プログラミング
Godot、AI生成コードの貢献を禁止
Godot bans "vibe-coded" code contributions (theguptalog.blogspot.com)
要約
オープンソースゲームエンジンGodotは、AI生成コードの貢献を禁止する方針を更新しました。維持管理者は、品質が低く、レビューが困難で、チームの士気を低下させる「vibe-coded」(AI生成)プルリクエストの急増を理由に挙げています。新しいポリシーでは、新規貢献者には機能追加や大規模なリファクタリングに際して明示的な許可が必要となり、AIによるコード生成は限定的な用途に制限され、使用する場合は開示が義務付けられます。
全文翻訳
Godot、AI生成コードの貢献を禁止
リンクを取得 Facebook X Pinterest Email その他のアプリ - 2026年7月3日
GodotはAIに別れを告げ、「vibe-coded」の貢献を禁止
「AIを多用する開発者がコードを理解し修正できるとは信頼できない」と、以前は大量の「vibe-coded」プルリクエストを「士気を低下させる」と呼んでいた維持管理者が述べています。
vibeコーダーは、AIのしもべが書いたものを理解していないようです。少なくとも、オープンソースゲームエンジンGodotのチームは、AI生成の貢献を厳しく取り締まる新しい方針を発表したことで、そのように示唆しているようです。Godotチームは火曜日に、貢献者からのAIの利用をほぼすべて禁止するために貢献ポリシーを書き換えていると発表しました。これは、大量に寄せられたプルリクエストの多くがAIによって生成されたように見えるためです。また、維持管理者は、AIを多用する開発者はレビューのフィードバックに意味のある応答をすることが期待できないとも示唆しています。「AIは責任を負うことができず、AIを多用する開発者がコードを理解して修正できるとは信頼できません」とGodotの維持管理者は発表で述べています。痛烈な一言です。
維持管理者は、AIのプルリクエストをGodotチームにとって「士気を低下させる」ものだと説明しており、今年の初めに行われた、維持管理者Rémi Verschelde氏がAIのプルリクエストはますます負担が大きく士気を低下させる時間の浪費だと述べたコメントを繰り返しています。
利用可能 GoPeek プレビューリンクをタブを開かずに取得できます。EdgeとFirefoxで利用可能。Chromeサポートは近日公開。
Microsoft Edge Edgeに追加 — 無料 → Mozilla Firefox Firefoxに追加 — 無料 → Google Chrome 近日公開 Chromeウェブストアでデモ →
AIのPRについて、Godotを使用しているあるゲームスタジオは、今年初めに、それらは大部分がゴミであり、提案している内容を理解していないユーザーから来ており、大部分は「完全にひどい状況」だと指摘しました。Godotチームは、この問題がなくなることはないと認識しており、それに対処する時が来たと述べています。「したがって、私たちはAIの貢献に関するより厳格なポリシーを追加することを含む、貢献ポリシーを更新するプロセスにあります」と彼らは言いました。
まず、新規貢献者(マージされたプルリクエストが3件以下のユーザーと定義)は、Godotのコードベースに新機能や大規模なリファクタリングを提出したい場合、維持管理者から明示的な許可を得る必要があります。チームによると、これはvibeコーダーやAIエージェントを排除し、Godotのコードベースを理解し、それについてもっと学ぶためにチームとコミュニケーションを取りたい貢献者のグループを育成するための取り組みです。
その点に関して、貢献に関する議論も人間対人間でなければなりません。言語間の翻訳に使用される場合を除き、AIエージェントやボットが通信チャネルを詰まらせることは許されません。「PRのレビューを選択した人が、その時間が有益だと感じられるようにする必要があります」とGodotの維持管理者は説明しました。
AIコード自体については、自律エージェントが作成した貢献やvibe-codedのゴミは引き続きチームのGitHubリポジトリからの自動禁止につながり、チームはそのAIコードの禁止を、コードの substantial な部分を生成するためにAIを使用することの禁止にまで拡大しています。「AIの支援は、単純な作業(コード補完、正規表現、検索と置換など)に限定されるべきです」とチームは説明しました。「もし何らかの形でコード作成にAIを使用した場合、PRの議論でそれを開示する必要があります。」
このポリシーはまだ正式に改正されておらず、Godotの維持管理者はいつアップデートをリリースするか正確には述べていません。言うまでもなく、vibeコーダーやAIエージェントは今でも歓迎されていないので、運を試さないでください。
vibeコーディングは最近、データベースの削除やドライブの消去に関する恐ろしい話が積み重なるにつれて、人気が低下している兆候を示しています。ちょうど先週、ITコンサルティングサービスInfosysの会長は、vibeコーディングは専門家が心配すべきことではないと予測しました。なぜなら、良いソフトウェアを書くことにはコーディング以上のことがあるからです。「AIはこれまでで最も大きく破壊的な技術移行であるため、疑問はより大きく、疑念はよりしつこくなっています」とNandan Nilekani氏は先週の同社年次総会でのスピーチで述べました。「私たちは最高のコーディングツールを採用し、生産性を向上させますが、ソフトウェア開発ライフサイクルにはさらに多くのことがあります。」
