# 友田 陽大 — Full-stack engineering / SaaS & industry DX / Generative AI > A Japan-based full-stack engineer and technical advisor who single-handedly built a B2B SaaS — recognized with a Japanese METI (Ministry of Economy, Trade and Industry) award — from design through infrastructure. Using generative AI (Claude Code), I deliver requirements, implementation, testing, E2E, Terraform IaC, and operations end-to-end: fast, cost-effective, and secure. Core stack: Next.js / React / TypeScript / Python / AWS / RAG. Tip: append `/llms.txt` to any blog post URL (e.g. `https://tomodahinata.com/de/blog//llms.txt`) to fetch a clean Markdown source of that article. 他の言語版インデックス: - 日本語: https://tomodahinata.com/llms.txt - English: https://tomodahinata.com/en/llms.txt ## About this site - Name: 友田 陽大(tomodahinata) - Based in: Japan (fully remote / Japanese & English) - Site: https://tomodahinata.com - Profile: [About](https://tomodahinata.com/de/about) ## Author & expertise (E-E-A-T) - Single-handedly built an award-winning B2B SaaS (lumber-distribution DX) — from requirements and implementation through infrastructure. - Led the payment-reliability layer (idempotency, atomic balance updates, zero-downtime migration) of a serverless payments platform in the environmental sector, achieving zero double charges in production. - Implemented multi-account AWS, Terraform IaC, observability (OpenTelemetry), CI/CD, and security (GuardDuty/WAF/IAM) across the stack. - Uses generative AI (Claude Code) to deliver end-to-end — requirements through implementation, testing, E2E, and operations — fast, affordable, and secure. ## Services - [Services](https://tomodahinata.com/de/services): SaaS development, industry DX, AI/RAG development, and technical advisory — one-stop - [Next.js / Supabase security audit](https://tomodahinata.com/de/aegis/audit): A paid audit that diagnoses authorization/IDOR, Supabase RLS, and tenant isolation, then closes the gaps in design and code (pre-launch light from $210 / spot from $680 / standard from $1,900). Remediates the “vertical risks” the free OSS Aegis detects - [Help for apps built with AI (for non-engineers)](https://tomodahinata.com/de/vibe-coding): For people who shipped something with Claude Code, Cursor, Lovable, v0 or Bolt and cannot tell whether it is safe to launch. Assumes you cannot read the code: pre-launch review, authorization and database-permission design review, payment-flow verification, and engineer handover support. Light pre-launch review from $210 (about 3 business days) - [Pre-launch self-check for AI-built apps (free, 20 questions)](https://tomodahinata.com/de/vibe-coding/checkup): A free tool that ranks what to fix before launch, answerable without reading any code. Each item carries how to fix it yourself plus an instruction you can paste straight into Claude Code or Cursor. No signup, and nothing you type leaves the browser (fully client-side) - [Free RLS checker (in-browser)](https://tomodahinata.com/de/aegis/rls-checker): Paste your Supabase RLS policy SQL and instantly see which policies authenticate but don't scope rows to the owner. A free tool — your SQL never leaves the browser (fully client-side) - [Free resources](https://tomodahinata.com/de/resources): Free, practical materials for outsourcing/in-house decisions — like the pre-engagement checklist — delivered by email - [Pricing & engagement](https://tomodahinata.com/de/pricing) - [Development process](https://tomodahinata.com/de/process): How I work, from requirements through operations - [FAQ](https://tomodahinata.com/de/faq) ## Track record (case studies) - [METI Minister's Award winner | A B2B subscription SaaS that brought DX to the lumber-distribution industry](https://tomodahinata.com/de/case-studies/lumber-industry-dx): METI Minister's Award | All 221 APIs with 0 missing-authorization findings, proven across 4 rounds of security audit - [An internal AI platform supporting program production at a major Japanese broadcaster (built a multi-service foundation and auth hub)](https://tomodahinata.com/de/case-studies/broadcaster-ai-content-platform): 5 AI services unified under a single SSO | a self-built OIDC auth hub, ~30% faster caption typo detection, and broadcast… - [An AI video-localization and lip-sync platform](https://tomodahinata.com/de/case-studies/ai-video-localization-lipsync): #1 on the CrowdWorks contract ranking | fully automated 8-language video localization, ~40% lower GPU cost - [A generative-AI voice chatbot](https://tomodahinata.com/de/case-studies/ai-voice-chatbot): A production voice-concierge AI | ~1.5-second responses, structurally eliminating wrong answers for specialized goods - [A real-time game-scoring app with multi-user simultaneous editing](https://tomodahinata.com/de/case-studies/realtime-sports-scoring-app): RLS on all 72 tables, 233-policy zero-trust authorization | solo-built offline-resilient, idempotent concurrent input - [A subscription learning platform for financial literacy (built multi-channel billing, idempotent payments, and agent commissions in a Next.js 16 monorepo)](https://tomodahinata.com/de/case-studies/subscription-learning-platform): A Next.js 16 monorepo (3 apps, 14 packages) | 6-stream pricing resolution, idempotent Stripe payments, an append-only co… - [A restaurant-matching & booking platform for inbound travelers](https://tomodahinata.com/de/case-studies/restaurant-matching): 5 languages × a swipe UI × a generative-AI data pipeline to fix inbound guests' "can't find, can't read, can't book" - [A serverless payments platform in the environmental sector (full-stack development; led the payment-reliability layer)](https://tomodahinata.com/de/case-studies/payment-platform-reliability): 0 double charges in production, serverlessly | implemented across 4 backends + 4 frontends and led the payment-reliabili… ## Technical blog Technical articles grounded in real projects. Each category is a cluster: a comprehensive guide (pillar) → deep-dive articles (spokes). Start from the guide to read overview-first, then detail. ### Procurement, in-house & cost - [システム開発の発注 完全ガイド:失敗しない外注先の選び方・費用相場・内製vs外注を意思決定者の視点で](https://tomodahinata.com/de/blog/system-development-outsourcing-guide-vendor-selection-cost) (comprehensive guide): システム開発・受託開発の発注で失敗しないための意思決定ガイド。費用相場と見積もりの見抜き方、内製と外注の判断軸、外注先の選び方、要件定義の進め方、品質・セキュリティの見極め方を、経済産業大臣賞を受賞し… - [Excel・FAX業務のデジタル化ロードマップ — レガシー産業DXの実例から](https://tomodahinata.com/de/blog/excel-fax-digitalization-roadmap-guide): 電話・FAX・Excelで回る業務を、どの順番でシステム化すべきか。