AnytimeTRAIL
Weekly Research

Weekly Module Research - 2026-09-19

2026-09-19

Claude Code v2.1.278

Weekly Module Research - 2026-09-19

調査期間: 2026-09-13 〜 2026-09-19
作成: Claude Code v2.1.278
前回レポート: 2026-09-12-weekly-research.md

本レポートは再取得版である。 2026-09-19 に生成された初版は要約表の直後で出力が切れており、トピック 1〜11 が丸ごと欠落していた(S3 上で 2,491 バイト。他週は 20〜40KB)。2026-09-22 に同一期間を調査し直して全編を復元した。初版の要約表にあった誤りは下表で訂正済みで、訂正点は「初版からの訂正」節にまとめた。


要約・今週の重大事項

優先度 事項 期限
🔴 最高 Plugin4Shell(09-17 公開・CVE 未採番): プラグインマーケットプレイスのゼロクリック RCE。ピン留めした 40 桁 SHA と同名のブランチを既定ブランチにすると Git がブランチ側を解決するため、SHA ピン留めが迂回される。Claude Code は 2.1.179、Codex は 0.146.0 で修正済み。GitHub Copilot は未修正、Gemini CLI は廃止予定のため修正されない 本環境は 2.1.278 で影響外。プラグイン導入元の棚卸しは未実施
🔴 最高 mermaid 12.0.0(09-10・期間直前): ELK が既定レイアウトエンジン、ES2024 / Safari 17.4+ / Node 22.12+ 必須、テーマ刷新。プロジェクトは 11.15.0 で 1 メジャー差。layout: dagre, theme: default, look: classic で旧挙動は維持可 移行計画。先に 11.17.2(脆弱性修正)を当てる
🟠 高 npm audit が moderate 5 / low 2 を検出: 直接依存は hono(クロスリクエスト情報漏洩ほか)・mermaid・esbuild。ci.yml の audit ゲートは --audit-level=critical のため全件が CI を素通りする hono は即時更新
🟠 高 Claude Code v2.1.271〜278(8 版): AGENTS.md 対応(2.1.277)、omitClaudeMd(2.1.271)、セッションフォーク(2.1.273)、auto mode のサーバ側分類器(2.1.278)。本セッションの実行環境が 2.1.278 確認済
🟠 高 MUI 9.4.0 / TypeScript 7.0.2 / better-sqlite3 13.0.3 の 3 メジャーが同時到来: いずれも影響度「高」。TypeScript 7 はプログラマティック API が 7.1 まで未提供、better-sqlite3 13 は N-API 化で配布物の native binding 解決が変わる 移行計画。いずれも急がない
🟡 中 Antigravity preview-05-2026 廃止(2026-10-05): antigravity-preview-09-2026 への移行が必要(ビルトインツールの PascalCase 化・ファイル編集 API の行範囲置換化) 本プロジェクトは未使用。10-05
🟡 中 Ollama v0.34.3-rc1(09-19): GET /api/show がモデルごとの thinking 制御と既定値を返すように 委譲先能力の実測化に使える
🟡 中 Obsidian 1.14.2(09-15): ヴォールト外ファイルの Open 対応、Bases の kanban カード移動、iOS 27 ウィジェット対応 競合動向

初版からの訂正

再取得にあたり、初版の要約表に残っていた次の 3 点を一次ソースで検証して訂正した。

初版の記述 実際 根拠
Plugin4Shell は CVE-2026-XXXXX CVE は採番されていない(初版の記述は採番前のプレースホルダがそのまま残ったもの) air.security の告知・Help Net Security
Claude Code は v2.1.275 でパッチ済み 2.1.179 で修正済み。2.1.275 は claude.ai のスキル・プラグイン同期を入れた版で Plugin4Shell とは別 air.security の告知・The Register
Anthropic が「Claude が自社モデル R&D の 26% をリード」と発表 09-17 に計測結果の記事が出ていることは確認できたが、26% という数値は一次ソース上で確認できなかった。裏取り未了として本文では数値を採らない 同記事

加えて、本スキルが前提として書いている「当プロジェクト = Tiptap ベースの Markdown エディタ」は実態と異なる。@tiptap/* はどの package.json にも package-lock.json にも存在せず、packages/markdown-core が prosemirror-* を直接依存している。本レポートの影響度判定は実態(ProseMirror 直接)に基づく。


1. Claude Code / Anthropic

Claude Code リリース(v2.1.271 〜 v2.1.278)

期間内に 8 版がリリースされた。各版の highlights は変更点の全量ではないため、下表は本プロジェクトの運用に効く項目に絞っている。

版 日付 主な変更 影響度
2.1.271 09-14 auto mode のコマンド単位 allowed_domains、サブエージェント frontmatter の omitClaudeMd、Monitor に必須の締切。cd+git チェーン・サブシェルで permissions.blockReadsOutsideWorkingDirectories を回避できる穴を修正 高
2.1.272 09-15 バグ修正のみ(詳細非公開) 低
2.1.273 09-15 MCP 切断通知、セッションフォーク、CLAUDE_CODE_GATEWAY_HINT_HEADERS。2.1.268 の deny ルール拡張を差し戻し。context meter が advisor-tool のターンを約 2 倍で計上し auto-compact が早期発火していたバグを修正 中
2.1.274 09-17 メモリ逼迫の警告、/code-review をインライン軽量プロンプトへ、MCP v2 既定化、CLAUDE_CODE_MCP_STARTUP_WAIT_MS。MCP Streamable HTTP が約 5 分で強制切断されるバグを修正 中
2.1.275 09-17 claude.ai のスキル・プラグイン自動同期(syncClaudeAiSkills / syncClaudeAiPlugins)、送信即時キー(ctrl+enter)。sandboxed Bash の zsh で失敗コマンドが exit 0 を返す不具合を修正 中
2.1.276 09-18 2.1.275 のリグレッション(ANTHROPIC_BASE_URL 経由の全リクエストが 400)を即日修正 低
2.1.277 09-18 AGENTS.md 対応(CLAUDE.md 不在時に AGENTS.md をプロジェクト指示として読む)、TaskOutput ツール撤去、サブエージェント結果を明示枠へ 高
2.1.278 09-19 auto mode の分類器を既定でサーバ側へ(分類オーバーヘッド非課金。CLAUDE_CODE_AUTO_MODE_SERVER=0 でオプトアウト) 中

