リレーを保護してください

2026/08/10 21:40

リレーを保護してください

RSS: https://news.ycombinator.com/rss

要約

Japanese Translation:

2026年6月以降、Iroh サービスでは、不審な接続に伴うセキュリティリスクを排除するために、すべての管理されるリレーにデフォルトでトークンベースの認証を実行します。この重要な変化により、将来的なトラフィックへのアクセスには有効な API キー発行トークンの必要となり、公開された URL によって引き起こされる未許可のデータフローや帯域幅の濫用からの保護を図ります。それまでは、古いデプロイメントは所有者がRelays > Settings > Authenticationを介してこれらの設定を手動で構成するまで引き続き開放されます。

新しいシステムは、発行者データ、権限、有効期限を埋め込み、アクセスを厳格に制御するために署名された能力トークンを使用します。各接続では、リレーが秘密鍵を確認した後、トークンの検証が行われる HTTP ハンドシェイクを開始します。Iroh は数多くのデバイス上で動作する広範なオープンソースのネットワーク化ライブラリとして運用されているため、このアップグレードはインフラストラクチャの回復力を大幅に高めます。ユーザーは複数の地域でリレーをデプロイして高可用性を確保でき、推奨されるのはサービス継続性を確保するために少なくとも 2 つのリレーを異なる地域で動作させることです。

キーが侵害された場合、専用 API を介してアクセスを瞬時に取り消すことができます。重要なのは、リレー URL が漏洩したとしても有効なトークンがない限り無害になり、漏洩したトークンでも特定のエンドポイントのみに制限され、完全ななりすましを可能にしないことです。将来のアップデートでは、権限スコープと粒度のあるアクセス制御をさらに精査する予定です(現在はすべてのエンドポイントが同一の能力を受信します)。また、

iroh_services
プレセットは手動での組立てを必要とせずに、API 秘密(
IROH_SERVICES_API_SECRET
)からリレースコープのトークンを自動的に発行し、Iroh サービス上の新しいリレーはデプロイ開始から最初の 30 日間無料で利用できます。

本文

Iroh Services 管理型リレーへの認証機能導入のお知らせ

2 つのデバイスが直接接続できない場合、リレー(中継)を経由することで通信を維持します。しかし、リレー URL が公開されると、誰でもその経路を通じてトラフィックを送信可能になります。URL は配布されたすべてのクライアントに埋め込まれており、接続過程を観測する人々にも公開されるため、セキュリティ上の重大なリスクが存在しました。

このリスクに対処するため、Iroh Services における管理型リレーでは今後はデフォルトで認証が有効化されます。これにより、プロジェクトの API キーによって発行されたトークンを搭載したエンドポイントのみが利用可能となります。

⚙️ 設定について

設定を変更する必要があるわけではありません。

  • すでに
    iroh_services
    プリセットを使用している場合
    : エンドポイントは自動的に認証されます。
  • 2026 年 6 月以降にデプロイされる新リレー: 認証機能がデフォルトで適用されます。
  • それ以前にデプロイされた既存リレー: 引き続きオープン状態となり、影響はありません。

認証設定を変更する必要がある場合は、以下の手順から設定してください:

  1. メニューから **[Relays(リレー)> Settings(設定)**へアクセスします。
  2. リレーの認証設定を有効化します。

🛡️ なぜ認証が必要なのか?

公開リポジトリやクライアントバンドルへの URL 漏洩、あるいはスパム攻撃によりインフラストラクチャが過負荷でダウンするリスクがあります。

  • 帯域幅・接続スロットに限界がある: サーバーを自前でも借りても、URL を入手した他者がそのリソースを利用すると、あなたのトラフィックと競合し、サービス品質が低下します。

自前でリレーを実行する場合は独自の認証方式も構築可能ですが、当社の管理型リレーでは今月から**「API キー」を介したアクセス制御機能**を追加しました。

  • 発行・ローテーション(鍵の更新)・削除: 制限なく可能です。
  • 既存 API キーとの互換性: メトリクスプッシュなどで既に使用している API キーと同じものを利用できます。
  • 専用リレーデプロイ: 30 日間の無料利用期間が設定されています。