業務の棚卸し→優先度付け→段階的システム化という発注者向けロードマップを、経済産業大臣賞を受賞した木材流通DX(多段商流・権限分離)… - [請負・準委任・ラボ型 — システム開発の契約形態の選び方【発注者ガイド】](https://tomodahinata.com/de/blog/system-development-contract-types-guide): システム開発の契約形態を発注者の視点で解説。請負(成果物・契約不適合責任)と準委任(工数・善管注意義務)とラボ型の使い分け、知財・検収・追加要件の扱いを、経済産業大臣賞や本番二重課金0件の実プロジェク… - [システム開発の相見積もり比較術 — 金額だけ見ると失敗する](https://tomodahinata.com/de/blog/system-development-quotation-comparison-guide): システム開発の相見積もりで損をしないための実務ガイド。見積内訳(人月・非機能・保守)の読み方、安すぎる見積もりの危険信号、そして同一要件で正しく比較する方法を、発注者の視点で解説します。金額を最後に見… - [失敗しない開発会社の選び方 — 頓挫の典型パターンから逆算する【発注者ガイド】](https://tomodahinata.com/de/blog/system-development-vendor-selection-failure-patterns-guide): システム開発が頓挫する原因は、丸投げ・多重下請け・コミュニケーション断絶・技術負債の放置という4つの構造的欠陥に収束します。この典型パターンから選定基準を逆算し、テスト・型安全・セキュリティ監査という… - [内製 vs 外注・SaaS vs スクラッチ:中小・スタートアップのための意思決定フレームワーク](https://tomodahinata.com/de/blog/build-vs-buy-saas-vs-scratch-inhouse-vs-outsource-guide): システムを内製すべきか外注すべきか、SaaSで足りるのかスクラッチで作るべきか。中小企業・スタートアップの意思決定者が、感覚ではなく軸で判断するためのフレームワークを解説。差別化の核・変更頻度・専門性… - [生成AIの業務導入で「PoC止まり」を脱する:本番化の壁と、内製化支援の発注ガイド](https://tomodahinata.com/de/blog/enterprise-generative-ai-inhouse-adoption-poc-to-production-guide): 生成AIを業務に導入したいが、PoC(実証実験)で止まってしまう——その原因と突破法を、発注者の視点で解説。PoC止まりを生む本当の壁(型安全な境界・回復性・コスト・可観測性・セキュリティ)、API利… - [レガシーシステム刷新の進め方と費用:「2025年の崖」を越える、電話・FAX・Excel脱却の実践ガイド](https://tomodahinata.com/de/blog/legacy-system-modernization-2025-cliff-cost-guide): 「2025年の崖」を背景に、レガシーシステム・アナログ業務(電話・FAX・Excel)をどう刷新するか。失敗しない段階的移行の進め方、費用の考え方、現場が使い続けられるための設計、補助金の活用までを、… - [二重課金を防ぐ決済システムの作り方と発注チェックリスト:冪等性と原子性で「正しさ」を構造で保証する](https://tomodahinata.com/de/blog/payment-double-charge-prevention-idempotency-procurement-guide): 決済・課金システムの二重課金・残高不整合を、運用の注意深さではなくコードの構造で防ぐ方法を解説。冪等性キー・原子的トランザクション・Webhookの重複排除という決済信頼性の核心と、発注者がベンダーに… - [システム開発の費用相場と見積もりの内訳:高い・安いの正体と、妥当性の見抜き方](https://tomodahinata.com/de/blog/system-development-cost-estimate-market-rate-guide): システム開発の費用相場(人月単価・開発タイプ別レンジ)と、見積もりの内訳・妥当性の見抜き方を、発注者の視点で解説。なぜ同じ要件で見積もりが数倍違うのか、安い見積もりに潜む『抜け』、運用・保守費の考え方… - [AI生成コード(vibe coding)の本番化:デモは動くのに本番で壊れる理由と、品質を取り戻す方法](https://tomodahinata.com/de/blog/vibe-coding-ai-generated-code-production-hardening-guide): AIで素早く作った(vibe codingした)プロトタイプが、本番でなぜ壊れるのか。デモと本番の差を生む「検証ゲートの不在」と、AI生成コードを本番品質に引き上げる具体策——型安全な境界・テスト・セ… ### DX with government subsidies - [補助金を使ってシステム開発を外注する方法【発注者向け完全ガイド】](https://tomodahinata.com/de/blog/subsidy-system-development-outsourcing-complete-guide) (comprehensive guide): 補助金でシステム開発を外注したい経営者・情シス担当者向けの完全ガイド。デジタル化・AI導入(旧IT導入)/持続化/ものづくり/省力化の4大制度の使い分け、対象経費、交付決定前の着手禁止、スケジュール逆… - [IT導入補助金2026を発注者目線で解説 — 枠・補助率・対象と「対象外」のケース](https://tomodahinata.com/de/blog/it-introduction-subsidy-2026-buyer-guide): IT導入補助金2026(デジタル化・AI導入補助金)を発注者目線で解説。通常枠の補助率・上限、5つの申請枠、登録IT導入支援事業者経由という制度構造、そして登録ツール外のフルスクラッチ開発が原則対象外… - [小規模事業者持続化補助金でホームページ・ECは作れるか【発注者ガイド】](https://tomodahinata.com/de/blog/jizokuka-subsidy-website-ec-guide): 小規模事業者持続化補助金でホームページ・ECサイト・予約システムは作れるか。ウェブサイト関連費の位置づけと上限規定、販路開拓が主目的である点、一人社長向けの設計を発注者目線で解説します。 - [ものづくり補助金でシステム・ソフトウェア投資はできるか——設備投資型の制度でDXをどう通すか](https://tomodahinata.com/de/blog/monozukuri-subsidy-system-investment-guide): ものづくり補助金は設備投資型の制度だが、専用ソフトウェア・情報システムの購入・構築は『機械装置・システム構築費』として対象になる。ただし単なるシステム導入はNGで、新製品・新サービス開発と付加価値額の… - [中小企業省力化投資補助金とAI・システムによる省人化【発注者ガイド】](https://tomodahinata.com/de/blog/shoryokuka-subsidy-ai-automation-guide): 人手不足に効く中小企業省力化投資補助金を、発注者目線で解説。カタログ注文型と一般型の使い分け、AI・システム開発がどちらの経費に乗るか、そして省人化の効果を労働生産性で測る考え方まで、公式要領に基づき… - [補助金は「後払い」— 入金までの資金繰りとシステム開発の支払い設計](https://tomodahinata.com/de/blog/subsidy-cashflow-payment-timing-guide): 補助金は原則「精算払い(後払い)」。採択されても先にベンダーへ立て替え、事業完了後に補助率分だけ戻る。概算払い・つなぎ融資・着手金分割を前提に、入金までの資金繰りとシステム開発の支払い条件を発注者目線… - [「補助金が使えます」営業に注意 — 悪質ベンダーの見抜き方と不正受給リスク](https://tomodahinata.com/de/blog/subsidy-vendor-selection-avoid-scams-guide): 「補助金で実質無料」「自己負担ゼロ」を売りにするシステム開発営業には、キックバック・水増し請求・実体のない導入という不正受給の落とし穴があります。ペナルティ(全額返還・年10.95%の加算金・事業者名… ### Generative-AI adoption: decisions & cost - [生成AIのコストと損益分岐:API利用 vs 自前ホスティングの意思決定ガイド](https://tomodahinata.com/de/blog/generative-ai-cost-api-vs-self-hosting-decision-guide) (comprehensive guide): 生成AI(LLM・音声・画像)をクラウドAPIで使うか、オープンモデルを自前GPUでホスティングするか。利用量・データ主権・規制・運用コストから損益分岐点を見極める意思決定フレームワークを、自前GPU… - [本番RAGはなぜ失敗するのか:精度を実用品質に上げる設計と、発注者が要求すべきこと](https://tomodahinata.com/de/blog/production-rag-pitfalls-accuracy-improvement-guide): デモでは動いたRAG(検索拡張生成)が、本番で「誤答する・遅い・情報が漏れる」のはなぜか。素朴なRAGが失敗する典型的な落とし穴(検索精度・チャンク化・リランク・評価・アクセス制御)と、それを実用品質… - [RAG vs ファインチューニング:どちらに投資すべきかの費用対効果と意思決定](https://tomodahinata.com/de/blog/rag-vs-fine-tuning-cost-effectiveness-decision-guide): 生成AIを自社業務に適応させるとき、RAG(検索拡張生成)とファインチューニング(追加学習)のどちらに投資すべきか。両者が解く問題の違い、費用対効果、『ほとんどのケースでまずRAG』という結論の理由を… - [音声合成(TTS)の自前ホスティング vs ElevenLabs:コスト・データ主権・ロックインで選ぶ](https://tomodahinata.com/de/blog/tts-self-hosting-vs-elevenlabs-cost-data-sovereignty-guide): 音声合成(TTS)をElevenLabsなどの商用APIで使うか、Qwen3-TTSなどのオープンモデルを自前ホスティングするか。文字単価・データ主権(オンプレ要件)・ボイスクローンの同意・ベンダーロ… ### AI-driven development & productivity - [Spec駆動開発 × Claude Code:AIに大規模実装を任せても壊れない本番ワークフロー](https://tomodahinata.com/de/blog/spec-driven-development-claude-code-ai-agent-production-workflow) (comprehensive guide): Vibe codingの対極にあるSpec駆動開発(仕様駆動)で、AIコーディングエージェント(Claude Code)に大規模な実装を任せても本番品質を保つワークフローを解説。仕様を唯一の真実源にし… - [AI駆動開発の品質ゲート設計:型・テスト・静的解析・セキュリティをCIで強制し、AIの速度を安全にする](https://tomodahinata.com/de/blog/ai-driven-development-quality-gates-ci-type-safety-test-security): AIコーディングエージェントの出力を本番品質に保つための品質ゲート(Quality Gate)の設計を解説。型安全(mypy strict / tsc)・テスト・静的解析・セキュリティスキャンをpre… ### Vibe coding: shipping AI-generated code safely - [バイブコーディングとは?Cursor・Claude Code・v0・Lovable・Boltの使い分けと本番化ガイド](https://tomodahinata.com/de/blog/vibe-coding-what-is-tools-risks-production-guide) (comprehensive guide): バイブコーディング(vibe coding)とは何か。Karpathy由来の定義から、Cursor・Claude Code・v0・Lovable・Boltを『エディタ型/エージェント型/ビルダー型』の… - [AI生成コードのレビュー術 — 自分が書いていないコードを自分の責任で出荷する](https://tomodahinata.com/de/blog/ai-generated-code-review-checklist-workflow-guide): AIが生成したコードを『上から順に読む』レビューは効きません。diffを開いて最初に疑う4つの境界——入力・認可・秘密・依存——を先に見るレビュー手順を、一人×生成AIの実務から解説。grepで機械化… - [Claude Codeを本番運用に耐えさせる — 権限設計・hooks・CLAUDE.md・セキュリティゲート](https://tomodahinata.com/de/blog/claude-code-production-operations-security-gates-guide): Claude Codeを本番運用に耐えさせる設定を実装者視点で解説。permissionのdenyで秘密情報をfail-closedに閉じ、hooksでスキャンを自動発火させ、CLAUDE.mdで規約… - [Cursorのセキュリティ実践 — Project Rules・秘密情報・Auto-run権限・生成diffレビュー](https://tomodahinata.com/de/blog/cursor-security-best-practices-rules-review-guide): AIエディタCursorを本番で安全に使うガイド。