ソース: anthropics/claude-code CHANGELOG

本プロジェクトへの含意

  • AGENTS.md 対応(2.1.277)は影響度「高」だが、当面の挙動は変わらない。 本リポジトリは CLAUDE.md と AGENTS.md を併用し「ツール中立規約は AGENTS.md、Claude 固有補足は CLAUDE.md」と役割分担しているため、CLAUDE.md が在る限りフォールバックは発火しない。注視すべきは将来の優先順位仕様変更で、両者が併存する構成の解釈が変わると規約の適用範囲が静かにずれる。
  • omitClaudeMd(2.1.271)は現行運用の弱点に直接効く。 CLAUDE.md は「サブエージェントは CLAUDE.md を継承しないため、委任プロンプトにルールを書き写す」運用だが、これは継承を「できない」前提の回避策だった。継承可否がフィールドで制御可能になったことで、前提そのものを見直す余地が出た。
  • zsh の exit 0 誤返却(2.1.275 修正)は検証ゲートを空振りさせる型の欠陥。 本環境は bash だが、「失敗が成功の顔で返る」類はメモリの failopen-guard-silent-permanent-gap と同型で、ゲートの信頼性を根から崩す。

Claude API / モデル

  • Compaction on Demand(ベータ・09-14): Messages API が compact-2026-09-04 ベータヘッダーで会話をオンデマンド圧縮できるようになった。署名済み compaction ブロックを返し、以後のリクエストで元メッセージの代わりに使う。ソース: Claude Platform release notes — 影響度: 低(API 直叩きの用途が現状ない)
  • Compliance API 拡張(09-18): ローカルセッションエンドポイントが Claude in Chrome セッションのトランスクリプトを返すように(Enterprise ベータ)。影響度: 低
  • 上記以外のモデル追加・廃止・破壊的変更は期間内に確認できず。Fable 5.1 / Mythos 5.1 の一般提供は 09-01 で期間外。

料金

期間内の改定なし。 Sonnet 5 の値上げ見送りに関する二次情報があったが、一次の価格ページで期間内の更新を確認できなかったため未確定として扱う。

(期間外・参考)Fable 5.1 のキャッシュ読み取り単価 $0.25/Mtok(75% 減)は 09-01 公開。cache_read が消費の大半を占める本環境の構造と噛み合うが、既定モデルは Opus 5 のままで、切り替えは性能とコストの実測比較を要する。trail-activity の pricing.ts MODEL_PRICING の現行化は未対応のまま。

公式ブログ

日付 記事 影響度
09-18 Partnering with Accenture on embedded evaluation 低
09-17 Life Sciences Verification Program 低
09-17 Measurements for understanding the pace of AI development inside frontier labs 低

3 本目が「Claude が自社モデル R&D の一定割合をリードする」という趣旨の計測結果を示した記事にあたる。具体的な割合の数値は本調査では一次ソース上で確認できなかったため、前回の切れたレポートが要約表に書いていた「26%」は裏取り未了として扱う。


2. Codex / OpenAI

Codex CLI リリース

  • rust-v0.155.0(09-17・安定版): /voice 実験的音声会話、TUI ステータス行へのライブ推論サマリー、agents overview のタスク非表示/アーカイブ/削除、対応 Mac での MCP リクエスト Touch ID 検証、daemon 自動更新スケジュールの設定化、Amazon Bedrock 資格情報のコマンド取得対応。ソース: rust-v0.155.0 — 影響度: 低(TUI・音声中心で、本プロジェクトの codex exec ヘッドレス委譲には効かない)
  • rust-v0.155.1(09-18・パッチ): 新規ローカル TUI セッションで reasoning summary を既定オフへ(非対応プロバイダでのリクエスト拒否を修正)。明示設定は尊重。ソース: rust-v0.155.1 — 影響度: 低
  • 09-18〜09-19 に rust-v0.156.0-alpha.* の prerelease 多数。

OpenAI API / モデル

  • API キー作成のガバナンス制御(09-15): 組織・プロジェクト単位で API キー作成を制御。ソース: OpenAI API Changelog — 影響度: 低
  • モデル追加・廃止・破壊的変更は期間内に確認できず。GPT-6 Astra・GPT Image 2.5・GPT-Live 1・Agents API 公開ベータはいずれも 09-01〜09-10 で期間外。
  • 棄却した情報: 「GPT-5.3-Codex-Spark が 09-14 に廃止」とする二次情報があったが、公式 Deprecations ページに該当記載なし。公式に現れる廃止予定は GPT-5.4-Cyber・Videos API/Sora 2・gpt-3.5-turbo-instruct 系で、いずれも 09-24 以降。

公式ブログ

期間内の新着記事は特定できず(ChatGPT Images 2.5・「An Alien Mind」は 09-06〜09-08 で期間外)。09-16 の ChatGPT 内スポンサー付きエージェント試験は一次ブログ記事を特定できず未確認。


3. Gemini / Google

Gemini CLI リリース

  • v0.60.0(09-15・安定版): セキュリティ修正が中心。web fetch の宛先検証・接続ルーティング強化、MCP OAuth の RFC 9207 issuer 検証強制、macOS Seatbelt サンドボックスの一時ディレクトリ分離、extension loader のパス解決・境界検証強化、設定パスの所有権・権限チェック、NTFS 8.3 短縮名対策、信頼できないツール出力のエンベロープ来歴強制。ソース: v0.60.0 — 影響度: 低(未使用)
  • v0.61.0-preview.0(09-15)および 09-16〜09-19 の nightly 多数。個別リリースノート未公開のため詳細は割愛。

「信頼できないツール出力のエンベロープ来歴強制」は、~/.claude/rules/untrusted-content.md がプロンプト側で担っている防御を製品側の機構へ降ろす動きにあたる。他社 CLI の一般動向として参考になる。

