diff --git a/_i18n/ja/_posts/2026/2026-08-05-777draft.md b/_i18n/ja/_posts/2026/2026-08-05-777draft.md
new file mode 100644
index 00000000000..01dd56695c4
--- /dev/null
+++ b/_i18n/ja/_posts/2026/2026-08-05-777draft.md
@@ -0,0 +1,294 @@
+---
+title: "2026-08-05のJS: Next.js 16.3、npmのpublish時マルウェアスキャン、vlt 1.0"
+author: "azu"
+layout: post
+date : 2026-08-05T00:23:21.550Z
+category: JSer
+tags:
+- Next.js
+- React
+- npm
+- security
+- vlt
+
+---
+
+JSer.info #777 - Next.js 16.3がリリースされました。
+
+- [Next.js 16.3 | Next.js](https://nextjs.org/blog/next-16-3)
+- [Release v16.3.0 · vercel/next.js](https://github.com/vercel/next.js/releases/tag/v16.3.0)
+
+オプトインのInstant Navigationsとして、`cacheComponents`と`partialPrefetching`を使ったナビゲーションの改善が追加されています。
+`import.meta.glob`のサポートや、App RouterのSSR内部をWeb StreamsからNode.js Streamsへ移行することによるパフォーマンス改善も含まれます。
+実験的な機能として、Turbopackのファイルシステムキャッシュとメモリ解放の設定、RustベースのReact Compiler、`useOffline`が追加されています。
+
+---
+
+npmで、publish時のマルウェアスキャンが導入されました。
+
+- [npm publish-time malware scanning and dual-use metadata - GitHub Changelog](https://github.blog/changelog/2026-07-28-npm-publish-time-malware-scanning-and-dual-use-metadata/)
+
+新しくpublishされたパッケージは、インストール可能となる前に自動でスキャンされます。
+スキャン結果に応じて通常どおり公開、手動レビュー、ブロックのいずれかとなり、publishから利用可能になるまで通常は約5分かかりますが、この時間は保証値ではありません。
+セキュリティ用途にも悪用できるdual-use contentを含むパッケージは、`package.json`の`contentPolicy`と`DISCLOSURE`ファイルで申告し、2FAを強制する方法でpublishする必要があります。
+
+---
+
+vlt 1.0がリリースされ、Hosted Package Registriesとecosystem mirrorsが一般提供となりました。
+
+- [vlt 1.0 & Hosted Package Registries | vlt /vōlt/](https://www.vlt.io/blog/1-0)
+
+vlt 1.0は、Graph ModifiersとCatalogs、依存パッケージのライフサイクルスクリプトを`vlt install`と`vlt build`に分けて扱うPhased Installationsを備えています。
+また、npmの公開レジストリへ長期間有効なトークンを使わずにpublishできるOIDC Trusted Publishingにも対応しています。
+Hosted Package Registriesはnpm Registry APIと互換性があり、npm、pnpm、Yarn、Bun、Denoから利用でき、既知のマルウェアをブロックする仕組みを備えています。
+
+----
+
+
ヘッドライン
+
+----
+
+## pnpm 11.11-11.14 | pnpm
+[pnpm.io/blog/releases/11.11-11.14](https://pnpm.io/blog/releases/11.11-11.14 "pnpm 11.11-11.14 | pnpm")
+pnpm ReleaseNote
+
+pnpm 11.11-11.14の変更点について。
+`pnpm change`/`pnpm lane`/`pnpm version -r`によるworkspaceのリリース管理を追加。
+`pnpm doctor`、`pnpm access`、`pnpm team`コマンドを追加。
+`overrides`の`"pkg@"`形式をサポート、`pnpm run --sequential`の追加。
+`pnpm install`のpath traversal脆弱性、peer dependency解決のdeadlock、cold-cache解決時のメモリ使用量を修正。
+
+
+----
+
+## Nuxt 4.5 · Nuxt Blog
+[nuxt.com/blog/v4-5](https://nuxt.com/blog/v4-5 "Nuxt 4.5 · Nuxt Blog")
+Vue vite rspack ReleaseNote
+
+Nuxt v4.5.0リリース。
+Vite 8/Rspack 2/Rsbuildへの更新、実験的なSSR Streaming、Stable Error Codesの追加。
+`useLayout`、Named Views、`useFetch`/`useAsyncData`に`enabled`オプションを追加。
+`import.meta.envName`、`tracingChannel`の追加など。
+あわせて2026年7月31日にサポートが終了したNuxt 3の、最後の数リリースの一つとなるv3.21.9も公開されている。
+
+
+----
+
+## Type-Aware Linting Stable | The JavaScript Oxidation Compiler