Project Rulesにセキュリティ規約をコード化し、.cursorignoreとenvで秘密を載せず、Auto-run(YOLO)の権限境界を絞… - [個人開発のセキュリティ・チェックリスト — リリース前に最低限これだけ(全部無料)](https://tomodahinata.com/de/blog/personal-project-security-checklist-solo-dev-guide): 時間も予算もない個人開発者向けのリリース前セキュリティ・チェックリスト。秘密情報・依存脆弱性・認可(RLS)・入力検証を、Secret scanning・Dependabot・npx @aegiski… - [AIが生成したSupabase RLSポリシは信用できるか — 実測1,000アプリの知見と見抜き方](https://tomodahinata.com/de/blog/supabase-rls-ai-generated-policy-review-guide): Claude CodeやCursorが生成するSupabase RLSは『動く』が『認可になっている』とは限りません。USING(true)・authenticated全許可・WITH CHECK欠落… - [v0・Lovable・Boltで作ったアプリの脆弱性 — AIアプリビルダーの落とし穴と公開前検査](https://tomodahinata.com/de/blog/v0-lovable-bolt-ai-app-builder-security-vulnerability-guide): v0・Lovable・BoltなどAIアプリビルダー製で、公開済み・実ユーザーがいるアプリの脆弱性を自分の責任で潰すガイド。Lovableの実例CVE-2025-48757(RLS不備・CWE-863… - [バイブコーディングのセキュリティと危険性 — AI生成コードをそのまま公開すると何が起きるか](https://tomodahinata.com/de/blog/vibe-coding-security-risks-self-check-guide): 昨夜AI(Claude Code / Cursor)で作ったSaaSを、今朝そのまま公開していいか。バイブコーディングで頻出する5つの危険——認可の欠落・Supabase RLSの設計ミス・注入・秘密… ### Running the app you built with AI - [AIで作ったアプリを公開する前に — 非エンジニアのための本番リリース全ガイド](https://tomodahinata.com/de/blog/ai-app-pre-launch-guide-for-non-engineers) (comprehensive guide): Claude Code・Cursor・Lovable・v0・Bolt でアプリを作ったけれど、公開して大丈夫か分からない。そんな非エンジニアの方に向けて、公開前に確認すべきことを「危険な順」に並べまし… - [NEXT_PUBLIC_ と service_role — AIが書いた「APIキー」がなぜ他人に見えるのか](https://tomodahinata.com/de/blog/ai-app-api-key-exposure-explained): AIが生成したコードでAPIキーやパスワードが他人に読める状態になる仕組みを、非エンジニア向けに解説します。NEXT_PUBLIC_ の意味、Supabaseのanonキーとservice_roleキ… - [公開したら請求が跳ねた — 従量課金の事故と、上限の設定方法](https://tomodahinata.com/de/blog/ai-app-cloud-bill-spike-prevention): AIで作ったアプリを公開したあと、クラウドやAIのAPI料金が想定外に跳ねる事故の原因と対策を、非エンジニア向けに解説します。跳ねやすい5つのパターン、Vercel・Supabase・AI APIそれ… - [個人情報・特商法・プライバシーポリシー — AIアプリを商用公開する前の法務チェック](https://tomodahinata.com/de/blog/ai-app-legal-checklist-japan): AIで作ったアプリを公開・課金する前に必要な法務対応を、非エンジニア向けに整理します。プライバシーポリシーはメールアドレス1件でも必要な理由、特定商取引法に基づく表記の必須項目、外部サービス(AI A… - [AIに決済を作らせたとき、二重課金が起きる理由と防ぎ方](https://tomodahinata.com/de/blog/ai-app-payment-double-charge-prevention): AIが書いた決済処理で顧客が二重に課金される仕組みを、非エンジニア向けに解説します。Webhookが複数回届くのは仕様であること、冪等性という対策、金額をブラウザから送ってはいけない理由、署名検証の必… - [「動いてるのに間違ってる」— AI生成コードで一番多い、静かなバグ](https://tomodahinata.com/de/blog/ai-generated-code-silent-bugs): AIが書いたコードで最も多い不具合は脆弱性ではなく、エラーが出ないまま結果だけが間違っているバグです。集計が合わない、検索結果が欠ける、失敗が成功と表示される——その仕組みと、非エンジニアでも見つけら… - [AIが作ったログイン機能は本物か — 「ログインしてる風」と本物の権限チェックの違い](https://tomodahinata.com/de/blog/ai-generated-login-vs-real-authorization): ログイン画面があるのに他人のデータが見えてしまう——AI生成アプリで最も多い脆弱性を、非エンジニア向けに解説します。URLの番号を書き換えるだけで確認できる手順、OWASPがAPIリスク第1位に挙げる… - [エンジニアに相談・引き継ぐときの準備 — AIで作ったアプリを、他人が触れる状態にする](https://tomodahinata.com/de/blog/handing-over-ai-app-to-engineer): Claude CodeやLovableで作ったアプリをエンジニアに相談・引き継ぐとき、何を準備すれば見積もりが早く正確になるかを解説します。渡すべき5つの情報、渡してはいけないもの、見積もりが高くなる… - [Supabaseの「RLS」って何? — AIが作ったアプリでデータが全公開になる仕組みを、コードなしで理解する](https://tomodahinata.com/de/blog/supabase-rls-explained-for-non-engineers): 「ChatGPTにRLSを有効にしろと言われたけど意味が分からない」——そんな方向けに、RLS(行レベルセキュリティ)とは何か、なぜ設定しないと全ユーザーのデータが誰でも読めるのかを、コードを読まずに… ### Local LLMs: AI on your own PC - [ローカルLLMの始め方 完全ガイド:Ollama / LM Studioで自分のPCにAIを動かす(VRAM別モデル選定つき)](https://tomodahinata.com/de/blog/local-llm-getting-started-ollama-lm-studio-vram-model-selection-guide) (comprehensive guide): 自分のPCで無料・プライベート・オフラインにAIを動かす「ローカルLLM」の始め方を、実際にLLMを本番運用するエンジニアが解説。Ollama / LM Studioの選び方、いちばんの疑問『自分のG… - [ローカルLLM vs ChatGPT:コスト・プライバシー・品質を正直に比較(どっちが得か)](https://tomodahinata.com/de/blog/local-llm-vs-chatgpt-cost-privacy-offline-comparison): 自分のPCで動かすローカルLLMと、ChatGPT(クラウド)はどちらが得か。『ローカルは無料』という誤解を、ハードウェア代・電気代まで含めた正直なコスト試算で検証。プライバシー・オフライン・品質・速… - [自分のドキュメントに答えるAIをローカルで作る:プライベートRAG入門(データは外に出ない)](https://tomodahinata.com/de/blog/private-rag-local-llm-chat-with-your-own-documents): 手元のPDF・メモ・社内資料に質問できるAIを、データを外部に一切出さずにローカルで作る方法(プライベートRAG)を、実際にRAGを本番運用するエンジニアが入門解説。RAGの仕組み、Ollamaの埋め… ### Payments & billing - [StripeのWebhookと冪等性を本番品質で実装する:署名検証・順不同/少なくとも1回配信耐性・サブスク状態機械](https://tomodahinata.com/de/blog/stripe-payments-production-guide-webhooks-idempotency-subscriptions) (comprehensive guide): Stripe公式ドキュメントに忠実な、決済の「壊れない」実装ガイド。Idempotency-Keyによる冪等なAPI呼び出し、Webhookの署名検証(raw body必須)と二重配信・順不同への耐性… - [RevenueCat 実装ガイド(2026年版・公式準拠):アプリ内課金サブスクを Entitlements・Offerings・Webhook で本番品質にする](https://tomodahinata.com/de/blog/revenuecat-in-app-subscription-entitlements-webhooks-production-guide): RevenueCat公式ドキュメント準拠の実装ガイド。Entitlements/Offeringsの設計、SDK設定と購入・復元、App User IDの落とし穴、HMAC署名付きWebhookを起点… - [サーバーレス決済基盤で「二重課金ゼロ」を設計する — DynamoDBで冪等性・原子性・ゼロダウンタイム移行を実装した話](https://tomodahinata.com/de/blog/dynamodb-payment-reliability-idempotency-zero-downtime): 実際の金銭を扱うサーバーレス決済基盤の信頼性レイヤー設計。冪等性キーと条件付き書き込みで二重課金を防ぎ、DynamoDBトランザクションで残高整合性を担保し、二重書き込みで本番を止めずにスキーマを進化… - [Stripe Billing 実装ガイド(2026年版・公式準拠):サブスク・従量課金(Billing Meters / Metronome)・顧客ポータル・プロレーションを実コードで](https://tomodahinata.com/de/blog/stripe-billing-subscriptions-usage-based-customer-portal-guide): Stripe Billing公式準拠の実装ガイド。サブスク開始(Checkout / Subscriptions API)、従量課金(Billing Meters)、Customer Portal、プ… - [Stripe決済を本番品質で実装する完全ガイド(2026年版・公式ドキュメント準拠):Checkout Sessions・Webhook・冪等性・Connectを実コードで](https://tomodahinata.com/de/blog/stripe-checkout-sessions-payments-production-guide-2026): Stripe公式ドキュメントに忠実な本番決済の実装ガイド。2026年標準の Checkout Sessions API でホスト型/埋め込み型決済を Next.js 16 に実装し、Webhook を… - [Stripe Connect マーケットプレイス決済 本番ガイド:アカウント種別・課金モデル・Webhook冪等化を安全に設計する](https://tomodahinata.com/de/blog/stripe-connect-marketplace-payments-idempotency-production-guide): Stripe Connectでマーケットプレイス/プラットフォーム決済を本番構築する実装ガイド。アカウント種別(Standard/Express/Custom)、direct/destination/… - [サブスク売上を取り戻すStripe実装ガイド2026:支払い失敗・ダンニング・スマートリトライで非自発的チャーンを減らす](https://tomodahinata.com/de/blog/stripe-subscription-dunning-failed-payment-recovery-churn-guide): サブスクの「静かな売上漏れ」=非自発的チャーンを止めるStripe実装ガイド。支払い失敗の状態機械(active→past_due→unpaid/canceled)、冪等なWebhook処理、Smar… - [サブスク学習プラットフォームのアーキテクチャ徹底解剖:マルチチャネル課金・冪等な決済・代理店コミッション・型安全規律](https://tomodahinata.com/de/blog/subscription-platform-billing-idempotency-type-safety): Next.js 16 × Prisma のモノレポで作られた金融リテラシー教育のサブスク基盤を、実コードを唯一の真実源として解剖します。6系統の入力から料金を決定的に解決する純粋関数、Stripe W… ### Authentication & authorization - [2026年の認証基盤の選び方:Cognito・Auth0・Clerk・Supabase Auth 徹底比較と実装・移行ガイド](https://tomodahinata.com/de/blog/auth-platform-selection-2026-cognito-auth0-clerk-supabase) (comprehensive guide): 認証基盤の選定で迷う意思決定者向けに、Cognito・Auth0・Clerk・Supabase Authを評価軸で徹底比較。