Google AI API / モデル

  • Gemini 3.8 Live / Live Extended Thinking の GA(09-15): 低遅延の audio-to-audio モデル。ソース: Gemini API changelog — 影響度: 低
  • Antigravity Agent 09-2026(antigravity-preview-09-2026)(09-17): antigravity-preview-05-2026 を置き換え、旧版は 2026-10-05 に停止。破壊的変更はビルトインツールのパラメータが snake_case → PascalCase、ファイル編集がフル書き換え → 行範囲置換、write_file() → write_to_file() 等のメソッド名変更、find_by_name() / grep_search() の追加。影響度: 低(本プロジェクトは Antigravity 未使用)
  • gemini-omni-flash-preview の 2026-09-30 廃止は、発表日が期間内か確認できず未確認。

公式ブログ

期間内の新着記事を特定できず・未確認。


4. RAG

フレームワーク

  • LangChain 1.4.1 / 1.4.2(09-16 / 09-18): HITL 編集時に model 生成の tool call を保持する修正、ToolMessage の notice 追加。パッチのみ。ソース: LangChain Changelog — 影響度: 低
  • langchain-typesafe 0.0.1a1 / a2(09-17): 型安全版 LangChain の実験パッケージが alpha 公開。TypeSafeClassifier / AutoMode / ModelRouter ミドルウェアを含む新系統の立ち上げ。ソース: LangChain 1.0 マイルストーン — 影響度: 中(当プロジェクトは LangChain 未採用のため直接影響は小さいが、TS 側で型安全なチェーン構築が現実的になるなら reverse-spec パイプラインの選択肢が増える)
  • LangGraph / LlamaIndex / Haystack / DSPy / Semantic Kernel: 期間内の正式リリースなし(Haystack は 3.2.0.dev の nightly のみ)。

ベクトル DB / 検索基盤

  • Milvus v2.6.24(09-16): セグメントロードのメモリ制御改善、force-merge compaction のナップザック再設計、フィルタ付き検索でアトミック参照カウントのホットスポット解消(リーフ CPU 時間の約 48% を占めていた箇所)、RRF ハイブリッド検索への per-request weight 追加。強整合クエリの停止と、レプリカのチャネル偏在による OOM 連鎖も修正。ソース: v2.6.24 — 影響度: 中
  • Weaviate v1.39.5 / v1.38.16 / v1.38.15 / v1.37.17(+ v1.40.0-rc.0/rc.1・09-15, 09-19): HNSW のトゥームストーン化エントリポイント耐性、スキーマ孤児データのクリーンアップ、/v1/nodes の権限修正。破壊的変更なし。ソース: v1.39.5 — 影響度: 低
  • qdrant-client v1.19.1(09-16): local mode の MMR 再ランク後オフセット適用、sparse vector の分離、日付比較のタイムゾーン処理を修正。サーバ本体は期間内リリースなし(直近 v1.19.1・09-04)。ソース: qdrant-client v1.19.1 — 影響度: 低〜中
  • LanceDB v0.39.0(09-17 正式)と v0.40.0-beta.0〜3(09-16〜09-17): 差分は未精査。ソース: LanceDB Releases — 影響度: 低
  • Chroma / pgvector: 期間内の更新なし。

埋め込みモデル

  • sentence-transformers v6.1.0(09-18): 推論ベンチマーク刷新、マルチモーダル入力処理の改善。注意点: マルチモーダル dict 入力のキー順序が embedding/score に影響するようになった(既存コードの出力が変わりうる)。ソース: v6.1.0 — 影響度: 低〜中
  • Voyage / Jina / Cohere / nomic-embed / BGE の新モデル発表は期間内に確認できず。

検索手法

期間内の新手法発表・実装は確認できず。GraphRAG 関連では TigerGraph 主催「Agentic GraphRAG Hackathon」の応募締切が 09-14 にあったが、技術リリースではなくイベント。Late Chunking・reranker とも、期間内に日付を特定できる一次情報は見つからなかった。

評価

  • DeepEval 4.2.3(09-14・PyPI): GitHub Release ノートは python-v4.2.0(08-24)止まりで 4.2.1〜4.2.3 の個別変更は未確認(パッチと推定)。影響度: 低
  • RAGAS / TruLens: 期間内の更新なし(TruLens 直近は 09-03 で期間外)。

当プロジェクトへの応用余地

知見 Trail の現状 適用で得られる価値 リスク・コスト
per-request のハイブリッド重み(Milvus の RRF weight) 設計書検索は markdown-catalog の FTS5 + 埋め込みで、重みは固定 クエリ種別(シンボル名の完全一致狙い/概念検索)で重みを可変にすると、文脈供給の的中率が上がる=効率に効く 低。ライブラリ導入不要で自前実装の設計変更のみ
Late Chunking(長文を先に埋め込んでからチャンク化) コミュニティ要約・reverse-spec のチャンク分割方式は固定長寄り コミュニティ要約は同一ファイル内の相互参照など文脈依存が強く、チャンク境界で意味が切れる。埋め込み品質の改善は要件適合(設計書 ↔ 実装の整合)に効く 中。長文脈対応埋め込みへの切替と全文書の再インデックスが要る。Ollama 経由のローカルモデルが長文脈埋め込みに対応しているか要検証
sentence-transformers 6.1.0 の入力順序変更 ローカル埋め込みの実装系統は要確認 応用価値なし(注意喚起) 低。ただし依存更新で埋め込みベクトルが変わると、キャッシュ済みインデックスと静かに不整合を起こす

5. Ollama / ローカル LLM

Ollama 本体

  • v0.34.1(09-14): MLX の safetensors による ollama create が非実験化(GGUF 変換・量子化は引き続き llama.cpp ツール前提)。Apple Silicon の MLX メモリ扱い改善。/api/tags が大規模モデルライブラリで 3.1 秒 → 294ms(コールド計測)。typical_p を新規モデル作成時に非推奨化。ソース: v0.34.1 — 影響度: 中
  • v0.34.2(09-15): 初回起動時のセットアップ画面、ollama://apps ディープリンク、MLX 投機的デコードの長時間生成時メモリ増大の修正。影響度: 低
  • v0.34.3-rc1(09-19): GET /api/show がモデルごとの thinking 制御(low/high/max 等)と既定値を返すように拡張。Nemotron H のビジョンモデルが Apple Silicon/MLX で利用可能に。HuggingFace からの pull 不具合修正。ソース: v0.34.3-rc1 — 影響度: 中