Nilekani氏によると、コンテキストはソフトウェア開発において最も重要です。Godotが対処してきたvibe-codedの災害に基づいて、AIはまだその重要な要素を把握する能力がないようです。
利用可能 GoPeek プレビューリンクをタブを開かずに取得できます。EdgeとFirefoxで利用可能。Chromeサポートは近日公開。
Microsoft Edge Edgeに追加 — 無料 → Mozilla Firefox Firefoxに追加 — 無料 → Google Chrome 近日公開 Chromeウェブストアでデモ →
GoPeekをGitHubで使用する リンクを取得 Facebook X Pinterest Email その他のアプリ コメント コメントを投稿する
私は、末尾のスラッシュを使用してAWS API Gatewayの認証を回避しました。12,000ドルのバウンティを獲得しました。- 2026年4月10日(元の記事を参照:私は、末尾のスラッシュを使用してAWS API Gatewayの認証を回避しました。12,000ドルのバウンティを獲得しました。)
私はフィンテック企業のモバイルAPIを調べていて、意味をなさないものに気づきました。GET /v1/accounts は401を返しました。GET /v1/accounts/ は200を返し、完全なアカウントデータを提供しました。1文字の違いです。セキュリティ体制が完全に異なりました。私が調べていたもの
APIはAWS HTTP API(REST APIのより新しく、より安価な代替手段)で動作していました。LambdaオーソライザーがCognitoに対してJWTをチェックし、IAMポリシーを返しました。標準的です。
YAMLのルーティング
/v1/accounts:
get:
x-amazon-apigateway-integration:
uri: arn:aws:apigateway:...
/v1/accounts/{accountId}:
get:
x-amazon-apigateway-integration:
uri: arn:aws:apigateway:...
オーソライザーはすべてのリクエストで実行されました。しかし、HTTP APIは2つの決定を行います。そのルートが存在するかどうか、そしてオーソライザーがそれを許可するかどうかです。これらの2つのレイヤーは、「一致」の意味について合意していませんでした。奇妙な結果
パスに対してffufを実行しました。結果は…一貫性がありませんでした…。続きを読む
元Microsoftの開発者がAI機能を一切含まない2.5KBのNotepadクローンを開発 - 2026年7月2日
元Microsoftの開発者がAI機能を一切含まない2.5KBのNotepadクローンを開発
Dave Plummer氏は、MS-DOS時代にMicrosoftでプログラマーとしてのキャリアを開始しました。彼はコード最適化について熟知しており、そのため、Microsoftが過去数年間に追加してきた不要なAIシュルウェアをNotepadから剥ぎ取ろうとしています。Plummer氏は、オリジナルのタスクマネージャーアプリケーションを含む、いくつかの主要なWindows機能を開発したと主張する人物です。現在、YouTuberであり引退した開発者である彼は、最新の作品を発表しました。TinyRetroPadという名前のテキストエディタで、Notepadのテキスト編集機能を模倣しつつ、ディスク上のサイズを可能な限り小さく保つように設計されています。TinyRetroPadは、約2.5キロバイト(KB)のNotepadスタイルのテキストエディタです。1キロバイトは伝統的に1,024バイトを指しますが、これは新しいエディタが、使用可能なアプリケーションをそのような小さなパッケージに収めるために、多くの最適化トリックを使用していることを意味します。Plummer氏はフォークしました…続きを読む
Claude CodeのRCEを再現しました。バグは至る所にあります。- 2026年5月18日
先週、セキュリティ研究者のJoernchen氏がClaude Code 2.1.118に巧妙なRCEを発見しました。私は土曜日にアドバイザリからそれを再現してパターンを理解しました。バグは現在修正されていますが、その背後にある解析アンチパターンはAI開発者ツールに広く存在しています。セットアップ
Claude Codeは、claude-cli://open というディープリンクハンドラーを登録します。ブラウザ、Slack、メールなど、どこからでもクリックすると、OSはURLのクエリパラメータをCLI引数として渡してClaude Codeを起動します。脆弱性は、メインの引数パーサーが実行される前に、--settingsのような重要なフラグを前処理するmain.tsxの関数eagerParseCliFlagにあります。コードパターン:JavaScript
// Joernchenの分析から簡略化
function eagerParseCliFlag (args) {
for ( const arg of args) {
if (arg.startsWith( '--settings=' )) {
const settingsPath = arg.split( '=' )[1];
loadSettings(settingsPath);
}
}
}
生の引数に対するstartsWith。コンテキスト認識なし。und…続きを読む