B2B SSO(SAML/OIDC)、MAU課金、データ主権、Next.js… - [JWTの署名はなぜ破れないのか — 暗号理論とPyJWT 2.13.0のソースコードで解剖する署名検証](https://tomodahinata.com/de/blog/jwt-signature-verification-cryptography-pyjwt-source-code-analysis-guide): JWTの署名検証を「使い方」ではなく「なぜ安全か」から解説。SHA-256の雪崩効果を実測(1bit反転で平均128.44/256bit変化)し、HMACが衝突耐性に依存しない理由(Bellare 2… - [HS256 と RS256 の違いを、仕様と実測で決着させる — JWT署名方式の選定・鍵ローテーション・無停止移行](https://tomodahinata.com/de/blog/jwt-hs256-vs-rs256-signing-algorithm-selection-key-rotation-guide): JWTのHS256とRS256はどちらを選ぶべきか。RFC 7518/8725・RFC 9068・NIST SP 800-57/800-131A の一次情報に忠実に、両者の信頼境界の違い、鍵長要件、ア… - [AWS Cognito カスタム認証フロー実装ガイド:CUSTOM_AUTH チャレンジで OTP/パスワードレス、PIN は PBKDF2 で安全に保管する](https://tomodahinata.com/de/blog/aws-cognito-custom-authentication-pin-pbkdf2-passwordless-guide): CognitoのCUSTOM_AUTHチャレンジ(Define/Create/VerifyのLambdaトリガー)でOTP・パスワードレス・LINE認証を実装し、カードPINはPBKDF2-HMAC(… - [AWS Cognito の JWT(RS256) を正しく検証する:JWKS・kid・token_use の落とし穴と本番実装](https://tomodahinata.com/de/blog/aws-cognito-jwt-rs256-verification-jwks-security-guide): AWS CognitoのJWT(RS256)をバックエンドで正しく検証する実装ガイド。JWKS取得とkidマッチング、RS256署名検証、iss/aud/exp/token_useの検証、JWKSキャ… - [AWS Cognito 企業SSO実装ガイド 2026|SAML/OIDC・パスワードレス認証](https://tomodahinata.com/de/blog/aws-cognito-saml-oidc-enterprise-sso): AWS Cognitoで企業SSO(Azure AD/Okta/GoogleのSAML・OIDC連携)とパスワードレス認証を本番実装する2026年版。機能プラン・マルチテナント・JWT検証・SAML/… - [IDトークンとアクセストークンの違い:OIDC/OAuth2を「実装で間違えない」ための完全ガイド](https://tomodahinata.com/de/blog/id-token-vs-access-token-oidc-oauth2-guide): IDトークン(OpenID Connect)とアクセストークン(OAuth2)は役割も宛先も検証方法も別物です。混同するとAPIが認可を素通しする重大な脆弱性になります。両者の違いを『誰に向けたものか… - [複数のAIツールを束ねる認証ハブを自作する:BFF × OIDC × バックチャネルログアウト(PKCE必須・PII暗号化・監査ログ)](https://tomodahinata.com/de/blog/multi-tool-saas-oidc-auth-hub-bff): 性質の異なる複数のAIツールを単一SSOで束ねる社内プラットフォームの認証ハブ(BFF)を、実コードを唯一の真実源として解剖します。自作OIDCプロバイダ、per-tool audienceに絞った短… - [AWS Cognito + Terraform で実現する複雑な認証・認可設計:8種類のユーザー属性を管理するエンタープライズSaaSの実践](https://tomodahinata.com/de/blog/aws-cognito-complex-authentication-design): B2B SaaSで必須となる、複雑なユーザー属性ごとの認証・認可をAWS Cognitoで実現する方法を解説。8種類のユーザー属性、ページ単位・API単位のアクセス制御、署名付きURL、Terrafo… ### Databases & RLS - [【2026年版】Supabase本番運用ガイド:公式ドキュメント準拠でNext.js × RLS × Realtime × Edge Functionsを実装する](https://tomodahinata.com/de/blog/supabase-production-guide-nextjs-rls-realtime-edge-functions) (comprehensive guide): Supabaseを「とりあえず動く」から「本番に耐える」へ。公式ドキュメント(2026-06-24時点)に忠実に、@supabase/ssrによるNext.js 16認証、RLSの正しい書き方と性能最… - [Next.js App RouterでSupabase RLSを正しく効かせる:@supabase/ssr・サーバー/ブラウザクライアント・JWT伝播の完全ガイド](https://tomodahinata.com/de/blog/nextjs-app-router-supabase-rls-ssr-server-client-auth-guide): 「Supabase RLSを書いたのにNext.jsだとデータが空で返る/全部見える」の原因は、ほぼクライアントの作り方です。@supabase/ssrのcreateBrowserClient/cre… - [Supabase RealtimeをRLSで認可する:Broadcast・Presence・プライベートチャンネルを安全に設計する](https://tomodahinata.com/de/blog/supabase-realtime-rls-authorization-broadcast-presence-private-channel-guide): Supabase Realtimeの認可を、realtime.messagesテーブルへのRLSで設計する実装ガイド。private:trueとsetAuthでプライベートチャンネルを有効化し、rea… - [Supabase RLS入門:最初のポリシーを書く——有効化・GRANT・anon/authenticatedの基礎を、つまずきポイント込みで](https://tomodahinata.com/de/blog/supabase-rls-getting-started-enable-first-policy-guide): Supabase(PostgreSQL)の行レベルセキュリティ(RLS)を、ゼロから最初のポリシーが書けるまで丁寧に解説する入門ガイド。enable row level security、SELECT… - [Supabase RLSのパフォーマンス最適化:遅いポリシーを EXPLAIN で測り、(select)ラップ・索引・TO・JWTで100倍速くする](https://tomodahinata.com/de/blog/supabase-rls-performance-optimization-select-wrap-index-guide): Supabase(PostgreSQL)の行レベルセキュリティ(RLS)は正しく書いても遅くなる。auth.uid()の(select)ラップでper-row評価をInitPlanに畳む、ポリシー列へ… - [Supabase RLSでRBAC(ロールベースアクセス制御):custom claims・authorize()関数・app_metadataで役割と権限を設計する](https://tomodahinata.com/de/blog/supabase-rls-rbac-custom-claims-app-metadata-authorize-guide): Supabase(PostgreSQL)でRBACをRLSに統合する公式パターンを実装ガイド化。app_role/app_permission列挙とuser_roles/role_permission… - [Supabase RLSが効かない・空が返る・INSERTが弾かれる:原因別トラブルシューティング完全ガイド](https://tomodahinata.com/de/blog/supabase-rls-troubleshooting-empty-results-insert-violation-not-working-guide): Supabase(PostgreSQL)の行レベルセキュリティ(RLS)でよく遭遇する3大症状——『SELECTが空で返る』『new row violates row-level security p… - [Supabase StorageをRLSで守る:バケット・ユーザー別フォルダ・署名URLでファイルのアクセス制御を設計する](https://tomodahinata.com/de/blog/supabase-storage-rls-access-control-bucket-folder-policies-guide): Supabase Storageのアクセス制御を、storage.objectsへのRLSポリシーで設計する実装ガイド。ポリシーが無ければアップロード不可(デフォルト拒否)、bucket_idとsto… - [pgvector × TypeScript × Drizzle ORM × Next.js で作る型安全なベクトル検索(Server Actions・Zod境界検証)](https://tomodahinata.com/de/blog/pgvector-typescript-drizzle-orm-nextjs-type-safe-vector-search-guide): TypeScript / Next.js から pgvector を型安全に扱う実装ガイド。Drizzle ORM の vector 列と HNSW インデックスのスキーマ定義、拡張の有効化(driz… - [Drizzle ORM 本番運用ガイド:スキーマから型を生成し、マイグレーション・トランザクション・Edge までを型安全に固める](https://tomodahinata.com/de/blog/drizzle-orm-typescript-type-safe-database-production-guide): Drizzle ORM(TypeScript)を本番運用する実装ガイド。スキーマ・コードからの型推論($inferSelect/$inferInsert)、SQLライクなクエリビルダとリレーショナルク… - [マルチテナント SaaS のデータ分離と認可を設計する:テナント境界・PII保護・BOLA対策を『信頼境界はサーバー』で固める](https://tomodahinata.com/de/blog/multi-tenant-saas-data-isolation-authorization-design-guide): B2Bマルチテナント SaaS で他テナントのデータ・PIIを絶対に漏らさないためのデータ分離と認可設計ガイド。silo/pool/bridge の分離戦略、BOLA/IDOR・ID列挙対策、二層スキ… - [Supabase RLS本番設計ガイド:マルチテナントSaaSの認可をPostgreSQLに寄せる実践パターン](https://tomodahinata.com/de/blog/supabase-rls-production-multi-tenancy-patterns): Supabaseの行レベルセキュリティ(RLS)でマルチテナントSaaSの認可をゼロトラストにDB層へ寄せる本番設計ガイド。anon/authenticated/service_role、USING/… - [Supabase RLS をテストで守る:pgTAP で『許可』と『拒否』の両方を検証し、CIで認可の退行を止める](https://tomodahinata.com/de/blog/supabase-rls-testing-pgtap-policy-regression-guide): Supabase/PostgreSQLの行レベルセキュリティ(RLS)を本番で信頼するためのテスト戦略。pgTAPでrequest.jwt.claimsを切り替えて許可と拒否の両方を検証し、SECUR… - [クライアントを信じない設計:オフライン同時編集の試合記録アプリで、整合性と認可をPostgreSQLに寄せる](https://tomodahinata.com/de/blog/untrusted-client-postgres-rls-offline-first): 電波の悪い球場で複数人が同じ試合を同時にスコアリングする——その整合性と多層的な認可を、WebSocketブロードキャストやクライアント側の出し分けに頼らず、決定的な冪等性キーとPostgreSQLの… ### Application-layer security - [Next.js × Supabase アプリケーションセキュリティ完全ガイド — 脆弱性の検出と多層防御で、認可・RLSを守る](https://tomodahinata.com/de/blog/nextjs-supabase-application-security-guide) (comprehensive guide): AI量産のNext.js × Supabaseアプリのセキュリティ全体像。自動化できる水平統制(CSP・レート制限・CSRF・Zod検証)、静的解析で検出する注入(SQLi/SSRF/XSS)、設計で… - [Supabaseの RLS が「認証はするのに認可しない」とき — auth.role() = 'authenticated' が全行を漏らす仕組みと、所有者スコープの正しい書き方](https://tomodahinata.com/de/blog/supabase-rls-authenticated-vs-authorized-owner-scope-guide): RLSを有効化しポリシーも書いたのに、全ログインユーザーが全行を読めてしまう——auth.role() = 'authenticated' や auth.uid() is not null は「ログイ… - [AI生成コード(vibe coding)の脆弱性診断【2026年版】— 生成AIで増える脆弱性を、リリース前に潰す実践手順](https://tomodahinata.com/de/blog/ai-generated-code-vulnerability-assessment-vibe-coding-security-guide): 生成AI(Copilot/Claude等)が書いたコードは、なぜ脆弱性が増えるのか。