://nextjs.org/blog/next-16-3) +- [Release v16.3.0 · vercel/next.js](https://github.com/vercel/next.js/releases/tag/v16.3.0) + +オプトインのInstant Navigationsとして、`cacheComponents`と`partialPrefetching`を使ったナビゲーションの改善が追加されています。 +`import.meta.glob`のサポートや、App RouterのSSR内部をWeb StreamsからNode.js Streamsへ移行することによるパフォーマンス改善も含まれます。 +実験的な機能として、Turbopackのファイルシステムキャッシュとメモリ解放の設定、RustベースのReact Compiler、`useOffline`が追加されています。 + +--- + +npmで、publish時のマルウェアスキャンが導入されました。 + +- [npm publish-time malware scanning and dual-use metadata - GitHub Changelog](https://github.blog/changelog/2026-07-28-npm-publish-time-malware-scanning-and-dual-use-metadata/) + +新しくpublishされたパッケージは、インストール可能となる前に自動でスキャンされます。 +スキャン結果に応じて通常どおり公開、手動レビュー、ブロックのいずれかとなり、publishから利用可能になるまで通常は約5分かかりますが、この時間は保証値ではありません。 +セキュリティ用途にも悪用できるdual-use contentを含むパッケージは、`package.json`の`contentPolicy`と`DISCLOSURE`ファイルで申告し、2FAを強制する方法でpublishする必要があります。 + +--- + +vlt 1.0がリリースされ、Hosted Package Registriesとecosystem mirrorsが一般提供となりました。 + +- [vlt 1.0 & Hosted Package Registries | vlt /vōlt/](https://www.vlt.io/blog/1-0) + +vlt 1.0は、Graph ModifiersとCatalogs、依存パッケージのライフサイクルスクリプトを`vlt install`と`vlt build`に分けて扱うPhased Installationsを備えています。 +また、npmの公開レジストリへ長期間有効なトークンを使わずにpublishできるOIDC Trusted Publishingにも対応しています。 +Hosted Package Registriesはnpm Registry APIと互換性があり、npm、pnpm、Yarn、Bun、Denoから利用でき、既知のマルウェアをブロックする仕組みを備えています。 + +---- + +

ヘッドライン

+ +---- + +## pnpm 11.11-11.14 | pnpm +[pnpm.io/blog/releases/11.11-11.14](https://pnpm.io/blog/releases/11.11-11.14 "pnpm 11.11-11.14 | pnpm") +

pnpm ReleaseNote

+ +pnpm 11.11-11.14の変更点について。 +`pnpm change`/`pnpm lane`/`pnpm version -r`によるworkspaceのリリース管理を追加。 +`pnpm doctor`、`pnpm access`、`pnpm team`コマンドを追加。 +`overrides`の`"pkg@"`形式をサポート、`pnpm run --sequential`の追加。 +`pnpm install`のpath traversal脆弱性、peer dependency解決のdeadlock、cold-cache解決時のメモリ使用量を修正。 + + +---- + +## Nuxt 4.5 · Nuxt Blog +[nuxt.com/blog/v4-5](https://nuxt.com/blog/v4-5 "Nuxt 4.5 · Nuxt Blog") +

Vue vite rspack ReleaseNote

+ +Nuxt v4.5.0リリース。 +Vite 8/Rspack 2/Rsbuildへの更新、実験的なSSR Streaming、Stable Error Codesの追加。 +`useLayout`、Named Views、`useFetch`/`useAsyncData`に`enabled`オプションを追加。 +`import.meta.envName`、`tracingChannel`の追加など。 +あわせて2026年7月31日にサポートが終了したNuxt 3の、最後の数リリースの一つとなるv3.21.9も公開されている。 + + +---- + +## Type-Aware Linting Stable | The JavaScript Oxidation Compiler +[oxc.rs/blog/2026-07-22-type-aware-linting-stable](https://oxc.rs/blog/2026-07-22-type-aware-linting-stable "Type-Aware Linting Stable | The JavaScript Oxidation Compiler") +