/api/show の thinking 制御露出は、anytime-dev-cycle の ollama 委譲で「モデルごとに使える推論強度を事前に問い合わせる」経路を作れることを意味する。現状は委譲先の能力を静的な表で持っているが、実測に置き換えられる。

対応モデル

Nemotron H ビジョンモデルの Apple Silicon(MLX)対応が 09-19 に追加。Qwen / DeepSeek / Gemma / Mistral の主要新モデルは期間内に確認できず(DeepSeek V4.1 Flash は 09-10、Qwen3.8-Max-0902 は 09-02 でいずれも期間外)。(期間外・参考)DeepSeek-V4-Pro は 09-14 に廃止予定だったが撤回され API 提供継続。ソース: DeepSeek Change Log

代替ランタイム

  • llama.cpp: b11050〜b11057 の細粒度ビルドタグが継続発行(09-19 だけで 7 件)。目立った機能追加は確認できず。影響度: 低
  • LM Studio 1.1.2 / 1.1.3(09-15 / 09-17): UI パフォーマンス改善、スクリーンリーダー対応強化、MLX モデル検出の信頼性向上、Linux 音声文字起こし追加、llama.cpp 2.38.0 拡張パック同梱。ソース: LM Studio Changelog — 影響度: 低
  • vLLM: 期間内リリースなし(直近 v0.28.0・08-26)。MLX / TGI / Jan: 期間内の個別更新は未確認。

エコシステム連携

Ollama 公式 VS Code 拡張・MCP 連携の期間内の新規アップデートは確認できず。

ハードウェア

Apple Silicon 上のフレームワーク別スループット比較(MLX > MLC-LLM > llama.cpp > Ollama > PyTorch MPS)や ROCm の成熟度に関する記述が出回っているが、いずれも期間内の新規ベンチマークではなく測定条件も未確認のため、数値は本レポートに採らない。


6. プロジェクト利用モジュールの最新情報

下表の「最新バージョン」は 2026-09-22 時点の npm レジストリ実測値。主要項目は本レポート作成時に npm view で再確認済み。

即時対応推奨(パッチ更新・セキュリティ)

モジュール 現在のバージョン 最新バージョン 影響度 変更内容 対応
hono 4.12.26 4.13.8 中 npm audit が moderate として検出。ヘッダー重複排除の欠落、hono/jsx のリクエスト間コンテキスト不分離によるクロスリクエスト情報漏洩、cx() の XSS、CORS ミドルウェアの ReDoS、memo() の SSR 出力汚染、Proxy Helper の Connection ヘッダー未除去、toSSG() の出力先ディレクトリ外書き込み、parseBody() のメモリ枯渇。破壊的変更なし。Releases 即時 4.13.8 へ更新。mcp-cms-remote は Cloudflare Workers 上の公開エンドポイントであり、クロスリクエスト漏洩は実害が出る側
mermaid 11.15.0 11.17.2(11.x 系最終。latest は 12.0.0) 中 config API のプロトタイプ汚染、CSS injection の兄弟要素波及、Architecture 図のプロトタイプ汚染、XY Chart / Radar 図の無限ループ DoS。11.x 系内のパッチで破壊的変更なし まず 11.17.2 を当ててセキュリティを先行対応。12.0.0 移行は別枠(下記)
esbuild 0.27.3(trail-activity のみ 0.25.4) 0.28.2 低 Windows の dev server 実行時に任意ファイル読み取り。severity: low、devDep のみ 更新。trail-activity の 0.25.4 も合わせて揃える
推移的依存 4 件 — — 低〜中 @humanfs/node(シンボリックリンク追従でソースツリー外へコピー・moderate)、postcss-selector-parser(AST 再帰の DoS・low)、qs / typed-rest-client(DoS・バイパス・moderate) いずれも fixAvailable: true。直接依存の更新に伴って解消する
通常メンテ分 — — 低 dompurify 3.4.13→3.4.15、sql.js 1.12.0→1.14.2、@babel/parser 7.29.3→7.29.9、react 19.2.4→19.3.0、zod 4.3.6→4.6.5、jest 30.2.0→30.5.2、wrangler 4.120.0→4.136.1、prosemirror-view 1.41.6→1.42.5 ほか。個別のアドバイザリ・破壊的変更なし 通常サイクルで追従

計画的対応推奨(メジャー更新・要調査)