Stanford・NYUの研究データと『slopsquatting』を踏まえ、AI生成コードに特有のリスクと、リリー… - [Next.js Server ActionsのCSRF / Origin対策 — 何が標準で守られ、何を足すべきか](https://tomodahinata.com/de/blog/nextjs-csrf-origin-protection-server-actions-guide): Next.js App RouterのServer ActionsはPOST限定+Origin/Host一致チェック+暗号化されたアクションIDで一定のCSRF耐性を持つ。しかし十分ではない。Orig… - [Next.jsの環境変数と秘密漏洩対策 — NEXT_PUBLIC_ の罠と、型付き env 境界](https://tomodahinata.com/de/blog/nextjs-env-secret-leak-prevention-public-vars-guide): NEXT_PUBLIC_接頭辞の環境変数はビルド時にクライアントバンドルへ焼き込まれ公開される。秘密キーの混入事故を防ぐ server-only 境界、Zodによる型付きenv検証、秘密スキャンの実装… - [Next.jsのオープンリダイレクト対策 — 認証 callbackUrl / redirect() を検証する](https://tomodahinata.com/de/blog/nextjs-open-redirect-callback-url-prevention-guide): redirect() や callbackUrl にユーザー入力をそのまま渡すと、信頼できる自社ドメインを起点に攻撃者サイトへ誘導され、フィッシングや認証直後のトークン窃取に繋がります。相対パス強制・… - [Next.jsのセキュリティヘッダーとCSP(nonce) — middleware 1枚で多層防御を自動化する](https://tomodahinata.com/de/blog/nextjs-security-headers-csp-nonce-middleware-guide): CSP・HSTS・X-Content-Type-Options・Referrer-Policy・frame-ancestors等のセキュリティヘッダーを、Next.js App Routerのmidd… - [Next.jsで『正しく効く』レート制限 — サーバーレスでインメモリが壊れる理由と、分散ストア設計](https://tomodahinata.com/de/blog/nextjs-serverless-rate-limiting-vercel-guide): Vercel/Lambdaはインスタンスが使い捨て&並行で動くため、プロセス内メモリのレート制限は素通りします。Upstash Redis等の分散ストアでアトミックなスライディングウィンドウを実装する… - [Next.jsのSSRF対策 — Server Actions / Route Handlers の fetch を安全にする(taint解析で検出)](https://tomodahinata.com/de/blog/nextjs-ssrf-prevention-server-actions-route-handlers-guide): ユーザー入力URLをサーバーがfetchすると、SSRFでクラウドメタデータ(169.254.169.254)や内部サービスに到達されうる。スキーム/ホストのallowlist・プライベートIP遮断・… - [セキュリティ監査は何を見るのか — 自動化で足りる範囲と、監査が要る範囲(Next.js × Supabase)](https://tomodahinata.com/de/blog/nextjs-supabase-security-audit-scope-when-needed-guide): Next.js × Supabase アプリのセキュリティ監査で実際に何を見るのかを正直に解説。SAST/DAST/SCA など自動ツールが塞ぐ『水平統制』と、監査でしか塞げない『垂直リスク』(認可/… - [セキュリティをCIで止める — GitHub Actions・SARIF・『高確度のみブロック』の設計](https://tomodahinata.com/de/blog/nextjs-supabase-security-ci-sarif-github-actions-guide): セキュリティ検査をCIに組み込み、高確度の検出だけでビルドを止める設計。GitHub ActionsでのSAST実行、SARIFによるコードスキャニング連携、誤検知でCIを壊さない(静的×動的の相関で… - [Next.js / React のXSS・DOM-XSS対策 — dangerouslySetInnerHTML の穴と、安全なサニタイズ・CSP](https://tomodahinata.com/de/blog/nextjs-xss-dom-xss-dangerouslysetinnerhtml-prevention-guide): Reactは標準でJSXをエスケープするが、dangerouslySetInnerHTML・href=javascript:・ref経由のDOM操作・DOMシンクで抜ける。XSS/DOM-XSSの発生… - [anonキーとservice_roleキーの正しい扱い — 公開してよい鍵、晒すと即死の鍵、そしてRLSバイパスの境界](https://tomodahinata.com/de/blog/supabase-anon-key-service-role-key-exposure-guide): Supabaseのanonキーは公開前提だがRLSが効いていることが大前提。service_roleキーはBYPASSRLS権限でRLSを完全に無視し、漏洩すれば全データが露出します。鍵の置き場所・サ… - [テナント越え漏洩を検証する — Supabase RLSの分離を『証明』する方法(設計だけで終わらせない)](https://tomodahinata.com/de/blog/supabase-multi-tenant-cross-tenant-leak-verification-guide): マルチテナントSaaSで他テナントのデータが見える越境漏洩を、RLSを設計するだけでなく『分離が壊れていないこと』を検証で証明する方法を解説。pgTAP的な回帰テスト、所有権チェック、安全な動的プロー… - [Supabase / PostgreSQL のSQLインジェクション対策 — rpc・生SQL・関数内の動的SQLの罠](https://tomodahinata.com/de/blog/supabase-postgres-sql-injection-rpc-prevention-guide): SupabaseはPostgRESTとパラメータ化クエリで素のSQLインジェクションが起きにくい。だが関数内の動的SQL(EXECUTEと文字列連結)・format()の%s誤用・生SQL・検索フィル… - [Supabase RLSの設定ミスを検出する — 未有効化・WITH CHECK欠落・USING(true)・anon過剰付与をmigrationsから洗い出す](https://tomodahinata.com/de/blog/supabase-rls-misconfiguration-detection-audit-guide): Supabase RLSは『有効化したつもり』で穴が開く。RLS未有効化・WITH CHECK欠落・USING(true)・anon過剰付与・search_path未固定のSECURITY DEFIN… - [Supabase RLSセキュリティ実態調査 — 公開アプリ1,000件中9.2%が『認証はするが認可しない』](https://tomodahinata.com/de/blog/supabase-rls-security-field-study): 公開GitHubのSupabaseアプリ1,000件・116,662件のRLSポリシを静的スキャンした一次調査。RLSを持つ994件の9.2%が『認証はするが行を所有者に絞らない』ポリシを持っていた(… - [Supabase RLSの WITH CHECK 欠落で起きる『書き込みバイパス』 — USING との違いと、INSERT/UPDATE を正しく守る](https://tomodahinata.com/de/blog/supabase-rls-with-check-using-write-bypass-guide): SupabaseのRLSで混同しやすいUSING(読み取りフィルタ)とWITH CHECK(書き込みフィルタ)の違いを整理し、WITH CHECKを欠いた書き込みポリシーが認証済みユーザーに他人のus… - [Supabaseの SECURITY DEFINER 関数の落とし穴 — search_path 未固定が RLS 迂回・権限昇格を生む](https://tomodahinata.com/de/blog/supabase-security-definer-function-search-path-guide): SECURITY DEFINER関数は定義者権限で動くため、search_pathを固定しないと攻撃者が一時スキーマやpublicに同名オブジェクトを差し込み、RLSを迂回して権限昇格できます。set… - [Webアプリ脆弱性診断の費用・相場【2026年版】— 方式別の価格帯・見積りの読み方・失敗しない選び方](https://tomodahinata.com/de/blog/web-application-vulnerability-assessment-cost-pricing-guide): Webアプリ脆弱性診断の費用と相場を、発注者の視点で正直に解説。自動/手動/ハイブリッド/ペネトレの方式別価格帯、対象別(Web・API・スマホ・プラットフォーム)の目安、見積りを左右する7つのコスト… - [Webアプリ脆弱性診断のやり方【2026年版】— OWASP公式手法(Top 10:2025 / WSTG / ASVS)とZAP・SASTで自動化する実践ガイド](https://tomodahinata.com/de/blog/web-application-vulnerability-assessment-owasp-zap-sast-dast-guide): Webアプリの脆弱性診断を『自分でできる範囲』から実践するハンズオン。OWASP Top 10:2025・WSTG v4.2・ASVS 5.0の公式手法に忠実に、SCA・SAST(Semgrep)・シ… - [Webアプリ脆弱性診断ツール比較【2026年版】— OWASP ZAP / Burp Suite / Semgrep / 商用・国産SaaSの選び方](https://tomodahinata.com/de/blog/web-application-vulnerability-scanner-tools-comparison-zap-burp-semgrep-guide): Webアプリ脆弱性診断ツールを、種別(SAST/DAST/SCA/シークレット)と役割で正しく選ぶための比較ガイド。無料のZAP(Apache-2.0)と$475/年のBurp Suite Profe… - [Supabaseで「他人のデータが見える」IDOR脆弱性はこう生まれる — AI生成のNext.jsコードに潜む認可欠陥を発見・修正する実践ガイド](https://tomodahinata.com/de/blog/nextjs-supabase-idor-broken-authorization-rls-detection-guide): AIで量産したNext.js × SupabaseアプリがOWASP API1:2023 BOLA(IDOR)で他人のデータを露出させる仕組みを、CVE-2025-48757とservice_role… ### Intro to ethical hacking - [ホワイトハッカーになるには【2026年完全ロードマップ】公式に忠実な資格・学習順序・合法的な実践環境の作り方](https://tomodahinata.com/de/blog/white-hat-hacker-ethical-hacker-how-to-become-certification-roadmap-guide) (comprehensive guide): ホワイトハッカー(倫理的ハッカー)になるための完全ロードマップ。最初に押さえる法律と倫理(不正アクセス禁止法)から、Dockerで作る合法的な実践環境、CEH v13・OSCP+・登録セキスペなど資格… - [バグバウンティの始め方【2026】HackerOne・Bugcrowdで合法的に脆弱性を見つけて報告する](https://tomodahinata.com/de/blog/bug-bounty-getting-started-hackerone-bugcrowd-scope-report-disclosure-guide): ホワイトハッカーが報奨を得る正規ルート=バグバウンティの始め方を、公式(HackerOne/Bugcrowd/disclose.io)に忠実に解説。バグバウンティとVDPの違い、最重要のスコープと s… - [Burp Suite 入門・実践ガイド【2026】Proxy・Repeater・Intruderで“合法に”Webを診断する — 公式ドキュメント忠実版](https://tomodahinata.com/de/blog/burp-suite-getting-started-proxy-repeater-intruder-web-security-testing-guide): Web診断の世界標準ツール Burp Suite の使い方を、PortSwigger公式ドキュメントに忠実に解説。