Start Debugging

タグ: security

32 件 · ページ1/4

ASP.NET Core 11 で単一の minimal API フォームエンドポイントだけ antiforgery 検証を無効化する方法
対象のエンドポイント、または MapGroup に .DisableAntiforgery() を付けます。ASP.NET Core 11 ではこれ 1 つでトークンミドルウェアと新しい自動 CSRF チェックの両方から除外されます。実測したマトリクス、優先順位の落とし穴、より範囲の狭い代替手段を解説します。
MessagePack 3.1.9 と 2.5.303、32 KiB のペイロードが 120 MiB を確保する問題を修正
CVE-2026-92707: ネストした MessagePack の配列ヘッダーが同じ残りバイト数を使い回して長さチェックを通過できたため、object へのデシリアライズがペイロードサイズの数千倍のアロケーションを引き起こしていました。この修正の内容、修正前後の検証、そして .NET 8 から 11 RC 1 までの SignalR アプリで直接のパッケージ固定が必要な理由を解説します。
Agent Framework 1.21: LocalCodeAct がモデル生成の Python にホストの環境変数を渡さなくなりました
Microsoft Agent Framework .NET 1.21.0 に含まれる Microsoft.Agents.AI.LocalCodeAct 1.21.0-preview.260911.1 では、Environment が null のときに CodeAct の Python サブプロセスが親プロセスの環境を継承しなくなりました。1.20 では、生成されたコードが API キーを含むホストのすべての変数を読み取れました。
2026-09-04 dotnetnative-aotjit
.NET の W^X フラグとは何か、Native AOT はそれを必要とするのか?
W^X (write xor execute) は、いかなるメモリページも書き込み可能と実行可能を同時に満たさないという規則です。.NET では DOTNET_EnableWriteXorExecute というノブとして公開され、.NET 7 以降は既定で有効で、その存在理由はもっぱら JIT にあります。Native AOT はこのノブを一度も読みません。ランタイムがどう実装しているか、何を犠牲にするか、そして無効化が正当な対処になるのはどんなときかを解説します。
Claude Code 2.1.259 が managedMcpServers を追加: MDM なしで MCP サーバーを配布する
これまで全開発者に同じ MCP サーバーを配る唯一の方法は、システムパスに置く managed-mcp.json でした。このファイルは MCP を排他的に制御してしまいます。Claude Code 2.1.259 は HTTP と SSE サーバー向けの managedMcpServers 設定を追加し、同時に allowedMcpServers の適用範囲を狭めました。
Claude Code 2.1.238 でプラグインマーケットプレイスが自前の認証ヘッダーを発行できるようになりました
url マーケットプレイスとカタログエントリに追加された headersHelper は、HTTP ヘッダーを出力するローカルコマンドを実行します。これにより S3 やアーティファクトリポジトリの背後にある社内プラグインカタログを短命トークンで認証できます。スキーマ、同意プロンプト、Claude Code が破棄するヘッダー名を解説します。
次へ