+[oxc.rs/blog/2026-07-22-type-aware-linting-stable](https://oxc.rs/blog/2026-07-22-type-aware-linting-stable "Type-Aware Linting Stable | The JavaScript Oxidation Compiler")
+TypeScript ESLint ReleaseNote
+
+OxlintのType-Aware Linting Stableリリース。
+tsgolint v7.0.2000はTypeScript v7.0.2に対応する形でバージョンをTypeScriptと合わせる。
+`options.typeAware`/`options.typeCheck`、`--type-check`、`--debug timings`に対応など
+
+
+----
+
+## Webpack 5.109 | webpack
+[webpack.js.org/blog/2026-07-24-webpack-5-109/](https://webpack.js.org/blog/2026-07-24-webpack-5-109/ "Webpack 5.109 | webpack")
+webpack ReleaseNote
+
+webpack 5.109リリース。
+CSS、HTML、TypeScript、非同期WebAssemblyの組み込みサポートは、対応するloaderが設定されていない場合に有効となる`auto`がデフォルトに。
+実験的な`output.html`で`title`/`meta`/`base`、`output.resourceHints`をサポート。
+`import.meta.glob`/`import.meta.resolve`、CommonJSのModule Concatenationをサポート。
+`infrastructureLogging.progress`、Workletのbundle、CSSの`@custom-media`などのサポートも追加。
+webpack-dev-server 6.0.0も同時に公開し、Express 5への更新、Node.js 22.15.0以上が必要になるなど。
+
+
+----
+
+## Nuxt Security Patch Releases · Nuxt Blog
+[nuxt.com/blog/v4-5-security](https://nuxt.com/blog/v4-5-security "Nuxt Security Patch Releases · Nuxt Blog")
+Vue security ReleaseNote
+
+Nuxt v4.5.1とv3.21.10リリース。
+`vue.runtimeCompiler`を有効にしたServer IslandsでのRCE、`routeRules`の認可バイパス、Server ComponentsのDoSを修正。
+`cache`/`swr`/`isr`を使うNuxt 4での`_payload.json`のキャッシュによるデータ漏えい、開発時のみ影響するNuxt DevToolsのRCEなども修正。
+
+
+----
+
+## Release v1.62.0 · microsoft/playwright
+[github.com/microsoft/playwright/releases/tag/v1.62.0](https://github.com/microsoft/playwright/releases/tag/v1.62.0 "Release v1.62.0 · microsoft/playwright")
+playwright testing ReleaseNote
+
+Playwright v1.62.0リリース。
+Component TestingがStory/Galleryモデルへ変更。
+`AbortSignal`による操作のキャンセル、`.webp`のスクリーンショットをサポート、`Reporter.preprocess()`を追加。
+`retryStrategy: "isolated"`、`apiResponse.timing()`、Playwright MCPをCLIに含めるように変更など
+
+
+----
+
+## Ember 7.1 Released
+[blog.emberjs.com/ember-released-7-1/](https://blog.emberjs.com/ember-released-7-1/ "Ember 7.1 Released")
+Ember ReleaseNote
+
+Ember.js 7.1リリース。
+`{{element}}`/`{{and}}`/`{{or}}`/`{{eq}}`などのビルトインヘルパーを追加。
+strict templateで`{{on}}`/`{{fn}}`/`{{hash}}`/`{{array}}`などの自動importに対応など
+
+
+----
+
+## pnpm 11.15-11.19 | pnpm
+[pnpm.io/blog/releases/11.15-11.19](https://pnpm.io/blog/releases/11.15-11.19 "pnpm 11.15-11.19 | pnpm")
+pnpm ReleaseNote
+
+pnpm 11.15から11.19までの変更点について。
+`pnpm update`/`pnpm outdated`のGitHub Actions更新対応、`pnpm update --changeset`の追加。
+`update`/`audit`設定、`publishConfig.name`、`save-prefix`の`=`サポートを追加。
+`pnpm self-update`がプロジェクト設定を参照しないように変更、TTYなしの`pnpm login`に対応など
+
+
+----
+
+## v1.20.0 | React Aria
+[react-aria.adobe.com/releases/v1-20-0](https://react-aria.adobe.com/releases/v1-20-0 "v1.20.0 | React Aria")
+React JavaScript library ReleaseNote
+
+React Aria Components v1.20.0リリース。