インターセプトプロキシの仕組み、Burp内蔵ブラウザのセットアップ、Target/Sc… - [ホワイトハッカーの仕事・年収・キャリアパス【2026】未経験から実務、そして案件・フリーランスまで](https://tomodahinata.com/de/blog/ethical-hacker-career-path-salary-job-roles-freelance-guide): ホワイトハッカー(倫理的ハッカー)の仕事内容・キャリアパス・年収の考え方を、公式統計(経済産業省/IPA)に基づき現実的に解説。脆弱性診断士・ペネトレーションテスター・セキュリティエンジニア・監査など… - [ホワイトハッカーの資格はどれを取るべき?【2026年比較】CEH・OSCP+・Security+・PenTest+・登録セキスペを目的別に](https://tomodahinata.com/de/blog/ethical-hacker-certification-comparison-ceh-oscp-security-plus-pentest-plus-toroku-sec-guide): ホワイトハッカー(倫理的ハッカー)の主要資格を、各公式(EC-Council/OffSec/CompTIA/(ISC)²/IPA)の最新仕様に忠実に比較。CEH v13・OSCP+・Security+… - [ホワイトハッカーと法律【2026年保存版】不正アクセス禁止法・能動的サイバー防御・脆弱性の正しい届け方](https://tomodahinata.com/de/blog/ethical-hacker-law-japan-unauthorized-access-act-active-cyber-defense-disclosure-guide): ホワイトハッカー(倫理的ハッカー)が必ず最初に押さえるべき日本の法律を、公式一次情報(e-Gov/警察庁/内閣官房/IPA/JPCERT)に忠実に解説。不正アクセス禁止法の条文と罰則、刑法のウイルス罪… - [ホワイトハッカーの独学ロードマップ【2026】自宅に“合法ラボ”を作る — Kali・Juice Shop・CTFで攻撃を学ぶ](https://tomodahinata.com/de/blog/ethical-hacking-home-lab-kali-juice-shop-ctf-self-study-roadmap-guide): ホワイトハッカーを独学で目指すための実践ロードマップ。自分のPCに『隔離された・公開しない・使い捨て』の合法ラボをDockerで構築し、OWASP Juice ShopやKali Linux、pico… ### Security engineering & career - [セキュリティエンジニアになるには【2026年完全ロードマップ】公式フレームワークで描くスキルマップ・資格・未経験からの最短ルート](https://tomodahinata.com/de/blog/security-engineer-how-to-become-roadmap-skills-certification-guide) (comprehensive guide): セキュリティエンジニアになるための完全ロードマップ。NIST NICE Framework・CSF 2.0・IPA ITSS+・経済産業省のガイドラインという一次情報を地図に、職種の全体像、未経験から… - [インシデント対応 実践ガイド【2026年版】NIST SP 800-61 Rev.3(CSF 2.0)に沿うCSIRT・Runbook・自動封じ込め](https://tomodahinata.com/de/blog/incident-response-nist-800-61r3-csirt-runbook-playbook-production-guide): セキュリティインシデント対応(IR)を本番品質で設計するための実践ガイド。2025年に刷新されたNIST SP 800-61 Rev.3(CSF 2.0 Community Profile)の新しい枠… - [実務のための応用暗号ガイド【2026年版】パスワードハッシュ(Argon2id)・暗号化(AES-GCM)・鍵管理を正しく使う](https://tomodahinata.com/de/blog/password-hashing-argon2-encryption-key-management-applied-cryptography-guide): アプリ開発者が暗号を“正しく使う”ための実践ガイド。ハッシュ・暗号化・エンコードの違いから、OWASP推奨パラメータでのArgon2idパスワードハッシュ、NIST 800-63B-4の最新パスワード… - [セキュアコーディング実践ガイド【2026年版】NIST SSDF と OWASP ASVS で『安全に作る』エンジニアになる](https://tomodahinata.com/de/blog/secure-coding-practices-nist-ssdf-owasp-asvs-engineer-guide): セキュアコーディングを“気合い”ではなく“仕組み”で実践するための完全ガイド。NISTの公式フレームワーク SSDF(SP 800-218)と OWASP ASVS 5.0 を地図に、信頼境界での検証… - [セキュリティログ設計と検知エンジニアリング実践ガイド【2026年版】Sigma・MITRE ATT&CK・SIEMで『気づける』状態を作る](https://tomodahinata.com/de/blog/security-logging-detection-engineering-sigma-mitre-attack-siem-guide): 「検知できないものは守れない」を解決する、ログ設計と検知エンジニアリングの実践ガイド。OWASPに沿った“何を記録し何を記録しないか”、型安全な構造化ログと秘密情報のマスキング、Sigmaによるベンダ… - [脅威モデリング実践ガイド【2026年版】STRIDE とデータフロー図で『設計段階』に脆弱性を潰す](https://tomodahinata.com/de/blog/threat-modeling-stride-data-flow-diagram-secure-design-practical-guide): 脅威モデリング(Threat Modeling)を、設計段階でセキュリティを作り込むための実践ガイド。Threat Modeling Manifestoの4つの問い、STRIDEの6分類、データフロー… ### Prisma ORM - [Prisma ORM 本番運用ガイド(v7):Rustフリー化・driverAdapters・型安全なスキーマからマイグレーション・トランザクション・サーバーレスまで](https://tomodahinata.com/de/blog/prisma-orm-production-guide-type-safe-database-v7-driver-adapters) (comprehensive guide): Prisma ORM(v7)を本番運用する実装ガイド。新generator『prisma-client』とdriver adapter必須化、スキーマからの型生成、CRUD・リレーション(N+1回避)… - [Next.js × Prisma 本番実装ガイド:App Router・Server Components・Server Actions・Zod境界・接続管理を型安全に固める](https://tomodahinata.com/de/blog/nextjs-prisma-app-router-server-actions-production-guide): Next.js(App Router)とPrisma(v7)で本番品質のデータアクセスを実装するガイド。サーバー専用のクライアント配置とimport 'server-only'、Server Comp… - [Prisma Migrate 本番運用ガイド:dev/deployの正しい分離、シャドウDB、既存DBのベースライン、expand-and-contractの無停止移行、CI/CD](https://tomodahinata.com/de/blog/prisma-migrate-production-zero-downtime-cicd-guide): Prisma Migrate(v7)を本番で安全に運用する実装ガイド。migrate dev/deploy/reset/diff/resolveの役割分離、シャドウDBの仕組み、既存DBへの後付け導入… - [Prisma v6 → v7 移行ガイド:Rustフリー化・driver adapter必須化・prisma-client generator・prisma.config.ts・ミドルウェア廃止を安全に乗り越える](https://tomodahinata.com/de/blog/prisma-orm-v6-to-v7-migration-guide): Prisma ORMをv6からv7へ安全に移行する実装ガイド。Rustエンジン廃止とdriver adapter必須化、generatorのprisma-client化(output必須・node_m… - [Prisma パフォーマンス最適化ガイド:N+1の撲滅、select/omit、カーソルページング、接続プール、cacheStrategy、TypedSQLまで](https://tomodahinata.com/de/blog/prisma-performance-optimization-n-plus-1-connection-pool-guide): Prisma(v7)のパフォーマンスを本番品質に引き上げる実装ガイド。include/selectによるN+1回避とinオペレータ、selectとomit(GA)の取りすぎ防止、オフセットvsカーソル… - [Prisma スキーマ設計&リレーション完全ガイド:1対1・1対多・多対多、参照アクション、relationMode、複合キー、命名マッピングを型安全に設計する](https://tomodahinata.com/de/blog/prisma-schema-data-modeling-relations-design-guide): Prisma(v7)のスキーマとリレーション設計を本番品質で固める実装ガイド。1対1/1対多/多対多(暗黙・明示の中間テーブル)、onDelete/onUpdateの参照アクションと既定値、relat… - [Prisma vs Drizzle vs TypeORM vs Kysely 技術選定ガイド:型安全TypeScript ORM/クエリビルダの違いと選び方(2026)](https://tomodahinata.com/de/blog/prisma-vs-drizzle-vs-typeorm-kysely-orm-comparison-guide): TypeScriptのDB層をどれで作るか——Prisma・Drizzle・TypeORM・Kyselyを公式の事実に基づき比較する技術選定ガイド。スキーマ定義(DSL/コード生成 vs 推論 vs … ### PostgreSQL internals & performance - [PostgreSQL 本番パフォーマンスチューニング総論(v18対応):計測→インデックス→実行計画→メモリ→VACUUM を正しい順で速くする](https://tomodahinata.com/de/blog/postgresql-performance-tuning-production-guide) (comprehensive guide): PostgreSQL を本番で速くするための体系的ガイド。pg_stat_statements での計測起点、EXPLAIN による実行計画の読み方、shared_buffers/work_mem な… - [PostgreSQL インデックス設計の実務(B-tree / GIN / GiST / BRIN・複合列順・カバリング・部分・式インデックス・CONCURRENTLY)](https://tomodahinata.com/de/blog/postgresql-index-design-btree-gin-gist-brin-covering-guide): PostgreSQL のインデックスを『どの型を、どの順で、どこまで張るか』で迷わないための実務ガイド。B-tree/Hash/GiST/SP-GiST/GIN/BRIN の使い分け、複合インデックス… - [PostgreSQL EXPLAIN ANALYZE の読み方とスロークエリ改善(実行計画の見方・ノード別の意味・auto_explain・v18対応)](https://tomodahinata.com/de/blog/postgresql-explain-analyze-slow-query-optimization-guide): PostgreSQL の遅いクエリを EXPLAIN ANALYZE で診断し、確実に速くするための実務ガイド。cost/rows/width の読み方、見積もりと実測のズレ(統計の陳腐化)、Seq … - [PostgreSQL の MVCC・トランザクション分離・VACUUM/autovacuum 実務ガイド(肥大化・行ロック・周回防止・v18対応)](https://tomodahinata.com/de/blog/postgresql-mvcc-transaction-isolation-vacuum-autovacuum-guide): PostgreSQL の正しさと性能の土台である MVCC を実務目線で解説。トランザクション分離レベル(Read Committed / Repeatable Read / Serializable… - [PostgreSQL JSONB 実践ガイド(json との違い・演算子・GIN/式インデックス設計・型安全な境界・v18対応)](https://tomodahinata.com/de/blog/postgresql-jsonb-operators-gin-index-design-guide): PostgreSQL の JSONB を本番で正しく使うための実践ガイド。json と jsonb の違い、->/->>/@>/? などの演算子、包含・存在の落とし穴、jsonb_set などの更新、… - [PostgreSQL 宣言的パーティショニング実践(RANGE/LIST/HASH・パーティションプルーニング・ローリングウィンドウ運用・v18対応)](https://tomodahinata.com/de/blog/postgresql-declarative-partitioning-range-list-hash-guide): PostgreSQL の宣言的パーティショニングを本番で正しく使うための実践ガイド。