Skip to content
Merged
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
294 changes: 294 additions & 0 deletions _i18n/ja/_posts/2026/2026-08-05-777draft.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,294 @@
---
title: "2026-08-05のJS: Next.js 16.3、npmのpublish時マルウェアスキャン、vlt 1.0"
author: "azu"
layout: post
date : 2026-08-05T00:23:21.550Z
category: JSer
tags:
- Next.js
- React
- npm
- security
- vlt

---

JSer.info #777 - Next.js 16.3がリリースされました。

- [Next.js 16.3 | Next.js](https://nextjs.org/blog/next-16-3)
- [Release v16.3.0 · vercel/next.js](https://github.com/vercel/next.js/releases/tag/v16.3.0)

オプトインのInstant Navigationsとして、`cacheComponents`と`partialPrefetching`を使ったナビゲーションの改善が追加されています。
`import.meta.glob`のサポートや、App RouterのSSR内部をWeb StreamsからNode.js Streamsへ移行することによるパフォーマンス改善も含まれます。
実験的な機能として、Turbopackのファイルシステムキャッシュとメモリ解放の設定、RustベースのReact Compiler、`useOffline`が追加されています。

---

npmで、publish時のマルウェアスキャンが導入されました。

- [npm publish-time malware scanning and dual-use metadata - GitHub Changelog](https://github.blog/changelog/2026-07-28-npm-publish-time-malware-scanning-and-dual-use-metadata/)

新しくpublishされたパッケージは、インストール可能となる前に自動でスキャンされます。
スキャン結果に応じて通常どおり公開、手動レビュー、ブロックのいずれかとなり、publishから利用可能になるまで通常は約5分かかりますが、この時間は保証値ではありません。
セキュリティ用途にも悪用できるdual-use contentを含むパッケージは、`package.json`の`contentPolicy`と`DISCLOSURE`ファイルで申告し、2FAを強制する方法でpublishする必要があります。

---

vlt 1.0がリリースされ、Hosted Package Registriesとecosystem mirrorsが一般提供となりました。

- [vlt 1.0 & Hosted Package Registries | vlt /vōlt/](https://www.vlt.io/blog/1-0)

vlt 1.0は、Graph ModifiersとCatalogs、依存パッケージのライフサイクルスクリプトを`vlt install`と`vlt build`に分けて扱うPhased Installationsを備えています。
また、npmの公開レジストリへ長期間有効なトークンを使わずにpublishできるOIDC Trusted Publishingにも対応しています。
Hosted Package Registriesはnpm Registry APIと互換性があり、npm、pnpm、Yarn、Bun、Denoから利用でき、既知のマルウェアをブロックする仕組みを備えています。

----

<h1 class="site-genre">ヘッドライン</h1>

----

## pnpm 11.11-11.14 | pnpm
[pnpm.io/blog/releases/11.11-11.14](https://pnpm.io/blog/releases/11.11-11.14 "pnpm 11.11-11.14 | pnpm")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">pnpm</span> <span class="jser-tag">ReleaseNote</span></p>

pnpm 11.11-11.14の変更点について。
`pnpm change`/`pnpm lane`/`pnpm version -r`によるworkspaceのリリース管理を追加。
`pnpm doctor`、`pnpm access`、`pnpm team`コマンドを追加。
`overrides`の`"pkg@"`形式をサポート、`pnpm run --sequential`の追加。
`pnpm install`のpath traversal脆弱性、peer dependency解決のdeadlock、cold-cache解決時のメモリ使用量を修正。


----

## Nuxt 4.5 · Nuxt Blog
[nuxt.com/blog/v4-5](https://nuxt.com/blog/v4-5 "Nuxt 4.5 · Nuxt Blog")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">Vue</span> <span class="jser-tag">vite</span> <span class="jser-tag">rspack</span> <span class="jser-tag">ReleaseNote</span></p>

Nuxt v4.5.0リリース。
Vite 8/Rspack 2/Rsbuildへの更新、実験的なSSR Streaming、Stable Error Codesの追加。
`useLayout`、Named Views、`useFetch`/`useAsyncData`に`enabled`オプションを追加。
`import.meta.envName`、`tracingChannel`の追加など。
あわせて2026年7月31日にサポートが終了したNuxt 3の、最後の数リリースの一つとなるv3.21.9も公開されている。