🔐 認証システムの仕組み

すべてのリレー接続は、WebSockets へのアップグレードを行う HTTP ハンドシェイクから始まります。認証情報は標準的なヘッダーを通じて送信され、以下の 4 つの情報を内蔵した署名された機能トークンが発行されます:

  • 発行元: プロジェクトの API キー
  • 対象者: トークンを提示するエンドポイントの公開鍵
  • 付与権限: リレーの利用のみ(それ以上の権限はありません)
  • 有効期限: 短期間設定可能であり、漏洩しても長期悪用を防げます

認証フロー

  1. エンドポイントが接続すると、まず自身がキーを所有していることを証明します(これは認証の有無に関わらず実行)。
  2. リレーはトークンを検証し、以下の条件をすべて満たすか確認します:
    • 署名が有効か
    • 期限切れではないか
    • リレー利用権限が付与されているか
    • 対象エンドポイントと一致するか
    • 発行元がプロジェクトの API キーか

すべての条件を満たせば接続承認されます。

セキュリティ上の重要な特性

この仕組みにより、以下の 2 つの強力なセキュリティ特性が得られます:

  1. URL の漏洩でも安全
    • API キーで発行されたトークンを持たなければ、そのアドレスへのダイヤルは何も得られません。
  2. トークンの漏洩でもなりすましは不可能
    • トークンは特定のエンドポイントの公開鍵に対してアドレス指定されています。
    • 別のエンドポイントから提示すると失敗します(ハンドシェイクで秘密鍵の所有証明が必要であるため)。

リvoke(取り消し)機能

API キーをローテーションしたり削除したりすることで、そのキーが発行したトークンを無効化できます。これにより、不正なセッションも即座に切断されます。

💻 導入方法(コード例)

手動での設定は不要です。

iroh_services
プリセットが API 機密情報からトークンを生成し、自動的に接続に付与します。認証済みのエンドポイントを構築するには、わずか数行のコードだけで実現可能です:

  • API 機密情報の保護: プロセス内を離れません。
  • スコープ付きトークン: プリセットが派生させ、リレーに送信されるのはその派生トークンのみです。
  • 設定手順:
    1. プロジェクトダッシュボード上のリレー URL を
      .relays(...)
      に指定します。
    2. IROH_SERVICES_API_SECRET
      環境変数を設定します。
# 簡易的な設定イメージ(言語依存)
import os

os.environ["IROH_SERVICES_API_SECRET"] = "your_secret_api_key"

# ダッシュボード上の URL を指定して接続設定
client = iroh_client(...) # .relays(url) のように指定

🔮 将来の機能開発

現時点では各エンドポイントに同一の権限(capabilities)が付与されていますが、将来的には以下の機能を追加予定です:

  • スコープの異なるトークン発行: 特定のエンドポイントに対し高度な権限のみを付与可能に。
  • 個別のアクセス権限取り消し: ダッシュボード以外からの API 操作も可能化予定。

ご関心があれば、Discordでご連絡ください。

🚀 運用上のアドバイス

現在リレーを実行中の場合は、リージョン障害に対応すべく、以下の構成をお勧めします:

  • 少なくとも 2 つのリレーを異なるリージョンにデプロイしてください(エンドポイントの孤立防止のため)。

詳細なセットアップ手順については、管理型リレーガイド をご参照ください。ご質問や環境に関する議論は、Discord チャンネルまたは個別スケジュール調整での相談も承っております。


Iroh は「動作する」ネットワークライブラリです。

  • 必要機能のみを備えた既存のプロトコルエコシステムからコンポーザブルに構成するか、
  • 単純なパイプを超えたクリーンな抽象化に基づくカスタム実装も可能です。

