Gitea 28.0 リリース

2026/10/01 5:32

Gitea 28.0 リリース

RSS: https://news.ycombinator.com/rss

要約▶

Japanese Translation:

Gitea 28.0.0 リリースでは、セキュリティおよびネットワーク要件における重大な互換性の崩壊が導入されており、直ちに対応を要します。最も急務なのは、Docker コンテナの再起動やバイナリの置換を行う前に管理者が設定ファイルをレビューすることです。無効な

[migrations]BLOCKED_HOST_LIST
エントリは désormais サーバーの起動を厳密にブロックし、[migrations]ALLOWED_DOMAINS のようなレガシー設定は
ALLOWED_HOST_LIST
に置き換えられました。主要なバイナリの変更には、32 ビット x86 および gogit ビルドの削除、OS 固有のダウンロードサフィックスの廃止、および Git の最小バージョン要件を 2.25.0 に引き上げが含まれます。

ネットワーク操作は慎重な監査を必要とします:新しいエグレスルールはデフォルトで厳密モード (

EGRESS_MODE = strict
) に設定され、ポート 80 および 443 が指定されない限り外部接続が制限されます。また、外部プリセットは削除されました。さらに、ホストリストでは IP ワイルドカードの受入が停止し、
ROOT_URL
は
[server]DOMAIN
を上回るようになりました。近代化された自動化をサポートするため、今回の更新には Bot アカウント、Deploy Tokens、および改善されたライセンス検出機能が含まれます。運用面の変更としては、Actions の実行をデフォルトで 400 日後に自動的に削除(他の設定がない限り)し、GitHub Actions ワークフローのルールを強化する点が挙げられます。ユーザーは、サポートされないレガシーコンポーネントや誤設定されたネットワークセキュリティ設定によるダウンタイムを防ぐために、直ちにデータのバックアップを行うよう推奨されます。

本文

Gitea v28.0.0 リリースのお知らせ

バージョン番号のプレフィックス変更により、**「v1.28.0」ではなく「v28.0.0」**となります。

概要と準備事項

  • セキュリティ修正を含むため: 約 1 週間後に詳細追記予定です。
  • アップグレード手順:
    • 必ず 変更ログ(破壊的変更)を確認してください。
    • データをバックアップし、バイナリまたは Docker コンテナを置き換えて再起動を行ってください。
    • インストールガイドをご参照ください。

⚠️ 重要な環境変更

  • 32 ビット x86 アーキテクチャの廃止: リリース用バイナリから削除されました。
  • gogit ビルトの廃止: バイナリから削除されました。
  • Snap パッケージの制限:
    armhf
    アーキテクチャへの対応を停止しました。
  • ファイル名形式の変更: OS バージョンサフィックス(例:
    windows-amd64
    )が廃止されました。ダウンロードスクリプトを更新してください。

主要な破壊的変更 (Breaking Changes)

1. Git ネットワーク操作のエグレス制限強化 (#39426)

マージ、ミラーリングなどの Git ネットワーク操作は、内部プロキシを経由します。許可リストの見直しが必要です。

  • 外部プリセット(preset)の廃止:
    • EGRESS_MODE = strict
      を設定し、許可するホストを明示的に列挙する必要があります。
    • 対象セクション:
      • [migrations]
        : マイグレーションおよびミラーリング制御
      • [security]
        : ウェブフックと OAuth2 制御
  • ポート制限(ストリクトモード): ポート指定なしは、80 と 443 のみ許可されます。
  • ラックス(緩め)モードの変更:
    [security] ALLOWED_HOST_LIST
    がパブリックホストの制限から外れました。排他的なリストとして使用するには
    EGRESS_MODE = strict
    を設定してください。
  • ワイルドカードの無効化: IP アドレスエントリでの
    *
    は無効です。
  • ドメインエントリの構文変化:
    curl
    構文に従います(例:
    example.com
    はすべてのサブドメインに一致)。
  • 起動エラー: 無効な
    [migrations] BLOCKED_HOST_LIST
    エントリは Gitea の起動を停止します。
  • 非推奨設定の廃止:
    [migrations] ALLOWED_DOMAINS
    、
    BLOCKED_DOMAINS
    、
    ALLOW_LOCALNETWORKS
    は置き換わり、非推奨となりました。

2. セルフ登録とドメイン設定の変更 (#39400)

  • セルフ登録の無効化:
    • [service] DISABLE_REGISTRATION = false
      が明示的に設定されない限り、現在無効になっています。
  • ドメイン設定の移行:
    • Gitea は
      [server] DOMAIN
      をもはや読み取らないようになりました。
    • インスタンスドメインは
      ROOT_URL
      から取得されます。従来
      DOMAIN
      に依存していた場合は
      ROOT_URL
      の設定を行ってください。

