Vercelが新機能「Vercel Connect」を発表、外部データ接続を短命トークンで安全に
Vercelは公式Blueskyアカウントで新機能「Vercel Connect」を発表しました。外部のデータやシステムへの接続を簡単かつ安全に行えるようにする機能で、アプリケーションやAIエージェントに対して有効期限の短いトークンを精密なスコープ付きで発行する仕組みです。詳細はVercelの公式ブログで紹介されています。
トピック別に新着順で読めます。「あのアップデート何だっけ」はキーワード・期間からも探せます。
Vercelは公式Blueskyアカウントで新機能「Vercel Connect」を発表しました。外部のデータやシステムへの接続を簡単かつ安全に行えるようにする機能で、アプリケーションやAIエージェントに対して有効期限の短いトークンを精密なスコープ付きで発行する仕組みです。詳細はVercelの公式ブログで紹介されています。

Vercelは、エージェントやアプリがSlackやGitHub、Salesforceなどの外部サービスに安全にアクセスできる新機能「Vercel Connect」をパブリックベータで公開しました。長期的なシークレットを環境変数に置く代わりに、実行時に必要な範囲だけのスコープ付き短命トークンを発行する仕組みです。環境ごとの分離やトークンの即時失効、Webhookイベントの転送機能も備えています。

Docker社は、イメージの署名・検証機能であるDocker Content Trust(DCT)と、その裏側で動くNotary v1サービス「notary.docker.io」を完全に終了すると発表しました。2025年7月に予告されていた措置が、いよいよ実施段階に入ります。DCTやdocker trustコマンドを利用している開発チームは、早めに移行計画を立てる必要があります。
Google DeepMindが公式ブログで、AIエージェントの安全性を高めるための「AI Control Roadmap」を公開しました。従来型の安全対策とリアルタイムモニタリングを組み合わせることで、社内システムのセキュリティを強化する取り組みです。詳細な技術仕様は明らかにされていませんが、AIエージェント運用における監視体制の方向性を示す発表となっています。

Vercelは、社員が作った内部アプリやAIエージェントをアクセス制御・セキュリティ境界の内側で安全に運用するための新プラットフォーム「Vercel for Enterprise Apps and Agents」を発表しました。Vercel Passport、Vercel Connect、Enterprise Managed Users、AWS上でのBYOCという4つの要素で構成され、権限管理と監査を標準機能として組み込んでいます。v0とSnowflakeの連携も含まれ、エンジニアでなくても社内データを使ったアプリ開発が可能になります。

AWSは「AWS Security Agent」に、STRIDEベースの脅威モデリング機能と、主要Gitプラットフォームに対応したリポジトリ・PR全体のコードスキャン・修正機能を追加しました。さらにKiro power、Claude Codeプラグイン、MCP経由のIDE統合により、開発者はコンテキストスイッチなしでセキュリティレビューと修正を行えるようになります。

GitLabは19.1で、AI CatalogのDuo Flowsを人間の操作なしに自動実行できるイベント駆動トリガーを追加しました。同時に、未承認のエージェントやフローを排除するガバナンス設定、保存前のフロー設定検証、AIモデルの許可リスト機能もリリースし、企業がAIワークフローを安全かつ継続的に運用できる基盤を整えています。

GitLabは19.1で、SARIF形式に対応するサードパーティ製スキャナーを全プロジェクトに統一ポリシーで適用し、検出結果を単一のビューで管理できるようにしました。あわせて、シークレット検出の精度向上や、AIエージェントの操作を記録・承認制御する新機能もベータ公開されています。