----

## Type-Aware Linting Stable | The JavaScript Oxidation Compiler
[oxc.rs/blog/2026-07-22-type-aware-linting-stable](https://oxc.rs/blog/2026-07-22-type-aware-linting-stable "Type-Aware Linting Stable | The JavaScript Oxidation Compiler")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">TypeScript</span> <span class="jser-tag">ESLint</span> <span class="jser-tag">ReleaseNote</span></p>

OxlintのType-Aware Linting Stableリリース。
tsgolint v7.0.2000はTypeScript v7.0.2に対応する形でバージョンをTypeScriptと合わせる。
`options.typeAware`/`options.typeCheck`、`--type-check`、`--debug timings`に対応など


----

## Webpack 5.109 | webpack
[webpack.js.org/blog/2026-07-24-webpack-5-109/](https://webpack.js.org/blog/2026-07-24-webpack-5-109/ "Webpack 5.109 | webpack")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">webpack</span> <span class="jser-tag">ReleaseNote</span></p>

webpack 5.109リリース。
CSS、HTML、TypeScript、非同期WebAssemblyの組み込みサポートは、対応するloaderが設定されていない場合に有効となる`auto`がデフォルトに。
実験的な`output.html`で`title`/`meta`/`base`、`output.resourceHints`をサポート。
`import.meta.glob`/`import.meta.resolve`、CommonJSのModule Concatenationをサポート。
`infrastructureLogging.progress`、Workletのbundle、CSSの`@custom-media`などのサポートも追加。
webpack-dev-server 6.0.0も同時に公開し、Express 5への更新、Node.js 22.15.0以上が必要になるなど。


----

## Nuxt Security Patch Releases · Nuxt Blog
[nuxt.com/blog/v4-5-security](https://nuxt.com/blog/v4-5-security "Nuxt Security Patch Releases · Nuxt Blog")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">Vue</span> <span class="jser-tag">security</span> <span class="jser-tag">ReleaseNote</span></p>

Nuxt v4.5.1とv3.21.10リリース。
`vue.runtimeCompiler`を有効にしたServer IslandsでのRCE、`routeRules`の認可バイパス、Server ComponentsのDoSを修正。
`cache`/`swr`/`isr`を使うNuxt 4での`_payload.json`のキャッシュによるデータ漏えい、開発時のみ影響するNuxt DevToolsのRCEなども修正。


----

## Release v1.62.0 · microsoft/playwright
[github.com/microsoft/playwright/releases/tag/v1.62.0](https://github.com/microsoft/playwright/releases/tag/v1.62.0 "Release v1.62.0 · microsoft/playwright")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">playwright</span> <span class="jser-tag">testing</span> <span class="jser-tag">ReleaseNote</span></p>

Playwright v1.62.0リリース。
Component TestingがStory/Galleryモデルへ変更。
`AbortSignal`による操作のキャンセル、`.webp`のスクリーンショットをサポート、`Reporter.preprocess()`を追加。
`retryStrategy: "isolated"`、`apiResponse.timing()`、Playwright MCPをCLIに含めるように変更など


----

## Ember 7.1 Released
[blog.emberjs.com/ember-released-7-1/](https://blog.emberjs.com/ember-released-7-1/ "Ember 7.1 Released")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">Ember</span> <span class="jser-tag">ReleaseNote</span></p>

Ember.js 7.1リリース。
`{{element}}`/`{{and}}`/`{{or}}`/`{{eq}}`などのビルトインヘルパーを追加。
strict templateで`{{on}}`/`{{fn}}`/`{{hash}}`/`{{array}}`などの自動importに対応など


----

## pnpm 11.15-11.19 | pnpm
[pnpm.io/blog/releases/11.15-11.19](https://pnpm.io/blog/releases/11.15-11.19 "pnpm 11.15-11.19 | pnpm")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">pnpm</span> <span class="jser-tag">ReleaseNote</span></p>

pnpm 11.15から11.19までの変更点について。
`pnpm update`/`pnpm outdated`のGitHub Actions更新対応、`pnpm update --changeset`の追加。
`update`/`audit`設定、`publishConfig.name`、`save-prefix`の`=`サポートを追加。
`pnpm self-update`がプロジェクト設定を参照しないように変更、TTYなしの`pnpm login`に対応など


----

## v1.20.0 | React Aria
[react-aria.adobe.com/releases/v1-20-0](https://react-aria.adobe.com/releases/v1-20-0 "v1.20.0 | React Aria")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">React</span> <span class="jser-tag">JavaScript</span> <span class="jser-tag">library</span> <span class="jser-tag">ReleaseNote</span></p>