3. Actions ラン(実行)の保持期間制限 (#38855)

  • 自動削除: 完了した Actions ランは、デフォルトで 400 日後に削除されます(ジョブ、ログ、アーティファクトも同様に消去)。
  • クリーンアップタスク:
    cleanup_action_runs
    がデフォルトで真夜中に実行されます。
  • 永久保持の設定: すべてを保持したい場合のみ、以下の設定をアップグレード前に行ってください:
    [actions]RUN_RETENTION_DAYS = 0
    
    • 「0」は
      RUN_RETENTION_DAYS
      、
      LOG_RETENTION_DAYS
      、
      ARTIFACT_RETENTION_DAYS
      で「永久に保持」の意味です。

4. Git バージョンの最小要件

  • バージョン制限: Gitea は Git バージョン 2.25.0 より古いバージョンで起動を拒否します。
    • 自身でインストールする場合は、
      git --version
      を確認してください。

主要な新機能と高機能点 (Highlights)

🛡️ 管理・監査機能の強化

  • イムポルソンエイション(管理者によるユーザー操作):
    • 管理者はパスワードを要求せずに特定のユーザー視点での動作を確認できます。
    • セッションには管理者アカウントへのリンクが含まれ、両方のアカウントが監査ログに記録されます。
  • 監査ロギングの導入:
    • 管理設定やセキュリティイベント(アクター、アクション、起源)を JSONL 形式で記録・表示可能。
    • デフォルト無効のため、以下の設定で有効化が必要です:
      [audit]RECORD_OUTPUT = database
      
    • デフォルト保持期間は 30 日。
      [audit] RETENTION_DAYS = 0
      で永久保存できます。
  • Redis セクションの統合: キャッシュ、セッション、キューなどを一元管理するための
    [redis]
    セクションが導入されました。
    [redis]CONN_STR = redis://127.0.0.1:6379/0
    

🤖 ボットアカウントとデプロイメントトークン

  • ボットアカウント:
    • 自動化用として用意されており、対話型サインインや通知を受け取らない設定です。
    • 管理者から管理 UI、API、CLI を経由して新規作成・変換が可能。
  • デプロイメントトークン:
    • SSH デプロイメントキーの HTTPS 版であり、特定のリポジトリにスコープされたパスワードとして機能します(読み取り/書き込み権限設定可能)。

🔄 コラボレーション・UI の改善

  • 通知と WebSocket の採用:
    • サーバー送信イベント(SSE)から WebSocket に移行。リバースプロキシがアップグレードヘッダーを転送する必要があります。
  • ウォッチ(Watch)機能の UI 変更: メニューへの統合で、参加状況やカスタマイズ(課題/PR/リリース通知など)が可能に。
  • リポジトリ切り替え: リポジトリ名の横にあるドロップダウンから、同じ所有者のリポジトリを検索して切り替え可能。
  • 差分ファイルのフィルター: ツリー検索ボックスとファイル拡張子フィルターが追加され、共有可能なビューとして機能します。

🚀 Actions の新機能

  • キュー表示の刷新: 実行中ジョブを優先し、待機中のジョブはランナー順序で表示。
  • アーティファクトプレビュー: テキスト、画像、PDF、HTML プレビュー(最大 10 MiB デフォルト)が可能に。
    • [actions] ARTIFACT_PREVIEW_MAX_SIZE = -1
      で制限解除できます。
  • 動的マトリクス評価:
    needs
    プロパティによる依存関係解決や、再利用可能なワークフローコールのサポート。
  • API 機能拡張: ワークフローランの強制キャンセルやログ取得に対応。

📦 API とパッケージ管理

  • プロジェクトボード: REST エンドポイントでリポジトリ/組織/ユーザーレベルのボードを管理可能。
  • npm リスト強化:
    npm deprecate
    、バージョンメタデータの表示、単一バージョン API 対応。
  • Helm チャート: provenance ファイル付きのアップロードが可能。

バグ修正とパフォーマンス向上 (Fixes & Perf)

🔒 セキュリティ関連の修正

  • Git パッシュ時の無効および重複オブジェクトを拒否。
  • SSH 公開鍵の指紋識別強化。
  • Actions 承認ゲート裏のキャンセル済み PR ランの削除防止。
  • 依存パッケージ(Go, Mermaid, gRPC など)のセキュリティアップデート。
  • チームアクセス権限のリポジトリスコープ化。

🐞 一般的なバグ修正

  • PR マージ問題、外部レンダリングコマンドのサニタイズ強化。
  • LFS の孤立データ削除後のサイズ再計算。
  • LDAP 認証失敗時のメッセージ明確化。
  • 複数の UI 改善(ブランチ/タグドロップダウン、トースト通知など)。