TypeScript ESLint ReleaseNote

+ +OxlintのType-Aware Linting Stableリリース。 +tsgolint v7.0.2000はTypeScript v7.0.2に対応する形でバージョンをTypeScriptと合わせる。 +`options.typeAware`/`options.typeCheck`、`--type-check`、`--debug timings`に対応など + + +---- + +## Webpack 5.109 | webpack +[webpack.js.org/blog/2026-07-24-webpack-5-109/](https://webpack.js.org/blog/2026-07-24-webpack-5-109/ "Webpack 5.109 | webpack") +

webpack ReleaseNote

+ +webpack 5.109リリース。 +CSS、HTML、TypeScript、非同期WebAssemblyの組み込みサポートは、対応するloaderが設定されていない場合に有効となる`auto`がデフォルトに。 +実験的な`output.html`で`title`/`meta`/`base`、`output.resourceHints`をサポート。 +`import.meta.glob`/`import.meta.resolve`、CommonJSのModule Concatenationをサポート。 +`infrastructureLogging.progress`、Workletのbundle、CSSの`@custom-media`などのサポートも追加。 +webpack-dev-server 6.0.0も同時に公開し、Express 5への更新、Node.js 22.15.0以上が必要になるなど。 + + +---- + +## Nuxt Security Patch Releases · Nuxt Blog +[nuxt.com/blog/v4-5-security](https://nuxt.com/blog/v4-5-security "Nuxt Security Patch Releases · Nuxt Blog") +

Vue security ReleaseNote

+ +Nuxt v4.5.1とv3.21.10リリース。 +`vue.runtimeCompiler`を有効にしたServer IslandsでのRCE、`routeRules`の認可バイパス、Server ComponentsのDoSを修正。 +`cache`/`swr`/`isr`を使うNuxt 4での`_payload.json`のキャッシュによるデータ漏えい、開発時のみ影響するNuxt DevToolsのRCEなども修正。 + + +---- + +## Release v1.62.0 · microsoft/playwright +[github.com/microsoft/playwright/releases/tag/v1.62.0](https://github.com/microsoft/playwright/releases/tag/v1.62.0 "Release v1.62.0 · microsoft/playwright") +

playwright testing ReleaseNote

+ +Playwright v1.62.0リリース。 +Component TestingがStory/Galleryモデルへ変更。 +`AbortSignal`による操作のキャンセル、`.webp`のスクリーンショットをサポート、`Reporter.preprocess()`を追加。 +`retryStrategy: "isolated"`、`apiResponse.timing()`、Playwright MCPをCLIに含めるように変更など + + +---- + +## Ember 7.1 Released +[blog.emberjs.com/ember-released-7-1/](https://blog.emberjs.com/ember-released-7-1/ "Ember 7.1 Released") +

Ember ReleaseNote

+ +Ember.js 7.1リリース。 +`{{element}}`/`{{and}}`/`{{or}}`/`{{eq}}`などのビルトインヘルパーを追加。 +strict templateで`{{on}}`/`{{fn}}`/`{{hash}}`/`{{array}}`などの自動importに対応など + + +---- + +## pnpm 11.15-11.19 | pnpm +[pnpm.io/blog/releases/11.15-11.19](https://pnpm.io/blog/releases/11.15-11.19 "pnpm 11.15-11.19 | pnpm") +

pnpm ReleaseNote

+ +pnpm 11.15から11.19までの変更点について。 +`pnpm update`/`pnpm outdated`のGitHub Actions更新対応、`pnpm update --changeset`の追加。 +`update`/`audit`設定、`publishConfig.name`、`save-prefix`の`=`サポートを追加。 +`pnpm self-update`がプロジェクト設定を参照しないように変更、TTYなしの`pnpm login`に対応など + + +---- + +## v1.20.0 | React Aria +[react-aria.adobe.com/releases/v1-20-0](https://react-aria.adobe.com/releases/v1-20-0 "v1.20.0 | React Aria") +