モジュール 現在のバージョン 最新バージョン 影響度 変更内容 対応
mermaid 11.15.0 12.0.0 高 ELK が既定レイアウトエンジンに、配色テーマ刷新(neo)、UML ユースケース図追加。ES2024 / Safari 17.4+ / Node 22.12+ が必須。initializer options・securityLevel・diagram registration・click-target ハンドリングに互換影響。Releases layout: dagre, theme: default, look: classic で旧挙動は維持できる。VS Code webview・browser-extension の実行環境が ES2024 を満たすか先に確認
@mui/material ほか 7.3.7 / 7.3.7 / 7.3.8 9.4.0(v8 は存在せず v7 → v9 直行) 高 system props 廃止(codemod あり)、Grid の direction="column" / "column-reverse" 廃止、最小要求が ^7.3.0 || ^9.0.0 に、ネイティブ CSS カラー機能がオプトイン追加。Upgrade to v9 web-app の UI 全域。design.md のトークン整合込みで計画的に(screen-design スキル参照)
better-sqlite3 12.4.1 / 12.9.0 13.0.3 高 N-API 化で prebuild-install 依存を除去、Node v20/v23(EOL)向けビルド廃止。13.0.1 でパラメータバインディングの回帰修正。Releases バンドル済み拡張の nativeBinding 明示(既知の罠)に抵触しないか要検証。N-API 化は配布物の native binding 解決を変える側の変更で、jest / tsc / webpack は全部緑のまま実機だけ落ちる型
typescript 6.0.3 7.0.2 高 Go 移植のネイティブコンパイラが mainline 化。rootDir / types 既定変更、strict 既定 true、module 既定 esnext、target: "es5" 等が build failure 化。プログラマティック API は 7.1 まで未提供のため ts-morph 等が壊れる 6.0.3 は現役サポート対象のため急がない。先に code-analysis-typescript がコンパイラ API に依存していないかの棚卸し
marked 17.0.3 18.0.13 高 CJS ビルド廃止・Node 20 以上要求(ESM のみ)。provideParser / provideLexer の非同期対応、emStrongMask フック・def トークン追加 web-app のレンダリング経路。CJS で読んでいる箇所(jest 含む)を洗い出してから
katex 0.16.38 0.18.7 中〜高 0.17 で内部 API __defineFunction の props ラップ方式変更、0.18 で KaTeX 内部クラスに CSS プレフィックス付与。カスタム CSS と DOMPurify allowlist が対象クラスを見失いうる 「サニタイザ allowlist の列挙漏れは機能未実装に見える」既知パターンに正面から該当する。更新前に ALLOWED_TAGS / ALLOWED_ATTR と katex クラス依存箇所を grep
@capacitor/core ほか 7.5.0 / 7.0.5 8.5.2 / 8.0.3 中 iOS は Swift Package Manager が既定・Xcode 26+ / iOS Deployment Target 15.0 要求、Android は targetSdk 36・Kotlin 2.2、android.adjustMarginsForEdgeToEdge 廃止。Updating to 8.0 ネイティブビルド環境の対応可否を先に確認
jsdom 26.1.0 30.1.0 中 Node 最小要求が ^22.22.2 || ^24.15.0 || >=26.0.0 に。30.0.0 の getComputedStyle(calc()) 回帰は 30.0.1 で修正済み jest / jest-environment-jsdom のメジャー追従と同時に
minimatch 9.0.9 10.2.6 中 Node 20/22+ 要求、ESM-only 化(CJS からは dynamic import() 必須)、default export 廃止。brace-expansion 4.0.0 系への連鎖的破壊変更 trail-activity が CJS で require している箇所を洗い出してから
dotenv 16.5.0 18.0.2 中 preload 機能廃止(dotenv run -- へ)、.env.vault 読み込み廃止、注入メッセージの出力先が stdout → stderr mcp-cms は DOTENV_CONFIG_PATH による preload に依存している。廃止の直撃を受けるため更新前に起動方式の変更が要る
@babel/traverse ほか 7.29.0 / 7.29.1 / 7.29.0 8.0.6 中 Babel 8 系メジャー。**@babel/parser だけ latest が 7.29.9(8.x 未リリース)**で 4 パッケージ間のメジャーラインが分裂する parser を 7.x に残す組み合わせの互換性を検証してから
@cloudflare/workers-types 4.20250327.0 5.20260922.1 中 v5 で日付ベースのマイナーバージョニングを廃止し最新ランタイム型のみ提供。個別日付エントリポイント削除、wrangler types での型生成へ移行推奨 wrangler 側の型生成方式の移行込みで
diff 8.0.3 9.0.0 低〜中 ES5 サポート打ち切り。@types/diff は v8 以降非推奨(型は本体同梱) 利用箇所の動作確認後
@next/bundle-analyzer 15.3.3 16.3.5 低 next は既に 16.3.5。解析ツールだけ旧メジャーに取り残されている 不整合解消として優先度高めで更新
@stryker-mutator/core 9.6.1 10.0.0 低 2026-08-14 のメジャー。具体的な破壊的変更は公開情報から特定できず CHANGELOG の直接確認が要る

要確認

モジュール 現在のバージョン 最新バージョン 影響度 変更内容 対応
next-auth 5.0.0-beta.32 beta タグは変化なし(latest は v4.24.15) 中 npm の latest は v4 系を指し、本プロジェクトは v5 beta チャンネルで既に最新 beta。v5 GA 時期は不明 beta 継続か v4 へ戻すかの方針判断が要る
plotly.js-gl3d-dist-min 3.4.0 4.1.1 中 メジャー更新だが具体的な破壊的変更を特定できず CHANGELOG の直接確認
markdown-it 14.2.0 15.0.2 中 メジャー更新だが具体的な破壊的変更を特定できず CHANGELOG の直接確認
@types/node 22.15.21 26.6.2 中 ts6.0 dist-tag も 26.6.2 を指しており現行 typescript との親和性は高いが実挙動の差分は未検証 動作確認後に判断
web-tree-sitter 0.26.9 0.27.0 低〜中 0.x 系のためマイナーでも semver 上は破壊的変更がありうる CHANGELOG の直接確認

変更なし(最新に追いついている)

next、@emotion/react、@auth/core、@dnd-kit/core、@dnd-kit/sortable、@dnd-kit/utilities、mathjs、plantuml-encoder、fetch-to-node、gray-matter、@xmldom/xmldom、@mozilla/readability、turndown、turndown-plugin-gfm、markdown-it-task-lists、lowlight、tree-sitter-python、pirates、prosemirror-state、prosemirror-tables、prosemirror-history、prosemirror-keymap、prosemirror-inputrules、prosemirror-schema-basic、prosemirror-schema-list、prosemirror-collab、prosemirror-trailing-node、husky、raw-loader、v8-to-istanbul

npm audit(実測)

npm audit --json を実行(prod 898 / dev 1097 / optional 129 / peer 16、計 2037 依存)。

重大度 件数
critical 0
high 0
moderate 5
low 2
合計 7

内訳は直接依存が hono(moderate・fix 4.13.8)・mermaid(moderate・fix 11.17.2)・esbuild(low・fix 0.28.2)の 3 件、推移的依存が @humanfs/node・qs・typed-rest-client(moderate)と postcss-selector-parser(low)の 4 件。すべて fixAvailable。

注意: ci.yml の audit ゲートは --audit-level=critical のため、上記 7 件は CI を素通りする。high 以下の検出はローカル audit か daily-build に依存しており、今回の moderate 5 件も自動では止まらない。

バージョン不整合(同一リポジトリ内)