+Popoverをhover/focus/long pressで表示する`PreviewTrigger`、テキスト入力中に補完を扱う`TokenField` alphaを追加。
+`MenuTrigger`に`trigger="contextMenu"`を追加、`useKeyboard`のショートカットAPIを改善。
+Table内でTextFieldなどの対話的なコンポーネントのサポートなど
+
+
+----
+
+## Next.js 16.3 | Next.js
+[nextjs.org/blog/next-16-3](https://nextjs.org/blog/next-16-3 "Next.js 16.3 | Next.js")
+Next.js React ReleaseNote
+
+Next.js 16.3リリース。
+オプトインのInstant Navigationsとして、`cacheComponents`と`partialPrefetching`によるナビゲーションの改善を追加。
+`import.meta.glob`のサポート、App RouterのSSR内部をWeb StreamsからNode.js Streamsへ移行することによるパフォーマンス改善など。
+実験的な機能としてTurbopackのファイルシステムキャッシュとメモリ解放の設定、RustベースのReact Compiler、`useOffline`を追加。
+
+- [Release v16.3.0 · vercel/next.js](https://github.com/vercel/next.js/releases/tag/v16.3.0 "Release v16.3.0 · vercel/next.js")
+
+----
+
+## Node.js — Node.js 26.6.0 (Current)
+[nodejs.org/en/blog/release/v26.6.0](https://nodejs.org/en/blog/release/v26.6.0 "Node.js — Node.js 26.6.0 (Current)")
+nodejs ReleaseNote
+
+Node.js v26.6.0リリース。
+`ffi.getCurrentEventLoop()`の追加、`node:test`に`context.log()`と`test:log`イベントを追加。
+`TestStream`イベントに`entryFile`を追加、npm 11.18.0へのアップデートなど。
+
+
+----
+
+## Node.js — Node.js 24.19.0 (LTS)
+[nodejs.org/en/blog/release/v24.19.0](https://nodejs.org/en/blog/release/v24.19.0 "Node.js — Node.js 24.19.0 (LTS)")
+nodejs ReleaseNote
+
+Node.js v24.19.0(LTS)リリース。
+`Blob.prototype.textStream()`、`--experimental-import-text`、`fs.readFile()`での`buffer`オプションをサポート。
+`stream.compose`のStable化、TLSの`certificateCompression`オプションの追加など。
+
+
+----
+
+## vlt 1.0 & Hosted Package Registries | vlt /vōlt/
+[www.vlt.io/blog/1-0](https://www.vlt.io/blog/1-0 "vlt 1.0 & Hosted Package Registries | vlt /vōlt/")
+vlt npm package security ReleaseNote
+
+vlt 1.0リリース。
+Hosted Package Registriesとecosystem mirrorsも一般提供となった。
+Graph ModifiersとCatalogsを備える。
+依存パッケージのライフサイクルスクリプトを`vlt install`と`vlt build`に分けて扱うPhased Installations、npmの公開レジストリへのOIDC Trusted Publishingに対応。
+Hosted Package Registriesはnpm Registry APIと互換性があり、npm、pnpm、Yarn、Bun、Denoから利用でき、既知のマルウェアをブロックする仕組みを備えている。
+
+
+----
+アーティクル
+
+----
+
+## Errors worth reading - nostics
+[nostics.dev/](https://nostics.dev/ "Errors worth reading - nostics")
+TypeScript library
+
+ライブラリのエラーコードを管理するTypeScriptライブラリ。
+エラーコードに対応する理由/修正方法の定義、ソース位置、ドキュメントURLを持つ`Diagnostic`オブジェクトを定義できる。
+Nuxtで利用されている
+
+
+----
+
+## npm publish-time malware scanning and dual-use metadata - GitHub Changelog
+[github.blog/changelog/2026-07-28-npm-publish-time-malware-scanning-and-dual-use-metadata/](https://github.blog/changelog/2026-07-28-npm-publish-time-malware-scanning-and-dual-use-metadata/ "npm publish-time malware scanning and dual-use metadata - GitHub Changelog")
+npm security article
+
+npmのpublish時のマルウェアスキャンとdual-use content向けメタデータについて。
+新しくpublishされたパッケージは、インストール可能となる前にスキャンされる。
+結果に応じて通常どおり公開、手動レビュー、ブロックのいずれかとなる。
+publishから利用可能になるまで通常は約5分かかるが、この時間は保証値ではない。