React JavaScript library ReleaseNote

+ +React Aria Components v1.20.0リリース。 +Popoverをhover/focus/long pressで表示する`PreviewTrigger`、テキスト入力中に補完を扱う`TokenField` alphaを追加。 +`MenuTrigger`に`trigger="contextMenu"`を追加、`useKeyboard`のショートカットAPIを改善。 +Table内でTextFieldなどの対話的なコンポーネントのサポートなど + + +---- + +## Next.js 16.3 | Next.js +[nextjs.org/blog/next-16-3](https://nextjs.org/blog/next-16-3 "Next.js 16.3 | Next.js") +

Next.js React ReleaseNote

+ +Next.js 16.3リリース。 +オプトインのInstant Navigationsとして、`cacheComponents`と`partialPrefetching`によるナビゲーションの改善を追加。 +`import.meta.glob`のサポート、App RouterのSSR内部をWeb StreamsからNode.js Streamsへ移行することによるパフォーマンス改善など。 +実験的な機能としてTurbopackのファイルシステムキャッシュとメモリ解放の設定、RustベースのReact Compiler、`useOffline`を追加。 + +- [Release v16.3.0 · vercel/next.js](https://github.com/vercel/next.js/releases/tag/v16.3.0 "Release v16.3.0 · vercel/next.js") + +---- + +## Node.js — Node.js 26.6.0 (Current) +[nodejs.org/en/blog/release/v26.6.0](https://nodejs.org/en/blog/release/v26.6.0 "Node.js — Node.js 26.6.0 (Current)") +

nodejs ReleaseNote

+ +Node.js v26.6.0リリース。 +`ffi.getCurrentEventLoop()`の追加、`node:test`に`context.log()`と`test:log`イベントを追加。 +`TestStream`イベントに`entryFile`を追加、npm 11.18.0へのアップデートなど。 + + +---- + +## Node.js — Node.js 24.19.0 (LTS) +[nodejs.org/en/blog/release/v24.19.0](https://nodejs.org/en/blog/release/v24.19.0 "Node.js — Node.js 24.19.0 (LTS)") +

nodejs ReleaseNote

+ +Node.js v24.19.0(LTS)リリース。 +`Blob.prototype.textStream()`、`--experimental-import-text`、`fs.readFile()`での`buffer`オプションをサポート。 +`stream.compose`のStable化、TLSの`certificateCompression`オプションの追加など。 + + +---- + +## vlt 1.0 & Hosted Package Registries | vlt /vōlt/ +[www.vlt.io/blog/1-0](https://www.vlt.io/blog/1-0 "vlt 1.0 & Hosted Package Registries | vlt /vōlt/") +

vlt npm package security ReleaseNote

+ +vlt 1.0リリース。 +Hosted Package Registriesとecosystem mirrorsも一般提供となった。 +Graph ModifiersとCatalogsを備える。 +依存パッケージのライフサイクルスクリプトを`vlt install`と`vlt build`に分けて扱うPhased Installations、npmの公開レジストリへのOIDC Trusted Publishingに対応。 +Hosted Package Registriesはnpm Registry APIと互換性があり、npm、pnpm、Yarn、Bun、Denoから利用でき、既知のマルウェアをブロックする仕組みを備えている。 + + +---- +

アーティクル

+ +---- + +## Errors worth reading - nostics +[nostics.dev/](https://nostics.dev/ "Errors worth reading - nostics") +

TypeScript library

+ +ライブラリのエラーコードを管理するTypeScriptライブラリ。 +エラーコードに対応する理由/修正方法の定義、ソース位置、ドキュメントURLを持つ`Diagnostic`オブジェクトを定義できる。 +Nuxtで利用されている + + +---- + +## npm publish-time malware scanning and dual-use metadata - GitHub Changelog +[github.blog/changelog/2026-07-28-npm-publish-time-malware-scanning-and-dual-use-metadata/](https://github.blog/changelog/2026-07-28-npm-publish-time-malware-scanning-and-dual-use-metadata/ "npm publish-time malware scanning and dual-use metadata - GitHub Changelog") +