  • zod が 3 系と 4 系に分裂: web-app / mcp-trail / trail-caravan-book が 4.3.6、cms-core / mcp-cms / mcp-cms-remote / mcp-diagram / mcp-graph / mcp-markdown が 3.25.76。MCP サーバー群の中で @modelcontextprotocol/sdk に渡すスキーマの型が系統で分かれている状態。
  • @next/bundle-analyzer 15.3.3 に対し next 16.3.5: 解析ツールだけ 1 メジャー遅れ。
  • better-sqlite3 が 12.4.1 と 12.9.0: mcp-trail / trail-caravan-book と database-core(devDep)で不一致。ネイティブモジュールのため、同一プロセスで両方が解決される経路があると実行時に効く。
  • esbuild が 0.27.3 と 0.25.4: trail-activity だけ古く、かつ 0.27.3 側も audit の low 対象。

7. GitHub 急上昇ランキング

本日のトレンド(GitHub Trending daily)

09-19 時点の daily スナップショットは遡って取得できない(GitHub Trending は過去日を提供しない)。下表は取得時点 = 2026-09-22 の daily であり、09-19 の実態ではない。参考値として掲載する。

# 今日+⭐ リポジトリ 言語 概要
1 +844 Open-Dev-Society/OpenStock TypeScript OSS の株価・アラート・企業情報プラットフォーム
2 +609 trycua/cua HTML computer-use 2.0(OSS ドライバ・クロス OS フリート)
3 +607 BuilderIO/agent-native TypeScript エージェント前提のアプリ構築フレームワーク
4 +460 coder/coder Go 開発者・エージェント向けのセキュアな開発環境
5 +50 yynxxxxx/Codex-X Rust OpenAI Codex の可視化管理(provider 切替・MCP 管理)

今週のトレンド(AI 関連 GitHub API)

weekly も取得時点から直近 7 日(実質 09-15〜09-22)でしか取れず、指定期間 09-13〜09-19 とは数日ずれる。

# 週間+⭐ リポジトリ 言語 概要
1 +15,675 cloudflare/security-audit-skill JavaScript 多段階セキュリティ監査用のコーディングエージェント skill
2 +14,499 alibaba/open-code-review Go 静的解析 + LLM エージェントの PR レビュー自動化
3 +7,318 bilawalsidhu/gods-eye-view JavaScript ブラウザ内の衛星 3D グローブ(実データ)
4 +6,865 affaan-m/ECC JavaScript コーディングエージェントのハーネス最適化(メモリ・skills)
5 +6,125 stablyai/orca TypeScript 並列コーディングエージェント群の管理 ADE
6 +5,565 JustVugg/colibri C 手持ちハードウェアで MoE モデルを動かす純 C 実装
7 +5,455 Tencent/WeKnora Go ドキュメント → RAG/自律エージェント知識基盤
8 +4,197 addyosmani/agent-skills JavaScript AI コーディングエージェント向けの実務 skill 集
9 +3,526 Panniantong/Agent-Reach Python AI エージェントに SNS・動画サイトの閲覧能力を与える
10 +2,731 anthropics/claude-code TypeScript ターミナル常駐のエージェント型コーディングツール

上位に**「エージェントの skill / レビュー / 並列管理」が 5 本**入っている。1 位の cloudflare/security-audit-skill と 8 位の addyosmani/agent-skills は、いずれも本プロジェクトが .claude/skills/ で自前に育ててきたものと同じ層の公開実装で、観点チェックリストの突合先として使える。2 位 alibaba/open-code-review は「静的解析 + LLM」の構成で、pr-review-toolkit:code-reviewer 単独レビューの盲点(メモリ cross-review-catches-solo-blindspot)を機械側で埋める構成の参考になる。

期間内の新規作成リポジトリの偏り: created:2026-09-13..2026-09-19 で星数上位 20 件を見ると 12 件が「Jev」(構造化判定用の小型モデル)関連の派生・互換実装だった。公式本体 jev-ai/jev-model のリポジトリ作成は 09-21 で対象期間の直後にあたり、期間中は周辺コミュニティが先行して立ち上がった形。影響度: 中(直接の関連はないが、「軽量・高速な構造化判定モデル」という新カテゴリの出現として観測価値がある)。


8. 同等機能を持つ代替モジュール

前提の訂正: 本スキルは当プロジェクトを「Tiptap ベースの Markdown エディタ」と記述しているが、実態は Tiptap 非依存である。@tiptap/* はどの package.json にも package-lock.json にも存在せず、packages/markdown-core が prosemirror-* を直接依存している。以下の比較はこの実態に基づく。

カテゴリ 現在使用中 代替モジュール 注目度 動向
エディタ prosemirror-view 1.41.6 ほか(ProseMirror 直接) Lexical, Plate, BlockNote, Tiptap 低 期間内の目立つリリースは未確認。ソース: facebook/lexical releases
UI @mui/material 7.3.7 shadcn/ui, Base UI, Radix UI, Ant Design 低 期間内の動きなし。shadcn/ui は cn パッケージへの依存統合を公開しているが日付未特定。Base UI v1.8.0 は 09-02 で期間直前。ソース: shadcn/ui changelog
フレームワーク next 16.3.5 React Router 7/8, Astro, TanStack Start, SvelteKit 中 期間内に動きあり: React Router 7.18.4 / 8.4.0 が 09-15、Astro 7.3.3 が 09-16。TanStack Start は 1.168.53〜1.168.56(09-13・09-14・09-16×2)と高頻度パッチが継続。ソース: npm react-router, npm astro
バリデーション zod 4.3.6(一部 3.25.76) Valibot, ArkType, TypeBox 低 Zod 4.6.4 / 4.6.5 のパッチが 09-13 に着地(破壊的変更は未確認)。Valibot 1.5.0 は 09-09 で期間直前。ArkType は 2.2.3(07-07)以降 約 2.5 か月停滞。ソース: npm zod
図 mermaid 11.15.0 — 中(期間直前) 12.0.0 が 09-10 リリース(期間の 3 日前)。破壊的メジャーで ELK が既定レイアウトエンジン、UML ユースケース図追加、ES2024 / Safari 17.4+ / Node 22.12+ を要求。期間内の追加パッチは未確認。ソース: npm mermaid
AI 変更可視化 テキスト diff(diff 8.0.3) AST diff / semantic diff 低 期間内で目立った新興プロジェクトは確認できず。既存 AI レビューツールが semantic diff を商用機能として提供する流れは継続(新規性なし)
(新カテゴリ) — Jev 型の軽量 typed-decision モデル 高 トピック 7 参照。代替ではないが、将来のルーティング・検証系機能に応用しうる新カテゴリとして期間内にエコシステムが急に立ち上がった