いつ分割すべきか(と、すべきでないか)、RANGE/LIST/HASH の構文、上限が排他という境界の罠、主キー制約… ### PostgreSQL operations & reliability - [PostgreSQL 本番運用ガイド(v18対応):壊さない・止めない・詰まらせない・守る・進化させるの5原則](https://tomodahinata.com/de/blog/postgresql-production-operations-guide) (comprehensive guide): PostgreSQL を本番で安全に運用するための体系ガイド。バックアップとPITR(壊さない)、レプリケーション/HAとゼロダウンタイム変更(止めない)、接続プーリングと監視(詰まらせない)、ロール… - [PostgreSQL 接続プーリング実践(PgBouncer / RDS Proxy / Supavisor・トランザクションモードの罠・サーバーレス対応)](https://tomodahinata.com/de/blog/postgresql-connection-pooling-pgbouncer-serverless-guide): PostgreSQL の接続枯渇を防ぐ接続プーリングの実践ガイド。プロセス・パー・コネクションという仕組み、max_connectionsを上げてはいけない理由、PgBouncerのsession/t… - [PostgreSQL バックアップ & PITR 実践(pg_dump / 継続的アーカイブ / WAL / Point-in-Time Recovery・v18対応)](https://tomodahinata.com/de/blog/postgresql-backup-pitr-pg-dump-wal-archiving-guide): PostgreSQL のバックアップと復旧を本番品質で設計する実践ガイド。論理(pg_dump)・物理・継続的アーカイブの3方式の使い分け、pg_dump/pg_restoreの実コマンド、WALアー… - [PostgreSQL ストリーミングレプリケーションと高可用性(HA・同期/非同期・リードレプリカ・フェイルオーバー・v18対応)](https://tomodahinata.com/de/blog/postgresql-streaming-replication-high-availability-failover-guide): PostgreSQL の高可用性(HA)をストリーミングレプリケーションで実現する実践ガイド。物理レプリケーションの構築手順、同期/非同期(synchronous_commit)の耐久性とレイテンシの… - [PostgreSQL 論理レプリケーション実践(publish/subscribe・CDC・版跨ぎのゼロダウンタイム・メジャーアップグレード・v18対応)](https://tomodahinata.com/de/blog/postgresql-logical-replication-cdc-zero-downtime-upgrade-guide): PostgreSQL の論理レプリケーションを本番で使う実践ガイド。物理レプリケーションとの違い、publish/subscribeの構築、CDC(変更データキャプチャ)、そして版跨ぎのゼロダウンタイ… - [PostgreSQL ゼロダウンタイムのスキーマ変更(ロックセーフDDL・lock_timeout・NOT VALID→VALIDATE・CONCURRENTLY・v18対応)](https://tomodahinata.com/de/blog/postgresql-zero-downtime-schema-migration-lock-safe-ddl-guide): 本番のPostgreSQLでダウンタイムなしにスキーマを変更する実践ガイド。ACCESS EXCLUSIVEロックがSELECTごと止める仕組み、lock_timeoutで世界を止めない方法、列追加(… - [PostgreSQL セキュリティ堅牢化(ロール・最小権限・pg_hba.conf・SCRAM・TLS/verify-full・OAuth・v18対応)](https://tomodahinata.com/de/blog/postgresql-security-hardening-roles-privileges-ssl-scram-guide): PostgreSQL を本番品質で守るセキュリティ堅牢化ガイド。スーパーユーザーで動かさない最小権限ロール設計、GRANT/REVOKEとデフォルト権限、public スキーマの落とし穴(PG15の変… ### DynamoDB - [DynamoDB シングルテーブル設計&本番信頼性パターン完全ガイド(2026年版):冪等性・条件付き書き込み・トランザクションを実コードで](https://tomodahinata.com/de/blog/dynamodb-single-table-design-reliability-idempotency-patterns) (comprehensive guide): DynamoDBのシングルテーブル設計を、アクセスパターン起点のキー設計(PK/SK・GSIオーバーロード)から冪等性・条件付き書き込み・原子的な残高更新・TransactWriteItems・整合性… - [DynamoDB キャパシティ・コスト・性能設計 完全ガイド(2026年版):オンデマンド vs プロビジョンド、Auto Scaling、ホットパーティション回避、コスト最適化](https://tomodahinata.com/de/blog/dynamodb-capacity-cost-performance-on-demand-vs-provisioned-guide): DynamoDBの料金と性能を決めるキャパシティ設計を、AWS公式仕様に忠実に解説。オンデマンドvsプロビジョンドの損益分岐、RCU/WCUの正しい数え方、3000/1000のパーティション上限とホッ… - [DynamoDB Global Tables × マルチリージョン × 災害復旧(DR) 完全ガイド(2026年版):MREC/MRSCの整合性、競合解決、RTO/RPO設計、PITR、コスト](https://tomodahinata.com/de/blog/dynamodb-global-tables-multi-region-disaster-recovery-guide): DynamoDB Global Tablesによるマルチアクティブなマルチリージョン分散を、AWS公式仕様に忠実に解説。結果整合(MREC)とマルチリージョン強整合(MRSC)の違いと選び方、last… - [DynamoDB セキュリティ完全ガイド(2026年版):IAM最小権限・きめ細かなアクセス制御(LeadingKeys)・保存時/転送時の暗号化・VPCエンドポイント](https://tomodahinata.com/de/blog/dynamodb-security-iam-fine-grained-access-control-encryption-vpc-endpoint-guide): DynamoDBのセキュリティを、AWS公式仕様に忠実に解説。dynamodb:LeadingKeysによる行レベルのマルチテナント分離、dynamodb:Attributesの列制限、テーブル/イン… - [DynamoDB Streams × イベント駆動アーキテクチャ/CDC完全ガイド(2026年版):Lambda・EventBridge Pipesで変更データを安全に伝播する](https://tomodahinata.com/de/blog/dynamodb-streams-event-driven-architecture-cdc-lambda-eventbridge-guide): DynamoDB Streamsで変更データキャプチャ(CDC)を捕まえ、Lambda/EventBridge Pipesで下流へ安全に伝播する本番設計を、AWS公式仕様に忠実に解説。ビュータイプ・2… - [DynamoDBはいつ使うべきか — Amazon RDS/Aurora(PostgreSQL)との使い分け技術選定ガイド(2026年版)](https://tomodahinata.com/de/blog/dynamodb-vs-rds-aurora-postgresql-when-to-use-nosql-decision-guide): DynamoDB(NoSQL)とAmazon RDS/Aurora(PostgreSQL)のどちらを選ぶべきかを、AWS公式仕様に忠実な意思決定フレームワークで解説。アクセスパターン・スケール・整合性… ### Generative AI, LLMs & RAG - [Vercel AI SDK v6で本番LLMアプリを作る:ストリーミング・tool calling・構造化出力・RAGを実コードで](https://tomodahinata.com/de/blog/vercel-ai-sdk-production-llm-apps-streaming-tools-rag) (comprehensive guide): TypeScriptで本番品質のLLMアプリを作るための実務ガイド。Vercel AI SDK v6 と AI Gateway を軸に、generateText/streamText、Zodスキーマに… - [ログイン不要の生成AIチャットを『請求書破産』から守る — エッジ多層防御と、一貫性モデルで選ぶデータストア](https://tomodahinata.com/de/blog/anonymous-ai-chat-cost-dos-defense-edge-rate-limiting-turnstile-guide): ログイン不要の生成AIチャットは、攻撃者にとって『あなたの財布で叩けるLLM API』です。Vercel WAF・Proxy(旧middleware)・Turnstileの4層防御を実コードで設計し、… - [pgvector 入門:インストールから最初のベクトル検索まで(Docker・Supabase・AWS RDS/Aurora・Neon・Cloud SQL・Azure 対応)](https://tomodahinata.com/de/blog/pgvector-getting-started-installation-docker-supabase-rds-neon-guide): PostgreSQL でベクトル検索を始めるための pgvector 入門ガイド。Docker・Supabase・AWS RDS/Aurora・Neon・Google Cloud SQL/AlloyD… - [pgvector vs 専用ベクトルDB(Pinecone / Qdrant / Weaviate / Milvus)徹底比較と技術選定ガイド](https://tomodahinata.com/de/blog/pgvector-vs-pinecone-qdrant-weaviate-milvus-vector-database-comparison-guide): ベクトル検索基盤をどれにするか——pgvector(PostgreSQL拡張)と専用ベクトルDB(Pinecone・Qdrant・Weaviate・Milvus・Chroma)を、運用負荷・トランザク… - [pgvector チューニング完全ガイド:HNSW/IVFFlat の再現率×レイテンシ最適化と量子化(halfvec・バイナリ量子化)で速く・安く・正確に](https://tomodahinata.com/de/blog/pgvector-index-tuning-hnsw-ivfflat-quantization-iterative-scan-guide): PostgreSQL + pgvector のベクトル検索を本番品質に仕上げるチューニング実装ガイド。HNSW/IVFFlat のパラメータ(m・ef_construction・ef_search・l… - [構造化出力の信頼性:制約付きデコードでも「正しい出力」にはならない理由と本番設計](https://tomodahinata.com/de/blog/structured-output-reliability-constrained-decoding-semantic-validation): LLMの構造化出力(JSON)で、制約付きデコード(guided/constrained decoding)を使えば安全だと思っていませんか。制約付きデコードが保証するのは『構文的に妥当なJSON』で… - [AI エージェントの Tool Use 本番設計:Claude と OpenAI の関数呼び出しを、冪等・安全・可観測に組む](https://tomodahinata.com/de/blog/ai-agent-tool-use-function-calling-production-design): LLMエージェントのツール呼び出し(function calling)を本番品質で設計するガイド。Claude/OpenAIのtool-useループ、JSON Schemaによるツール定義、境界での入… - [pgvector で作る本番RAG:専用ベクトルDBを増やさず PostgreSQL に集約する設計(HNSW・ハイブリッド検索・冪等インジェスト)](https://tomodahinata.com/de/blog/pgvector-postgres-production-rag-hybrid-search): PostgreSQL + pgvector で本番RAGを構築する実装ガイド。距離演算子(<-> / <#> / <=>)、HNSW と IVFFlat の選択、埋め込み次元の決め方、ベクトル×全文検… - [本番品質のAI動画ローカライズ基盤:長尺GPUパイプラインを『落とさず・安く・自然に』完走させる設計](https://tomodahinata.com/de/blog/production-ai-video-localization-lipsync-gpu-pipeline): 動画をアップロードするだけで音声分離→文字起こし→翻訳→多言語吹き替え→口元同期まで全自動化するGPU推論パイプラインを、本番運用に耐える品質まで引き上げた設計の全記録。スポット中断からの再開、発話区… - [Claude API 本番実装ガイド:プロンプトキャッシュ・ツール使用・構造化出力・エージェントを設計する](https://tomodahinata.com/de/blog/claude-api-ai-sdk-v6-production-ai-features): Claude APIとVercel AI SDK v6で本番品質のAI機能を実装する決定版ガイド。