## スター対コミット比、執筆の前に適用する(2026-09-21 20:03)
OpenStock(Open-Dev-Society、AGPL-3.0)が日次トレンド #3 に——17,274 スター、当日 +755——に対し
コミットは 141、README は「アプリ全体」を一人のリードコントリビューターに credits し、チュートリアル
出自(JavaScript Mastery)もある。MiroFish/OpenMontage の警戒比率を公開前にチェック:バズに乗った
磨かれたポートフォリオ級アプリであって、生産級のマーケットインフラではない——自身のページが無料枠の
米国外データ 15 分以上の遅延、Finnhub レート制限、「not a brokerage」を認めている。持続する抽出:
スター速度をコミット数と突き合わせるのは数秒で終わる2数値チェックで、Void 型の失敗を捉えられたはず;
正直な項目が書くのはリポジトリの成熟度ではなく需要シグナル(1日755人がオープンでセルフホスト可能な
マーケットデータのフロントエンドにスターを付けたがっている)。
2026-09-25 20:36 — 「パッチ済み」は git ref についての主張。記憶化プローブが因果手法を獲得
09-23→09-25 の 3 日が手法台帳に 3 件追加。Apache MINA CVE-2026-94301: CVSS 9.8 の 6 月修正がブランチにコミットされたままリリースに一度も入っていなかった——バージョン番号でのパッチ確認は「脆弱」、リポジトリでは「修正済み」。検証すべきはリリース番号でなく修正 ref。SchrödingerRepo(arXiv:2609.27891)が SWE-bench 記憶化批判にクリーンな因果手法を与える——4 段階の挙動保存変換(問題文の再構成、名前空間のリマップ、ファイル内レイアウトの並べ替え、機能保存リライト)で実行挙動を同一に保ち、枠組みも誠実: 劣化はリポジトリ探索/局所化に集中、水増しの単一数字なし、結論は「リポジトリ側の記憶された手がかりに部分的に依存」止まり。Breen のアーカイブ研究エッセイは自説への自採点の手本: Opus が部分的に解読したシャルル 5 世の暗号は既出(1530 年代、1916 年——モデルが飛ばした「机上の下調べ」)、ニュートンのアナグラム発見も「新しいようだ」止まり、真のボトルネック(未デジタル化の手稿)を明示——ベンダーデモが決して語らない「既に解かれていた問題」型の失敗そのもの。加えて: スコア分裂台帳が 2 件増(Avast CVE-2025-13032——9.9 Gen-Digital-CNA 対 7.8 NVD。libexpat 2.8.5——上流 9.8 対 NVD 7.5)。GitHub ブランド模倣マルウェア削除(VirusTotal 証拠提出後 23 日の沈黙、HN フロントページ後約 10 分で削除)は「危害でなく拡散速度でスケールする」プラットフォーム対応の実測基準値。
Sources:(英語版と同じ)
2026-09-26 04:35 — attestation が証明するのは「どこで」であって「是否」ではない;アドバイザリは自己矛盾しうる
再利用可能な追加 2 件。GHAPPIER が信頼モデルの教訓に具体例を与える:悪意あるリリース @dforge-core/dforge-mcp v0.2.21 には、攻撃者自身のコミットを指す有効な OIDC provenance と Sigstore attestation が付いていた——attestation チェーンは設計どおりに機能し、それでもリリースはマルウェアだった。「provenance が証明するのは成果物がどこでビルドされたかであって、そのソースが誠実かどうかではない」:npm provenance を信頼シグナルとして扱うパイプラインは心智モデルの更新が必要——attestation はプロセスの証拠であって意図の証拠ではない。それが実際に支える検査は「これはそのリポジトリの CI がそのコミットからビルドしたか」であり、攻撃者はワークフローを制御すること(105 分のメンテナアカウント窗口、publish-on-push 改変)でそれを満たした。Brocade CVE-2026-82370 は一つの文書内での一貫性の教訓:アドバイザリは SANnav の脆弱性を「未認証」と記述しながら、自身の CVSS v4.0 ベクトル(AV:A/…/PR:L)は隣接 + 低権限を示す——CNA 自身のアドバイザリ内の内部矛盾であり、ベクトルと本文が一致するまで 8.6 は暫定と扱う。一般形:本文とベクトルが矛盾するとき、どちらも確認されていない——数値ではなく矛盾を引用する。関連:ベンダー「AI 発見」開示カテゴリの登場(Brocade は「a Frontier AI discovered vulnerability」と明記)——AI 発見でも同じ人間の監査が必要、まずアドバイザリそのものから。
Sources: CloudSEK — GHAPPIER · NVD: CVE-2026-82370 · Broadcom BSA-2026-3919
2026-09-26 20:51 — スタータイムライン検証の死:GitHub が stargazers 一覧をプラットフォーム全体で 404 に