9. Obsidian

本体アップデート

Desktop / Mobile 1.14.2(09-15)。ソース: obsidian.md/changelog — 影響度: 中

  • Desktop: ヴォールト外ファイルの Open 対応(新コマンド + OS 統合)、ローカライズされたウェブサイトリンク、ベースフォントサイズのローカル保存(同期対象外)、ドラッグ&ドロップスクロール改善、大規模ヴォールトでの fuzzy matching 改善、Bases の kanban カードをフォルダ Column 間で移動可能に
  • Mobile: iOS 27 の新 Quick Capture / View Note ウィジェット対応、「添付ファイル挿入」ツールバーからの直接撮影

訂正: 期間内の二次情報に「MathJax を Temml へ置換」とする記述があったが、直前の 1.14.1(09-08・期間外)で MathJax 4.1.3 へ戻しており、一次の changelog と矛盾する。二次情報側の誤りとして採らない。

Plugin API / Editor API

obsidian 型定義パッケージ(npm)の最新は 1.13.1(2026-06-09)で以降更新なし。期間内の API 破壊的変更・新規フックは未確認。ソース: npm obsidian — 影響度: 低

コミュニティプラグイン

期間内に急上昇した具体的な新規・更新プラグインは特定できず(検索に出るのは「2026 年版おすすめ」系のまとめ記事のみ)。MCP 連携系プラグイン(obsidian-local-llm-hub / vault-as-mcp / obsidian-mcp-tools)の存在は確認できたが、更新日が期間内かは未確認。

公式サービス

Sync($4/月・年払い、Standard/Plus の 2 ティア)・Publish($8/site/月・年払い)の料金体系に期間内の変更は確認できず。商用利用無償化は 2026-02 の変更で期間外。ソース: obsidian.md/pricing

AI 連携

ローカル LLM(Ollama / LM Studio / vLLM)と MCP サーバーをヴォールトへ接続するプラグイン群がエコシステムとして拡大している状況は確認できたが、期間内固有のリリースは特定できず。

当プロジェクトへの示唆

  • Bases の kanban レイアウト・カラーハイライトは、ブロック型ビューとインライン装飾の参考実装になりうる(影響度: 低)。
  • MCP 連携プラグイン群の拡大は、本プロジェクトの mcp-markdown / mcp-graph / mcp-trail と方向性が一致する。競合というより並走するエコシステムで、「ノートを MCP で外へ開く」設計の先行事例として注視価値がある(影響度: 中)。

メタ統合(時系列シフト検知)

集約対象: 新規 = 2026-09-13 〜 2026-09-19 の daily-research 全 7 本(欠番なし)/出現回数の引き継ぎ元 = 2026-09-12-weekly-research.md/再出現カウントの地平 = ローリング 90 日(2026-06-21 以降)

潮流候補(再出現テーマ)

テーマ / 語彙 出現回数 初出 直近 先行指標の種別 当プロジェクトへの示唆
エージェントセキュリティ脅威連鎖 17(前回 12 + 今回 5) 2026-08-03 2026-09-19 テーマの再出現頻度 Plugin4Shell は 4 大コーディングエージェント共通のサプライチェーン脆弱性。本環境はプラグインを使う(pr-review-toolkit)ため、導入元と固定方法の棚卸しが要る
AI 安全ガバナンスの制度化 5(新規・今回 5) 2026-09-14 2026-09-19 当事者の発言転換 「フールプルーフなモデル」から「侵害後の封じ込め設計+第三者常駐評価」への規範転換。上のセキュリティ連鎖と表裏だが「誰が安全性を担保するか」の制度軸で独立
エージェントメモリ・コンテキスト専用化 11(前回 6 + 今回 5) 2026-08-08 2026-09-19 製品語彙の増殖 ハーネス設計がモデル性能より性能差を決めるという主張が論文として出てきた。omitClaudeMd / CLAUDE_CODE_MCP_STARTUP_WAIT_MS はその製品側の現れ
エージェントスキルエコシステムの成熟 11(前回 7 + 今回 4) 2026-08-22 2026-09-19 製品語彙の増殖 claude.ai スキル自動同期(syncClaudeAiSkills)でクラウド管理とローカル実行の統合が既定動作に。同梱スキルの版数ゲート(bundled-skill-manifest-version-gate)と干渉しうる
AI コーディングエージェントの生産性パラドックス 10(前回 5 + 今回 5) 2026-09-01 2026-09-19 当事者の発言転換 著名アーキテクトや OSS メンテナーの懐疑的発言が定着。「verification is the bottleneck」の定説化が継続
MCP 標準進化とエージェント間通信の成熟 10(前回 6 + 今回 4) 2026-08-15 2026-09-19 製品語彙の増殖 2.1.274 の MCP 修正群は MCP をコアインフラと位置づける連続改善の一環。mcp-trail / mcp-markdown / mcp-cms の安定性に直結
Rust 製 AI / エージェントインフラの台頭 10(前回 9 + 今回 1) 2026-08-05 2026-09-18 テーマの再出現頻度 拡大は続くが今週は新規性が薄い。モニタリングのみ
LLM のコモディティ化 6(前回 4 + 今回 2) 2026-08-22 2026-09-17 テーマの再出現頻度 音声 AI にも価格競争が波及。差別化軸がエコシステム・垂直特化へ移行中

新プリミティブ diff(changelog 前回比・v2.1.269 → v2.1.278)