⚡ パフォーマンス向上

  • キャッシュ活用によるインライン差分ハイライトの高速化。
  • Vite モジュールプリロードの有効化。
  • Git ネットワーク操作のエグレスルートの最適化。

技術的な改善とリファクタリング (Refactors)

🛠️ アーキテクチャと依存関係

  • jQuery are-you-sure をファーストパーティコードに置換。
  • golang.org/x/crypto SSH の更新と
    gliderlabs/ssh
    の廃止。
  • 多くのパッケージで Git リポジトリパス詳細を非公開化(セキュリティ)。
  • Vue コンポーネントの
    <script setup>
    移行。

🧹 コード品質

  • モデルマイグレーションパッケージと
    models
    パッケージの分離準備。
  • API トークンスコープチェックの実装。
  • Actions lib の更新と self: サポート強化。
  • Go vet エラーやコンポジットリテラル関連の修正。

📚 ドキュメントと設定

  • app.example.ini
    から未使用の
    COOKIE_USERNAME
    を削除。
  • Cron タスクの
    NOTICE_ON_SUCCESS
    に関するドキュメント化。
  • API レスポンス(X-Total-Count など)のドキュメント補完。

貢献者への感謝

本リリースの実現に尽力してくださったすべての貢献者に感謝いたします!

  • @80avin, @afishcalledwander, @agoudbg, @anygotthat, @Asthenia0412
  • @atiqur-rahman-pro, @bircni, @breken-ai, @CaeruleusAqua, @davidpavlovschi
  • @drrakonov, @eliroca, @EtherK3N, @facorazza, @gomitrah, @grafail
  • @GrigorTonikyan, @HardMax71, @Harsh-128, @Huang-404-Q, @joestump
  • @karthikbhandary2, @loveulvu, @lunny, @majorissuerep, @McMichalK
  • @mohammad-rj, @MyleAtaraxia, @n0liu, @Naxdy, @Nitish-1303, @oxsean
  • @paarth-k2002, @pevadev, @philip-x-rutkowski-intel-com, @r3wretrhy
  • @rawsun007, @rossigee, @rremer, @s3onghyun, @schonwetter, @SergioBenitez
  • @silverwind, @somaz94, @SudhanshuMatrix, @TastyHeadphones, @TheFox0x7
  • @ToastyTheBot, @viralpraxis, @vitaliytv, @waterWang, @willemkokke
  • @wxiaoguang, @YumeMichi, @Zettat123, @ZPascal

本プロジェクトへの資金提供 Open Collective において、本プロジェクトの資金面を支えてくれているすべてのサポーターに感謝申し上げます。

同じ日のほかのニュース

一覧に戻る →

2026/10/01 5:04

ジェミニ 4 アルゴン

## Japanese Translation: Google は、ソフトウェアエンジニアリング、企業向け知識業務(法務および財務を含む)、およびサイバーセキュリティ防衛における複雑で長期にわたるワークフローを扱うための深い推論に特化された AI モデル「Gemini 4 "Argon"」を発表しました。Argon は産業標準を超える出力トークン制限 100 万トークン(従来の 64K から向上)をサポートし、単一のトリアジェクト内での複雑な問題に対する深い推論を可能にします。そのアーキテクチャには、最適化された量子コンピューティングサブルーチンが組み込まれており、 prior システムと比較して約 40% の高速化を実現するとともにメモリ使用量を大幅に削減しています。内部テストの結果では、Google データセンター全体で 300 TiB を超えるメモリが解放され(推定節約額は 500 TiB〜1 PiB)、効果が確認されました。 Argon は現在、Fairwind プログラムを通じて信頼されたサイバー防衛者に対してのみ展開されており、米国政府による任意のプレリリースアクセスレビューを経ています。一般公開は安全なガードレールのさらなる精錬を待って行われ、まず有料 API 顧客および Google AI Ultra 契約者のみから開始されます。安全対策には、CBRN 攻撃への拒否メカニズム、Gray Swan IPI ベンチマークにおける間接プロンプトインジェクションに対する堅牢性、思考の連鎖分析を通じた非整合性のモニタリングなどが含まれます。 ベンチマーク結果は Argon の能力を浮き彫りにしています:ソフトウェアエンジニアリングタスクにおいて DeepSWE v1.1 で 77.9% のスコアを達成し、AutomationBench では 51.3% のスコアで第 1 位にランクされ、長期間のビデオ理解における LVBench で 91.7% のスコアを獲得、CWE-bench v1 では脆弱性修復において 68% のスコアで 1 位と並んでいます。また、Wiz の Scan for Good イニシアチブにおいて、以前の実験モデルが見過ごしていた世界中で使用されている医療ソフトウェアにおける重大な脆弱性を成功裏に特定しました。 価格は入力トークン 100 万あたり 2 ドル(出力トークン 100 万あたり 10 ドル)から開始され、キャッシュされた入力トークンは標準の入力価格に対して 95% の割引で利用可能です。このコスト効率の高い構造は、大規模な計算タスク向けに高度な AI 機能を可能にすることで、長期ワークフロー自動化およびサイバーセキュリティ防衛戦略を革新することを目的としています。さらに、Argon エージェントは積極的に C/C++ コードベースを Rust へ移行しており、re2 などのコアライブラリでは数万行以上、Fuchsia Zircon カーネルでは最大 800 万行以上に達しています。libgav1 ビデオデコーダーの Rust ポートと比較して 2.7 倍の速度向上を実現するとともに、出力とメモリの安全性を維持しています。