React Aria Components v1.20.0リリース。
Popoverをhover/focus/long pressで表示する`PreviewTrigger`、テキスト入力中に補完を扱う`TokenField` alphaを追加。
`MenuTrigger`に`trigger="contextMenu"`を追加、`useKeyboard`のショートカットAPIを改善。
Table内でTextFieldなどの対話的なコンポーネントのサポートなど


----

## Next.js 16.3 | Next.js
[nextjs.org/blog/next-16-3](https://nextjs.org/blog/next-16-3 "Next.js 16.3 | Next.js")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">Next.js</span> <span class="jser-tag">React</span> <span class="jser-tag">ReleaseNote</span></p>

Next.js 16.3リリース。
オプトインのInstant Navigationsとして、`cacheComponents`と`partialPrefetching`によるナビゲーションの改善を追加。
`import.meta.glob`のサポート、App RouterのSSR内部をWeb StreamsからNode.js Streamsへ移行することによるパフォーマンス改善など。
実験的な機能としてTurbopackのファイルシステムキャッシュとメモリ解放の設定、RustベースのReact Compiler、`useOffline`を追加。

- [Release v16.3.0 · vercel/next.js](https://github.com/vercel/next.js/releases/tag/v16.3.0 "Release v16.3.0 · vercel/next.js")

----

## Node.js — Node.js 26.6.0 (Current)
[nodejs.org/en/blog/release/v26.6.0](https://nodejs.org/en/blog/release/v26.6.0 "Node.js — Node.js 26.6.0 (Current)")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">nodejs</span> <span class="jser-tag">ReleaseNote</span></p>

Node.js v26.6.0リリース。
`ffi.getCurrentEventLoop()`の追加、`node:test`に`context.log()`と`test:log`イベントを追加。
`TestStream`イベントに`entryFile`を追加、npm 11.18.0へのアップデートなど。


----

## Node.js — Node.js 24.19.0 (LTS)
[nodejs.org/en/blog/release/v24.19.0](https://nodejs.org/en/blog/release/v24.19.0 "Node.js — Node.js 24.19.0 (LTS)")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">nodejs</span> <span class="jser-tag">ReleaseNote</span></p>

Node.js v24.19.0(LTS)リリース。
`Blob.prototype.textStream()`、`--experimental-import-text`、`fs.readFile()`での`buffer`オプションをサポート。
`stream.compose`のStable化、TLSの`certificateCompression`オプションの追加など。


----

## vlt 1.0 &amp; Hosted Package Registries | vlt /vōlt/
[www.vlt.io/blog/1-0](https://www.vlt.io/blog/1-0 "vlt 1.0 &amp; Hosted Package Registries | vlt /vōlt/")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">vlt</span> <span class="jser-tag">npm</span> <span class="jser-tag">package</span> <span class="jser-tag">security</span> <span class="jser-tag">ReleaseNote</span></p>

vlt 1.0リリース。
Hosted Package Registriesとecosystem mirrorsも一般提供となった。
Graph ModifiersとCatalogsを備える。
依存パッケージのライフサイクルスクリプトを`vlt install`と`vlt build`に分けて扱うPhased Installations、npmの公開レジストリへのOIDC Trusted Publishingに対応。
Hosted Package Registriesはnpm Registry APIと互換性があり、npm、pnpm、Yarn、Bun、Denoから利用でき、既知のマルウェアをブロックする仕組みを備えている。


----
<h1 class="site-genre">アーティクル</h1>

----

## Errors worth reading - nostics
[nostics.dev/](https://nostics.dev/ "Errors worth reading - nostics")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">TypeScript</span> <span class="jser-tag">library</span></p>

ライブラリのエラーコードを管理するTypeScriptライブラリ。
エラーコードに対応する理由/修正方法の定義、ソース位置、ドキュメントURLを持つ`Diagnostic`オブジェクトを定義できる。
Nuxtで利用されている


----

## npm publish-time malware scanning and dual-use metadata - GitHub Changelog
[github.blog/changelog/2026-07-28-npm-publish-time-malware-scanning-and-dual-use-metadata/](https://github.blog/changelog/2026-07-28-npm-publish-time-malware-scanning-and-dual-use-metadata/ "npm publish-time malware scanning and dual-use metadata - GitHub Changelog")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">npm</span> <span class="jser-tag">security</span> <span class="jser-tag">article</span></p>

npmのpublish時のマルウェアスキャンとdual-use content向けメタデータについて。
新しくpublishされたパッケージは、インストール可能となる前にスキャンされる。
結果に応じて通常どおり公開、手動レビュー、ブロックのいずれかとなる。
publishから利用可能になるまで通常は約5分かかるが、この時間は保証値ではない。
マルウェアと誤認される可能性があるパッケージは`package.json`の`contentPolicy`と`DISCLOSURE`ファイルでdual-use contentを宣言する仕組みを追加。
宣言したパッケージは2FAを強制するtrusted publishing、対話的なpublish、staged publishingで公開する必要がある。