新語彙 初出バージョン 一言定義 パラダイム上の意味
omitClaudeMd 2.1.271 サブエージェントに CLAUDE.md を読ませないよう制御する frontmatter フィールド サブエージェントのコンテキストスコープ分離が公式機能になった
session forking 2.1.273 --remote-control セッションをアプリからバックグラウンドで分岐 メインセッション継続 + 並行委譲の正式サポート
CLAUDE_CODE_GATEWAY_HINT_HEADERS 2.1.273 LLM Gateway へのリクエストに種別ヒントヘッダを付与 ゲートウェイ側でのコスト配分・優先度ルーティングが可能に
CLAUDE_CODE_MCP_STARTUP_WAIT_MS 2.1.274 非対話実行で MCP 接続待機時間を制御 無人スケジュール実行を前提にした MCP 起動制御の明示化
syncClaudeAiSkills / syncClaudeAiPlugins 2.1.275 claude.ai で有効化したスキル・プラグインをターミナルへ自動同期 クラウド管理とローカル実行の統合が既定動作に
AGENTS.md フォールバック 2.1.277 CLAUDE.md 不在時に AGENTS.md をプロジェクト指示として読む 競合標準との相互運用性を製品が取り込んだ
CLAUDE_CODE_AUTO_MODE_SERVER 2.1.278 auto mode の判定をサーバ側分類器で実行 コスト最適化の主体がクライアントからサーバーへ移った

パラダイムシフト所見

先行指標の種別: 製品語彙の増殖(主)+当事者の発言転換(従)。

今週の転換は、セキュリティと生産性という 2 つの懐疑的圧力が、同じ週に製品側と制度側の両方の応答を引き出した点にある。Plugin4Shell は「SHA でピン留めしてあるから安全」という前提そのものを壊した脆弱性で、ピン留めを信じて運用していた側ほど深く刺さる。これに前後して業界側でも第三者評価を常駐させる枠組みの発表が続き、前回週次の「エージェントセキュリティ脅威連鎖」が単発対応から制度化のフェーズへ質的に移った。

同時に、Claude Code が 1 週間で 8 版を連続リリースし、その新プリミティブの大半(omitClaudeMd・MCP 起動待機制御・auto mode のサーバ側分類器)がコスト最適化とコンテキストスコープ制御に集中している。点として見れば個別の最適化だが、線として見ると「エージェントを増やす」から「エージェントを絞って検証可能にする」への舵切りであり、本プロジェクトが CLAUDE.md で委譲条件を 3 つとも満たす場合に限ると絞った判断と同じ方向を向いている。


Trail 機能改善提案

今週の知見のうち、Trail の 3 目的(効率 / 品質 / 要件適合)に応用余地があるものを 3 件に絞った。

提案テーマ 起点の知見 寄与する目的 形式 提案書パス チケット
markdown-catalog のハイブリッド検索にクエリ別の重みを入れる 4(RAG・Milvus の per-request RRF weight) 効率 lightweight 未生成(下記理由) 未起票(下記理由)
pre-merge レビューに静的解析を前段として噛ませる 7(alibaba/open-code-review)/10(生産性パラドックス) 品質 lightweight 未生成(下記理由) 未起票(下記理由)
ollama 委譲先の能力を静的表から実測へ置き換える 5(Ollama /api/show の thinking 制御露出) 効率 lightweight 未生成(下記理由) 未起票(下記理由)

1. markdown-catalog のハイブリッド検索にクエリ別の重みを入れる

  • 現状: 設計書検索は FTS5 と埋め込みのハイブリッドだが、キーワード側とベクトル側の重みは固定。
  • 適用で得られる価値: シンボル名の完全一致を狙うクエリと概念検索のクエリでは最適な重みが逆向きになる。クエリ種別で重みを振り分けると、同じ取得件数でより的中した文脈を返せる=効率(cache_read へ載る無駄な文脈の削減)に効く。
  • リスク・コスト: 低。外部ライブラリの導入は不要で、既存のスコア合成の変更に閉じる。クエリ種別の判定を誤ると現状より悪化しうるため、既存クエリ群での前後比較が要る。

2. pre-merge レビューに静的解析を前段として噛ませる

  • 現状: ~/.claude/rules/pre-merge-review.md は pr-review-toolkit:code-reviewer subagent の単独レビューを主ゲートに置いている。Claude 単独レビューが「記録されない状態」を見落とし Codex が拾った実測が既にあり、二者レビューは anytime-cross-review として別経路で用意されている。
  • 適用で得られる価値: alibaba/open-code-review の構成(静的解析の結果を LLM へ入力として渡す)は、LLM 側の見落としを機械側で埋める。同一基盤モデルが欠陥を共有する問題に対し、別系統モデルを足す以外の埋め方を与える点が新しい。caravan_review_findings の母集合が機械的に増えるため、addresses / precedes の因果追跡も厚くなる=品質に効く。
  • リスク・コスト: 中。静的解析の指摘は量が多く、そのまま渡すと LLM 側の文脈を食う(効率とトレードオフ)。渡す前に重大度で絞る設計が要る。

3. ollama 委譲先の能力を静的表から実測へ置き換える

  • 現状: anytime-dev-cycle の委譲ルールは、モデルごとの適性を静的な表として持っている。
  • 適用で得られる価値: Ollama v0.34.3 の GET /api/show がモデルごとの thinking 制御と既定値を返すようになったため、委譲前に実測で能力を問い合わせられる。表と実態の乖離(スキルと実態の乖離は本プロジェクトで繰り返し起きている)を構造的に消せる=効率に効く。
  • リスク・コスト: 低。v0.34.3 は本レポート時点で rc1 であり、正式版を待つ必要がある。

提案書とチケットを作らなかった理由

本スキルの手順は、各提案について anytime-analysis で提案書を別ファイル生成し、create_ticket で 1 件ずつ起票することを求めている。今回はいずれも実施していない。

  • チケット: create_ticket ツールが本セッションの環境に存在しない(mcp-cms-remote は authenticate / complete_authentication のみ)。スキルの規定どおりリトライせず「未起票」として人へ委ねる。
  • 提案書: 本レポートは 2026-09-19 付けの再取得であり、3 日後の日付で新規の提案書を起こすと、提案書の日付と起点レポートの日付が噛み合わなくなる。上の 3 件は提案書を書くに足る材料が揃っているので、必要であれば /anytime-analysis lightweight <テーマ> で個別に起こす。