npm security article

+ +npmのpublish時のマルウェアスキャンとdual-use content向けメタデータについて。 +新しくpublishされたパッケージは、インストール可能となる前にスキャンされる。 +結果に応じて通常どおり公開、手動レビュー、ブロックのいずれかとなる。 +publishから利用可能になるまで通常は約5分かかるが、この時間は保証値ではない。 +マルウェアと誤認される可能性があるパッケージは`package.json`の`contentPolicy`と`DISCLOSURE`ファイルでdual-use contentを宣言する仕組みを追加。 +宣言したパッケージは2FAを強制するtrusted publishing、対話的なpublish、staged publishingで公開する必要がある。 + + +---- + +## Cloudflare Workers and Containers now support inbound TCP connections and gRPC | The Cloudflare Blog +[blog.cloudflare.com/grpc-workers/](https://blog.cloudflare.com/grpc-workers/ "Cloudflare Workers and Containers now support inbound TCP connections and gRPC | The Cloudflare Blog") +

cloudflare JavaScript server article

+ +Cloudflare WorkersとContainersのInbound TCP/gRPC対応について。 +Workers Runtimeに`connect(socket)`ハンドラを追加し、Spectrum経由のTCPソケットをWorkerで受け取れる。 +Durable ObjectsからContainersのTCPポートへ転送し、Container上のgRPCサーバで双方向ストリーミングを扱える。 +`@connectrpc/connect`とgRPC-web変換により、WorkerだけでUnary/Server StreamingのgRPC APIを扱える。 + + +---- + +## Web Streams API 入門 ― 基本概念から実践まで +[zenn.dev/cybozu\_frontend/articles/web-streams-api-guide](https://zenn.dev/cybozu_frontend/articles/web-streams-api-guide "Web Streams API 入門 ― 基本概念から実践まで") +

JavaScript article nodejs stream

+ +Web Streams APIの基本概念から使い方について。 +`ReadableStream`/`TransformStream`/`WritableStream`の役割について解説している。teeやBackpressure、Node.js Streamとの違いも扱っている。 + + +---- +

ソフトウェア、ツール、ライブラリ関係

+ +---- + +## octanejs/octane: Octane is an incredibly efficient React replacement UI library with improved developer ergonomics +[github.com/octanejs/octane](https://github.com/octanejs/octane "octanejs/octane: Octane is an incredibly efficient React replacement UI library with improved developer ergonomics") +

React JavaScript library

+ +Infernoの後継となるReactのHooksやSuspenseに近いモデルをコンパイルして動かすUIライブラリ。 +Virtual DOMを使わず、TSX/TSRXをサポートし、Vite/Rspack/Rsbuild向けプラグインを提供する。 +条件付きHooksや依存配列なしの`useEffect`、SSR/Streaming SSRなどに対応している。 + + +---- + +## vercel-labs/scriptc: TypeScript-to-Native Compiler +[github.com/vercel-labs/scriptc](https://github.com/vercel-labs/scriptc "vercel-labs/scriptc: TypeScript-to-Native Compiler") +

TypeScript compiler Tools

+ +TypeScriptをネイティブ実行ファイルへコンパイルするコンパイラ。 +TypeScript Compiler APIで型チェックし、Typed IRをLLVM/Cバックエンドでネイティブコードへコンパイルする。 +quickjs-ngを使った動的なJSのライブラリを扱う仕組みも持っている。 + +- [Limitations | scriptc](https://scriptc.dev/limitations "Limitations | scriptc") + +---- + +## TanStack/charts: A tiny TypeScript visualization grammar for responsive, accessible, server-rendered charts—powered by granular D3 primitives. +[github.com/TanStack/charts](https://github.com/TanStack/charts "TanStack/charts: A tiny TypeScript visualization grammar for responsive, accessible, server-rendered charts—powered by granular D3 primitives.") +

JavaScript SVG graphic library

+ +D3ベースチャートライブラリ。 +`defineChart`でフレームワーク非依存のチャート定義を書き、React/Vue/Solid/Svelteなどのアダプタで描画できる。 +SVG SSR、Canvasレンダラー、アクセシビリティ、レスポンシブレイアウトを扱うランタイムを含む。 + +- [TanStack Charts](https://tanstack.com/charts/latest "TanStack Charts") + +----