----

## Cloudflare Workers and Containers now support inbound TCP connections and gRPC | The Cloudflare Blog
[blog.cloudflare.com/grpc-workers/](https://blog.cloudflare.com/grpc-workers/ "Cloudflare Workers and Containers now support inbound TCP connections and gRPC | The Cloudflare Blog")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">cloudflare</span> <span class="jser-tag">JavaScript</span> <span class="jser-tag">server</span> <span class="jser-tag">article</span></p>

Cloudflare WorkersとContainersのInbound TCP/gRPC対応について。
Workers Runtimeに`connect(socket)`ハンドラを追加し、Spectrum経由のTCPソケットをWorkerで受け取れる。
Durable ObjectsからContainersのTCPポートへ転送し、Container上のgRPCサーバで双方向ストリーミングを扱える。
`@connectrpc/connect`とgRPC-web変換により、WorkerだけでUnary/Server StreamingのgRPC APIを扱える。


----

## Web Streams API 入門 ― 基本概念から実践まで
[zenn.dev/cybozu\_frontend/articles/web-streams-api-guide](https://zenn.dev/cybozu_frontend/articles/web-streams-api-guide "Web Streams API 入門 ― 基本概念から実践まで")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">JavaScript</span> <span class="jser-tag">article</span> <span class="jser-tag">nodejs</span> <span class="jser-tag">stream</span></p>

Web Streams APIの基本概念から使い方について。
`ReadableStream`/`TransformStream`/`WritableStream`の役割について解説している。teeやBackpressure、Node.js Streamとの違いも扱っている。


----
<h1 class="site-genre">ソフトウェア、ツール、ライブラリ関係</h1>

----

## octanejs/octane: Octane is an incredibly efficient React replacement UI library with improved developer ergonomics
[github.com/octanejs/octane](https://github.com/octanejs/octane "octanejs/octane: Octane is an incredibly efficient React replacement UI library with improved developer ergonomics")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">React</span> <span class="jser-tag">JavaScript</span> <span class="jser-tag">library</span></p>

Infernoの後継となるReactのHooksやSuspenseに近いモデルをコンパイルして動かすUIライブラリ。
Virtual DOMを使わず、TSX/TSRXをサポートし、Vite/Rspack/Rsbuild向けプラグインを提供する。
条件付きHooksや依存配列なしの`useEffect`、SSR/Streaming SSRなどに対応している。


----

## vercel-labs/scriptc: TypeScript-to-Native Compiler
[github.com/vercel-labs/scriptc](https://github.com/vercel-labs/scriptc "vercel-labs/scriptc: TypeScript-to-Native Compiler")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">TypeScript</span> <span class="jser-tag">compiler</span> <span class="jser-tag">Tools</span></p>

TypeScriptをネイティブ実行ファイルへコンパイルするコンパイラ。
TypeScript Compiler APIで型チェックし、Typed IRをLLVM/Cバックエンドでネイティブコードへコンパイルする。
quickjs-ngを使った動的なJSのライブラリを扱う仕組みも持っている。

- [Limitations | scriptc](https://scriptc.dev/limitations "Limitations | scriptc")

----

## TanStack/charts: A tiny TypeScript visualization grammar for responsive, accessible, server-rendered charts—powered by granular D3 primitives.
[github.com/TanStack/charts](https://github.com/TanStack/charts "TanStack/charts: A tiny TypeScript visualization grammar for responsive, accessible, server-rendered charts—powered by granular D3 primitives.")
<p class="jser-tags jser-tag-icon"><span class="jser-tag">JavaScript</span> <span class="jser-tag">SVG</span> <span class="jser-tag">graphic</span> <span class="jser-tag">library</span></p>

D3ベースチャートライブラリ。
`defineChart`でフレームワーク非依存のチャート定義を書き、React/Vue/Solid/Svelteなどのアダプタで描画できる。
SVG SSR、Canvasレンダラー、アクセシビリティ、レスポンシブレイアウトを扱うランタイムを含む。

- [TanStack Charts](https://tanstack.com/charts/latest "TanStack Charts")

----
Loading