2026/10/01 7:03

機密レベルトップの衛星「URSALA」「RAQUEL」「FARRAH」

## Japanese Translation: HEXAGON LEO の20機の衛星は、1971年から2000年代初頭にかけて、軍の重要な電子偵察(ELINT)資産として機能した。当初「プログラム11」と正式名称、俗に「 hitchhikers(ひき寄せ乗り)」と呼ばれたこれらの低軌道システムは、基本的な国集情報収集ツールから、戦術的国家能力の戦術的活用(TENCAP)プログラムの導入により、直接的な戦場支援システムへと進化を遂げた。大気抵抗によって苦悩した1960年代の使い捨てモデルとは異なり、後続の機体にはレーダーサイドローブおよび未使用周波数帯の実時分析能力を備えた搭載コンピュータを搭載し、データを戦術的な地上バン、船舶、航空機に直接伝送する機能を持たせた。この機能は、1973年の中東戦争やフォークランド紛争(RAQUELを利用)の際に極めて重要な役割を果たした。主要な衛星にはURSA LA、FARRAH、GLORIA、CARRIEが含まれ、早期モデルであるMABELIやTOP HAT IIは限られた運用寿命を有する一方、FARRAH I/IIなどの機体は30年にわたり運用された。ロッキードなどによる契約業者の継続的な機能維持と、GLORIA、CARRIEといった特定のペイロード向けのスペースシャトル打ち上げへの転換が進んだ一方で、多様な打上げ車両を維持することに伴う高コストに加え、初期のシャトル打上げの後での打上げ車輛への復帰(変換したタイタンIIICBミサイル)および1回の失敗(FARRAH IV)が原因となり、プログラムは次第に退役へと向かった。1997年9月時点で、検出率は1993年の55個からわずか18個へと急落しており、プログラムの終了前から偵察産出量が著しく低下していたことが示された。最近解秘されたこれらの衛星に関する新たな重要情報が、過去2カ月以内に発表された。

2026/10/01 4:04

驚くほど複雑な波が脳の内部の働きを明らかにする

## Japanese Translation: 脳は、複雑な情報処理における基本的なモチーフとして伝播波に依存しており、単に一般的な神経活動を反映するだけでなく、空間的ナビゲーションや感覚予測を援護しています。2024 年の『Nature Human Behavior』に掲載された研究では、往復する波動が記憶の符号化と想起を支援することが示されました。また、2026 年の『Nature Communications』に掲載された Joshua Jacobs 氏(Anup Das 氏らとの共著)主導の研究では、てんかん患者に用いられる約 100 の脳内電極を用いて、同心円状のリッチルと回転する螺旋波という追加の動的パターンを特定しました。回転する波動は、より単純な言語タスクよりも複雑な空間的ナビゲーション中により頻繁に観測されるため、高度な認知機能における役割が示唆されています。数学者および生物学者である Bard Ermentrout 氏は、以前に観測された単純な「平面」状の波動は、電極配置の制限により生じた大きな複雑なパターンの部分的な視覚に過ぎなかった可能性を提唱しました。高忠実度なデータが存在するにもかかわらず、これらのパターンの完全な普遍性を捉えることは限られており、電極を設置した治療部位のみで観測が制限されている可能性があります。これに関する議論は現在も継続しており、一部の研究者(例:Earl K. Miller)はこれらの動的層が機能的に重要であると主張する一方、他の研究者(例:György Buzsáki)はそれらが基礎となるシナプス計算を反映していると論じています。異種間での研究はこの図像をサポートしており、2026 年 6 月の『Science』に掲載された研究ではマウスの大脳皮質内で鏡像され同期化した回転する波動が確認されました。また、2026 年 9 月の『Neuron』に掲載されたレビューでは、視覚野における伝播波が次に来る感覚情報を予測するのに役立っていることが強調されています。これらのパターンの機能的役割を解明することは、単なる活動記述を超えた大脳皮質処理モデルの洗練につながります。