すでに数万台以上のデバイスで本番環境にて稼働しています。

  • ドキュメント で活用を開始するか、
  • コードを直接確認するか、
  • Discord チャットでお問い合わせください。

同じ日のほかのニュース

一覧に戻る →

2026/08/14 19:41

神のために、Kubernetes で CPU リミットを使用するのをやめてください

## Japanese Translation: 元の要約は明確で正確であり、よく構成されています。厳密な改善は必要ありませんが、以下に全ての情報を保持しつつさらにより滑らかで流れの良い、やや推敲されたバージョンを示します: **改訂された要約:** 主な推奨事項は、Kubernetes コンテナからの CPU リミットの廃止です。これは記憶容量制限(OOM キルを防ぐ保護機能)とは異なり、Linux CFS スケジューラによって 100 ミリ秒以内のウィンドウ内で人工的な凍結を引き起こします。このスロットリングは、処理器数に基づいて動的にリソースを割り当てる .NET アプリケーションに特に悪影響を与える、ガベージコレクションへの飢餓や沈黙するロジックエラーなどの重大な失敗につながります。 これらの制限を撤去することで、以下の顕著な利益が得られます:クラスタあたり年間約 92,000 ドルのハードウェア統合による節約、トラフィックスパイク時のテールレイテンシの減少、および計算集約型タスクに対する起動時間の大幅な短縮です。これを安全に実装するためには、組織はプロセッサ数(具体的には `DOTNET_PROCESSOR_COUNT`)に対してフラートワイドデフォルトを設定し、スロットリング比率の観測可能性を向上させた上で変更を展開する必要があります。今後のステップとしては、長期にわたる P95 使用データに基づいてリソースリクエストを再サイズ化し、オートスケーリングを最適化することです。未信憑性の高いワークロードや Guaranteed QoS を必要とするワークロードについては、例外を残して近隣のアプリケーションに影響を与えることを防ぐ必要があります。

2026/08/14 18:55

DeepSeek ピークオフピーク料金更新

## Japanese Translation: DeepSeek-V4-Pro が本日公式リリースされ、AI エージェントに重大なアップグレードが施され、生産性が大幅に向上しました。今回の更新では、V4-Pro および V4-Flash の両方で利用可能な柔軟な推論モードを導入しており、「low」は単純なタスク向け、「high」は日常のエージェントワークフロー向け、「max」は複雑な課題向けです。目玉機能として、OpenAI Responses API のネイティブサポートと最適化された Codex インテグレーションを提供し、開発をシームレスに行うためのワンクリック設定が可能です。特筆すべきは、アプリ上で「Expert モード」を通じてこれらの強化機能をアクセスできる一方で、元の API インターフェースでは標準的なモデル名をそのまま維持できる点です。重要なのは、API 料金体系が変更され、2026 年 8 月 16 日 UTC 午後 4 時より有効となるオフピーク時の料金がピーク時の半額という新構造が導入されたことです。この変更は、企業が重負荷な処理をコストのかからない時間帯にスケジュールすることで運用費を削減することを促しており、ビジネスは現在の技術ワークフローを維持しつつ、支出を最適化し、複雑な業務も容易に遂行できるようになります。

2026/08/14 2:23

Gemini 3.7 Flash

## 日本語翻訳: ## サマリー: Google は、開発者の効率性を即時に向上させることを目的として 160 カ国で利用可能にし、最も高度なコーディングモデルとなる Gemini 3.7 Flash を公開しました。これは先行モデルからわずか 3 週間後のリリースであり、開発者のフィードバックおよびアルゴリズムの革新に応じたものであり、この急速な更新によりコストが大幅に削減されました(価格が半減し、100 万入力トークンあたり 0.75 ドル、100 万出力トークンあたり 3.75 ドル)。技術的ベンチマークは能力の著しい飛躍を確認しています:モデルはゼロから動作するコードを生成する際に 43.6% の精度を達成しました(対して 34.4%)、およびソフトウェアのエラーを修正する際の成功率は 65.3% に向上しました(対して 49.0%)。また、複雑なドキュメントの解析、現実世界の業務ワークフロー(AutomationBench スコアが 17.0% から 30.4% に改善)、Web 開発タスクにおいて優れており、Arena.ai で Elo スコア 1588 を達成しました。開発者は、Google Antigravity、Google AI Studio、Android Studio、または公式 API を活用して、これらの改善点を直ちにプロジェクトに統合することができます。この発表は、セキュリティサイバー分野など機密性の高い領域での乱用を防ぐために更新された Frontier Safety の防護措置を通じて厳格な安全プロトコルを維持しつつ、Google Workspace アプリ内でより高い生産性を約束します。安価さと多面的な高性能を組み合わせることで、このモデルは専門家のソフトウェアエンジニアリングにおける人工知能の新たな基準を設定します。

リレーを保護してください | そっか~ニュース