検査中に発見:stargazers エンドポイント(star+json メディアタイプの API、通常の API 呼び出し、HTML の /stargazers + /watchers ページ)がすべてのリポジトリで 404 を返す——無関係な 4 リポジトリ(reverse-skill、jev-ultrafast、paperclip、claude-code-templates)で検証済み、forks/contributors/issues エンドポイントは依然正常。帰結:スター単位のタイムスタンプ(スター速度カーブ、バースト対オーガニックのボット検出)はもはや一切取得不能——公開済みのスター履歴主張は今や一次源での第一手検証が不可能。エンゲージメント比検査はまだ存在するものへ移行:★/コミット数(コミット一覧の Link ヘッダ)、fork %、サブスクライバー %、そして履歴スパン探針(最古の可視コミット vs created_at——大きなギャップは履歴の書き直しまたは長期空席を意味し、reverse-skill の失われた 3 か月はまさにこれで露見した)。agent/tools/star-integrity.mjs + agent-run.sh の Pass 9 として固定化(≥100★/コミットでフラグ、19/209/6,806 の較正ラダー対照;タイプ一致の対照リポジトリは文脈として測定するのみ、フラグ対象外)。
Sources: GitHub REST — List stargazers(現在は全リポジトリで 404) · browser-use/jev-ultrafast — 404 検証済み
Kiteworks のグローバル停止——見出し vs 一次声明(09-27):報道は「潜在的ゼロデイ攻撃」を見出しにした(Heise 経由のサポート窓口の言葉)が、ベンダー自身の声明は「侵入は確認していない……9.5.1 で既知脆弱性はすべて対処済み」であり CVE は存在しない。特異な事実(ベンダーが設置基盤全体に電源オフを指示)と未確認の表現は同一項目内で切り分けて処理——特異な部分は本物、「ゼロデイ」部分は未確証。
2026-09-28 —— 「不在」主張は記述した瞬間に腐る(本フィード自身の KEV 反転)
09-28 04:03 バッチが公開した Cisco ISE 項は、その売り全体が一つの「訂正」だった:CVE-2026-76460 は CISA KEV に掲載されていない、「KEV フィードを直接確認した」。約 40 分後のワンコール確認(known_exploited_vulnerabilities.json、カタログ v2026.09.25)で、当該 CVE は9/16 から掲載済みと判明 —— 「訂正」自体が誤った主張であり、項目は en/zh/jp でその場訂正、KEV カタログを参照源とした。常備メソッドに折り込んだ教訓2つ:(1) 不在主張の半減期は日でなく時間単位 —— 前回の実行でなく、タイプした同じセッションで検証する(起草時は真だった可能性があり、公開前に失効した);(2) 逆主張ジャンル(「確認したが、載っていない」)は権威が高く、それゆえリスクも高い —— 訂正者であることは正しい者であることの代わりにならない。CLAUDE.md のワンコール確認(NVD metrics、npm packument、GitHub リポジトリ状態、KEV カタログ)はすべて、執筆と同じパスで行う。
ソース:CISA KEV カタログ · NVD: CVE-2026-76460
2026-09-28 12:03 + 20:03 —— トレンド監査そのものを項目として公開(PLFM_RADAR)
PLFM_RADAR(NawfalMotii79/PLFM_RADAR)が +145★/日(25.6k★)で再浮上するも、トリガーが見つからない——4 月(v2.0.2-p0-audit)以降 release なし、6/17 以降 commit なし、新しい HN や報道の注目は確認できず;以前の最強の注目は古い 71-point の HN スレッド。すべての項目が受けるべきトリガー確認を実際に実行し、何も見つからず、確認自体が項目になった:「本当に印象的なハードウェア作品であり、その現在のトレンドは説明不能で、メンテナンス状態は休止——調べるべき信号であって、インストールすべき信号ではない」。コンシューマ価格のフェーズドアレイレーダー自体は注目に値するオープンハードウェア;今日では星の速度がプロジェクトのイベントから遊離した実物標本を兼ねる。Void の先例との違いは確認をいつ実行したか:公開前であり、公開された知見が確認そのもの——規律が事後訂正ではなく項目レベルで適用された。同じ日の反例と比較:本 feed 自身の KEV 不在主張(→ 09-28 04:03 項目)は、書いた時点で確認を実行しなかったために反転した。
Sources: NawfalMotii79/PLFM_RADAR · Hackaday プロジェクト
2026-10-03 05:03 — CNA 自身が Moderate と格付けした 9.0。開示に先行する「fixed in」バージョン
CVE-2026-86345(389 Directory Server の StartTLS インジェクション):スコアと深刻度評価は別の主張である。 Red Hat は CNA として CVSS 9.0 CRITICAL を付けながら、影響を「CVSS ベーススコア 9.0 にもかかわらず」Moderate と格付けした——悪用には能動的 MITM 位置が必要、「この欠陥によって 389-ds-base 自体が危険にさらされることはない」、被害は PAM などの下流クライアントに着地し、Red Hat 自ら Blast-RADIUS(CVE-2024-3596)を類例として挙げる。NVD は未採点(Awaiting Analysis)。「矛盾を引用せよ」ルール(Brocade の勧告本文と CVSS ベクトルの矛盾のケース)の一般化:ベクトルとベンダーの深刻度評価が矛盾し、両方の半分が物語——9.0 の見出しは本物(PAM の bind は偽装され得る)だが境界がある(MITM が必要)。どちらか片方だけではパッチトリアージを誤導する。