Vercelは、AIエージェントが外部サービスにアクセスする際の認証方式を刷新する「Vercel Connect」をパブリックベータとして公開しました。長期間有効なトークンを環境変数に保存する方式に代わり、実行時に短命でスコープの限定された認証情報を発行する仕組みを提供します。Slack・GitHub・Linearなどのトリガー転送や、料金体系も同時に発表されています。
Erlang/OTPプロジェクトは2026年6月10日付でパッチリリース「OTP 29.0.2」を公開しました。erts、ssh、ftp、inets、erl_interfaceなど複数アプリケーションにわたり合計7件のCVEを修正しており、SCTP解析時のバッファオーバーフローやFTPパッシブモードのSSRF、HTTPリダイレクト時の認証情報漏洩などが対象です。各パッチは基本的に個別適用が可能で、otp_patch_applyツールで既存環境に反映できます。
Prometheusプロジェクトは2026年6月17日、セキュリティ修正を中心とするパッチ版v3.5.4を公開しました。STACKIT Service Discoveryの/-/configエンドポイントでシークレットが平文露出する問題や依存ライブラリのCVE、UI関連パッケージの脆弱性を修正し、コンテナイメージの配布先にGitHub Container Registryを追加しています。
nginxのmainlineブランチで最新版となる1.31.2が公開されました。今回のリリースでは、HTTP/3・gRPC・charsetの各モジュールに存在した3件のセキュリティ脆弱性が修正されています。あわせて$request_id生成の高速化や$ssl_sigalgs変数の追加といった機能改善も取り込まれました。
nginx安定版1.30.3がリリースされ、ngx_http_proxy_v2_moduleとngx_http_grpc_moduleのバッファオーバーフロー(CVE-2026-42055)、ngx_http_charset_moduleのバッファオーバーリード(CVE-2026-48142)が修正されました。これらのモジュールを利用している環境では早期のアップデートが推奨されます。
Node.js公式が2026年6月18日、LTS版22系の最新セキュリティリリース「v22.23.0(Jod)」を公開しました。TLSのホスト名検証やWebCryptoの出力長チェックなど、Highと判定された2件を含む合計11件のCVEが修正されています。nghttp2やopenssl、llhttp、undiciなどの依存ライブラリも更新されています。
Node.js公式が24.17.0(LTS、コードネーム'Krypton')をリリースしました。TLSのホスト名検証やWebCryptoの出力長チェックなど、深刻度Highを含む合計11件のCVEを修正するセキュリティ専用リリースです。あわせてOpenSSLやnghttp2などの依存ライブラリも更新されています。
Node.js公式が2026年6月18日にセキュリティリリースとしてv26.3.1(Current)を公開しました。深刻度Highの2件を含む合計11件のCVEが修正されており、TLSのホスト名検証やWebCryptoの出力長、HTTP/2のメモリ肥大化などが対象です。依存ライブラリのllhttp・undici・OpenSSLも更新されています。

GitHubは静的解析エンジンCodeQLの最新版2.26.0をリリースしました。GitHub code scanningの基盤であるCodeQLが新たに**Kotlin 2.4.0**をサポートし、**AIプロンプトインジェクション**を検出する機能が加わりました。詳細なクエリ内容は公開情報が限られていますが、主要な変更点は以上の2点です。

Hugging Face公式ブログに「MosaicLeaks: Can your research agent keep a secret?」というタイトルの記事が公開されましたが、本記事作成時点で参照できた原文には本文テキストが含まれておらず、具体的な内容を確認できませんでした。タイトルからは、AI研究エージェントが機密情報や秘匿すべきデータをどのように扱うかというセキュリティ・プライバシー観点の考察が想定されます。
pnpmの最新パッチ版10.34.4がリリースされ、pnpm-workspace.yamlやlockfileのエイリアスを悪用したパストラバーサル攻撃を防ぐセキュリティ修正が複数含まれました。また.npmrcの警告メッセージが引き起こしうるコマンドインジェクションのリスクも解消されています。悪意あるリポジトリを`pnpm install`した際の被害範囲を狭める内容です。
Google Cloudが2026年6月22日付のリリースノートを公開しました。Apigee Xの多数のCVE修正、Compute EngineとCloud BillingにおけるCUD推奨機能のGA化、Cloud SQLのCMEK対応バックアップGA、Looker 26.10やGemini Enterprise Agent Platformの新機能など、多くのサービスに更新が及んでいます。