+マルウェアと誤認される可能性があるパッケージは`package.json`の`contentPolicy`と`DISCLOSURE`ファイルでdual-use contentを宣言する仕組みを追加。
+宣言したパッケージは2FAを強制するtrusted publishing、対話的なpublish、staged publishingで公開する必要がある。
+
+
+----
+
+## Cloudflare Workers and Containers now support inbound TCP connections and gRPC | The Cloudflare Blog
+[blog.cloudflare.com/grpc-workers/](https://blog.cloudflare.com/grpc-workers/ "Cloudflare Workers and Containers now support inbound TCP connections and gRPC | The Cloudflare Blog")
+cloudflare JavaScript server article
+
+Cloudflare WorkersとContainersのInbound TCP/gRPC対応について。
+Workers Runtimeに`connect(socket)`ハンドラを追加し、Spectrum経由のTCPソケットをWorkerで受け取れる。
+Durable ObjectsからContainersのTCPポートへ転送し、Container上のgRPCサーバで双方向ストリーミングを扱える。
+`@connectrpc/connect`とgRPC-web変換により、WorkerだけでUnary/Server StreamingのgRPC APIを扱える。
+
+
+----
+
+## Web Streams API 入門 ― 基本概念から実践まで
+[zenn.dev/cybozu\_frontend/articles/web-streams-api-guide](https://zenn.dev/cybozu_frontend/articles/web-streams-api-guide "Web Streams API 入門 ― 基本概念から実践まで")
+JavaScript article nodejs stream
+
+Web Streams APIの基本概念から使い方について。
+`ReadableStream`/`TransformStream`/`WritableStream`の役割について解説している。teeやBackpressure、Node.js Streamとの違いも扱っている。
+
+
+----
+ソフトウェア、ツール、ライブラリ関係
+
+----
+
+## octanejs/octane: Octane is an incredibly efficient React replacement UI library with improved developer ergonomics
+[github.com/octanejs/octane](https://github.com/octanejs/octane "octanejs/octane: Octane is an incredibly efficient React replacement UI library with improved developer ergonomics")
+React JavaScript library
+
+Infernoの後継となるReactのHooksやSuspenseに近いモデルをコンパイルして動かすUIライブラリ。
+Virtual DOMを使わず、TSX/TSRXをサポートし、Vite/Rspack/Rsbuild向けプラグインを提供する。
+条件付きHooksや依存配列なしの`useEffect`、SSR/Streaming SSRなどに対応している。
+
+
+----
+
+## vercel-labs/scriptc: TypeScript-to-Native Compiler
+[github.com/vercel-labs/scriptc](https://github.com/vercel-labs/scriptc "vercel-labs/scriptc: TypeScript-to-Native Compiler")
+TypeScript compiler Tools
+
+TypeScriptをネイティブ実行ファイルへコンパイルするコンパイラ。
+TypeScript Compiler APIで型チェックし、Typed IRをLLVM/Cバックエンドでネイティブコードへコンパイルする。
+quickjs-ngを使った動的なJSのライブラリを扱う仕組みも持っている。
+
+- [Limitations | scriptc](https://scriptc.dev/limitations "Limitations | scriptc")
+
+----
+
+## TanStack/charts: A tiny TypeScript visualization grammar for responsive, accessible, server-rendered charts—powered by granular D3 primitives.
+[github.com/TanStack/charts](https://github.com/TanStack/charts "TanStack/charts: A tiny TypeScript visualization grammar for responsive, accessible, server-rendered charts—powered by granular D3 primitives.")
+JavaScript SVG graphic library
+
+D3ベースチャートライブラリ。
+`defineChart`でフレームワーク非依存のチャート定義を書き、React/Vue/Solid/Svelteなどのアダプタで描画できる。
+SVG SSR、Canvasレンダラー、アクセシビリティ、レスポンシブレイアウトを扱うランタイムを含む。
+
+- [TanStack Charts](https://tanstack.com/charts/latest "TanStack Charts")
+
+----