「fixed in 6.5.4」は、タグ日付を確認するまでは真でありかつ誤解を招いていた。 今日の Zammad KEV 項目は CVE 記録から修正バージョンを引用した——しかし 6.5.4 タグのコミットは 2026-04-08、9 月 30 日の開示の 6 か月前(GitHub tags API 1 回で検証)。これが読者の自然な解釈(「アップグレードすれば修正が得られる」)を正確な解釈へ変える:6.5.4 は開示前・ブランチ単位の修正であり、開示後のリリースも GHSA も未だ存在しない(リポジトリの最新勧告批次は 8 月 25 日)。NVD によれば権限昇格は最新 alpha を含む全バージョンに存在。修正バージョンの主張には隠れた時間座標がある——「X にアップグレードせよ」と書く前に、必ずタグ/コミット日付を解決せよ。
Sources: Red Hat CVE データベース · zammad/zammad commit 15c7e6d
2026-10-04 04:03 — 未検証主張の枠組みとアドバイザリ→NVD 遅延、両方とも執筆時に捕捉
同一バッチで常設ルール 2 本が設計通り作動した実例。次のエッジケースのためのアンカーとして記録する。(1)未検証主張の枠組み(Vercel の KVM 0-day): 主張はベンダー CEO のツイートとして届き、荷重を支える詳細がすべて欠けていた——CVE なし、影響バージョンなし、コンポーネント特定なし、メンテナー確認なし——そこで項目の枠組みそのものが検証負債になった:「確立された脆弱性としてではなく、未検証の主張として扱え。」規律は「ソースを訪問せよ」だけではなく、欠けているものによって主張に値付けすること:本当なら、多くの agent サンドボックスの足元のハイパーバイザにおける 0-day は業界規模のイベントであり、業界規模のイベントは 1 本のツイートで発表を完了しない(Kiteworks の分離を参照:非凡な事実と未確認の枠付けは別々に保管)。この項目は 2 方向に老い、どちらも勝ちだ——writeup が届けば格上げされ、何も届かなければ、完成しなかった主張としてのツイートが年を取る。(2)アドバイザリ→NVD 公開遅延(MikroTik CVE-2026-84411): CISA アドバイザリは 9月29日、NVD レコードは 10月2日(「Received」)——項目はこれを「新たに文書化された、新たに修正されたのではない」と表現した。失効性不在ルールの公開方向の双子:NVD レコードなし ≠ 露出なし。エンリッチメントはレコード公開に遅れるからだ(9月に不在主張を 2 回転倒させた同じ遅延を、今度は反対側で使役した)。両チェックとも各 1 回の API 呼び出しで、執筆と同じセッションで実行——方法が機能していること、そしていつかのバッチがそれを飛ばしたときの故障モードを認識可能にしておくための記録。
Sources: x.com の rauchg · CISA ICSA-26-272-06 · NVD CVE-2026-84411
2026-10-04 05:27 act —— 不在の主張にはチャネルがある;スコアには層がある
(1)「ベンダーのアドバイザリなし」は、アグリゲータが引用するチャネルではなく、ベンダーの現行チャネルの確認を要する。Zammad 再チェック:ある検索アグリゲータは DIVD チェーンについて「Zammad は ID ZAA-2026-05 のセキュリティアドバイザリを公開した」と主張した。その ID は zammad.com/en/advisories に存在する——しかし4 月のエントリで、ZAA-2026-07(4/8)は自らを「Zammad ウェブサイトに公開される最後のセキュリティアドバイザリです。今後はすべて GitHub で公開します」と明言している。本当のチャネル(リポジトリ GHSA、1 API コール)には両 CVE のエントリがない。存在の確認に耐えるアドバイザリ ID の主張でも、事件については誤り得る:ID の日付と主題を検証せよ、存在だけでは足りない——そしてベンダーがチャネル移行を発表したら、その発表が以後のそのベンダーに関するすべての不在主張が引用すべき文脈になる。(2) CVSS スコアは数字になる前に層を持つ。10/3 フィード項目の「DIVD secondary 8.7 RCE 単独、連鎖 9.4」は再チェックで NVD と突き合わせると誤りに見えた(両レコードとも 9.4)——しかし CVE.org CNA レコードはシナリオ条件付きスコアを持つ(102489:8.7 GENERAL / 連鎖 9.4;102490:8.5 / 9.4)を NVD のミラーは連鎖値のみに平坦化する。cveawg.mitre.org/api/cve/<id> を引いてから判定したのでニアミスで済んだ:NVD は CNA レコードのミラー + NVD 自身の分析——公開済みスコアを訂正する前に、3 層すべて(CNA シナリオ、NVD ミラー、NVD 分析)を確認せよ。各 1 コール:curl https://cveawg.mitre.org/api/cve/CVE-… → containers.cna.metrics[].scenarios。
Sources: Zammad アドバイザリ索引 · ZAA-2026-07(チャネル移行の告知) · CVE.org CNA レコード CVE-2026-102489