構造化出力・ツール使用・ストリーミング・エージェント・プロンプトキャッシュ・コスト最適化・可観測性・セ… - [クラウドLLM経済の終焉:Next.js 16 × WebGPU × CRDTで設計する『Local-First Agentic Web』の原論](https://tomodahinata.com/de/blog/local-first-edge-ai-webgpu-crdt-agentic-architecture): クラウドLLM依存が生む物理的レイテンシ・プライバシー破綻・経済的持続不可能性という三重苦を、WebGPUでの端末内推論、CRDTによる強結果整合、Actorモデルによる自律エージェント網で超克する次… - [LangChain + Pinecone で構築するプロダクションRAGシステム:ハルシネーション対策と精度改善の実践](https://tomodahinata.com/de/blog/langchain-pinecone-production-rag-system): 検証環境ではなく本番運用レベルのRAGシステム構築ガイド。LangChain + Pinecone + FastAPIで実装したハルシネーション対策5選、精度評価手法、コスト最適化戦略を実コード付きで… ### 本番LLMアプリ実装(信頼できるAI) - [本番LLMアプリ開発の完全ガイド 2026:信頼できる生成AIを支える6本の柱](https://tomodahinata.com/de/blog/production-llm-application-engineering-guide) (comprehensive guide): 生成AI/LLMを『デモ』から『本番の信頼できるシステム』にするための実装ロードマップ。セキュリティ・MCP(ツール接続)・評価・プライバシー・信頼性・キャッシュの6本柱を、貫く1つの設計原則・導入順… - [本番LLMアプリのキャッシュ戦略 2026:プロンプトキャッシュ+セマンティックキャッシュでレイテンシとコストを削減](https://tomodahinata.com/de/blog/llm-application-caching-prompt-semantic-latency-cost-guide): 生成AI/LLMアプリのレイテンシとコストを削減する2種類のキャッシュを実装ガイド。プロバイダのプロンプトキャッシュ(Anthropic cache_control・OpenAI自動・Google c… - [本番LLM/AIアプリのデータプライバシー&コンプライアンス実装ガイド 2026|PII最小化・プロバイダのデータ利用・APPI/GDPR](https://tomodahinata.com/de/blog/llm-application-data-privacy-compliance-pii-appi-gdpr-guide): 生成AI/LLMを本番投入する企業向けに、データプライバシーとコンプライアンスをアーキテクチャで担保する実践ガイド。主要APIプロバイダ(OpenAI/Anthropic/Google/Bedrock… - [LLMアプリの評価・テスト実践ガイド 2026|LLM-as-judge・回帰テスト・CIゲート](https://tomodahinata.com/de/blog/llm-application-evaluation-testing-llm-as-judge-ci-guide): 生成AI/LLMアプリを本番で壊さないための評価・テスト実践ガイド。非決定的な出力をどう測るか、評価データセット(ゴールデンセット)の作り方、決定的採点とLLM-as-judgeの使い分け、RAGの評… - [本番LLMアプリの信頼性・回復性設計 2026|多プロバイダ・フォールバック・リトライ・サーキットブレーカ・冪等性](https://tomodahinata.com/de/blog/llm-application-reliability-resilience-fallback-retry-guide): 生成AI/LLMアプリを本番で落とさないための信頼性・回復性の設計ガイド。タイムアウト、指数バックオフ+ジッター付きリトライ(一時障害のみ)、サーキットブレーカ、多プロバイダ・フォールバック(AI S… - [本番LLM/AIアプリのセキュリティ実装ガイド 2026|OWASP LLM Top 10とプロンプトインジェクション対策](https://tomodahinata.com/de/blog/llm-application-security-owasp-top-10-prompt-injection-guide): 生成AI/LLMを本番投入する開発者向けに、アプリ層のセキュリティをOWASP LLM Top 10(2025)とNIST AI RMFに準拠して解説。プロンプトインジェクション(直接/間接)、RAG… - [MCP(Model Context Protocol)本番サーバー実装ガイド 2026|アーキテクチャ・トランスポート・認可・セキュリティ](https://tomodahinata.com/de/blog/mcp-model-context-protocol-production-server-guide): Model Context Protocol(MCP)で本番に耐えるサーバーを実装するための実践ガイド。host/client/serverアーキテクチャ、stdio/Streamable HTTPト… ### Voice AI - [音声AI 本番実装ガイド【2026】:音声認識(STT)×音声合成(TTS)×音声エージェントの全体像と技術選定](https://tomodahinata.com/de/blog/voice-ai-production-guide-stt-tts-voice-agents) (comprehensive guide): 音声AI(音声認識STT・音声合成TTS・音声エージェント)を本番投入するための全体像ガイド。耳(Whisper)→脳(LLM)→口(Qwen-TTS)の各レイヤーの技術選定、リアルタイム対話の低遅延… - [Next.js × Qwen-TTS:アクセシブルな「記事読み上げ」プレイヤーを本番品質で実装する(WCAG 2.2・型安全・キャッシュ)](https://tomodahinata.com/de/blog/nextjs-qwen-tts-accessible-audio-player-text-to-speech): Next.js 16 と Qwen-TTS で、記事やドキュメントを読み上げるアクセシブルな音声プレイヤーを実装するガイド。サーバー側でのTTS生成(Zod検証・内容ハッシュのキャッシュ・鍵の秘匿)と… - [Qwen-TTS / Qwen3-TTS-Flash 本番運用ガイド:49音色・10言語・中国語方言・ボイスクローンを DashScope API と OSS で使い分ける音声合成設計](https://tomodahinata.com/de/blog/qwen-tts-qwen3-tts-flash-production-guide): Qwen-TTS / Qwen3-TTS を本番品質で使う実装ガイド。公式ドキュメントに忠実なモデル一覧(qwen3-tts-flash / instruct-flash / realtime / q… - [Qwen-TTS リアルタイム音声エージェント実装ガイド:WebSocketストリーミング・ブラウザ再生・バージイン(割り込み)まで](https://tomodahinata.com/de/blog/qwen-tts-realtime-voice-agent-websocket-streaming-guide): Qwen3-TTS-Flash-Realtime で「話しながら返す」低遅延の音声エージェントを本番実装するガイド。WebSocketの双方向プロトコル(session.created / respo… - [Qwen-TTS ボイスクローン本番実装ガイド:OSS版(Apache-2.0)のセルフホストと、同意・開示・来歴のガバナンス設計](https://tomodahinata.com/de/blog/qwen-tts-voice-cloning-self-hosting-consent-governance-guide): Qwen3-TTS のOSS版(Apache-2.0)で、3秒音声からのボイスクローンとボイスデザインを本番運用するガイド。GPUセルフホストのセットアップ、FastAPI推論サーバー(型安全・冪等キ… - [TTS徹底比較2026:Qwen-TTS / ElevenLabs / OpenAI / Google / Azure を「コスト・多言語・セルフホスト・声の複製・遅延」で選ぶ](https://tomodahinata.com/de/blog/qwen-tts-vs-elevenlabs-openai-google-azure-tts-comparison): 音声合成(TTS)API/モデルの選定ガイド。Qwen3-TTS-Flash・ElevenLabs Flash v2.5・OpenAI gpt-4o-mini-tts・Google Chirp 3 H… - [OpenAI Whisper 本番運用ガイド:セルフホスト(large-v3-turbo)と Audio API(gpt-4o-transcribe)を使い分ける文字起こし設計](https://tomodahinata.com/de/blog/openai-whisper-production-guide-selfhost-vs-api): OpenAI Whisper を本番品質で使うための実装ガイド。公式ドキュメントに忠実なモデル一覧(large-v3 / turbo)と Audio API(whisper-1 / gpt-4o-tr… - [生成AIの音声接客を『本番運用』するまで:Bedrock × Whisper × Polly × pgvector で無人キオスクを設計する](https://tomodahinata.com/de/blog/production-voice-ai-sales-agent-bedrock-pgvector): 店舗の対面接客を代替する生成AI音声エージェントを、PoCではなく本番運用まで持っていくための設計を実コードで解説。リアルタイム音声ループ、非同期・並列推論パイプライン、pgvectorによるRAG、… - [テレビ番組のテロップ誤字を自動検出する:OCR×音声認識のクロスチェックと Cloud Workflows 並列化・ハイブリッドOCRのコスト最適化](https://tomodahinata.com/de/blog/telop-typo-detection-ocr-asr-cloud-workflows): 放送番組のテロップ(字幕)の誤字脱字を自動検出するMLパイプラインを、実コードを唯一の真実源として解説します。ローカルOCRで切り替わりを検出してLLM OCRを差分だけに当てるハイブリッドOCR、O… ### Audio source separation & preprocessing - [音源分離ツールの選び方:Demucs / UVR5(MDX-Net) / Spleeter / Open-Unmix を要件で選ぶ](https://tomodahinata.com/de/blog/music-source-separation-tool-selection-demucs-uvr-spleeter) (comprehensive guide): 音源分離(Music Source Separation)の主要OSS——Demucs v4・UVR5(MDX-Net)・Spleeter・Open-Unmix——を、品質・速度・ライセンス・導入難度… - [音源分離をAWSで本番スケールさせる:GPUバッチ処理基盤(SQS × ECS/Batch × S3)](https://tomodahinata.com/de/blog/audio-source-separation-aws-gpu-batch-pipeline): UVR5/MDX-NetやDemucsの音源分離を、1ファイル手動から本番スケールへ。S3イベント → SQS → GPUワーカー(AWS Batch / ECS)→ S3 の冪等なキュー駆動基盤を、… - [BS-RoFormer / Mel-Band RoFormer 完全ガイド:2026最高品質の音源分離を本番で使う](https://tomodahinata.com/de/blog/bs-roformer-mel-band-roformer-vocal-separation-guide): 音源分離の現行SOTA、BS-RoFormer(Band-Split RoPE Transformer)とMel-Band RoFormerを公式論文に忠実に解説。なぜ最高品質なのか(帯域分割×RoP… - [Demucs v4 完全ガイド:Metaの音源分離モデル(HT Demucs)を公式準拠で本番運用する](https://tomodahinata.com/de/blog/demucs-v4-music-source-separation-production-guide): Metaの音源分離モデル Demucs v4(HT Demucs)を公式ドキュメント(GitHub・論文)に忠実に解説。波形×スペクトログラム×Transformerの仕組み、htdemucs系モデル… - [音源分離を本番APIにする:GPUワーカー × ジョブキュー × 冪等性の設計](https://tomodahinata.com/de/blog/music-source-separation-production-api-gpu-worker-queue): Demucsなどの音源分離をデモから本番サービスへ。重いGPU処理を非同期ジョブキューに載せ、冪等性・回復性・可観測性・コスト効率を担保するアーキテクチャを、型安全なFastAPI ingress と… - [音源分離の品質を数値で測る:SDR / museval とCIの品質ゲート](https://tomodahinata.com/de/blog/music-source-separation-quality-evaluation-sdr-museval): 音源分離の品質を『耳』ではなく数値で評価する方法を解説。BSSEval v4のSDR/ISR/SIR/SARが何を測るのか、museval(公式評価ツール)での実装、自分の素材での比較、モデル/パラメ… - [リアルタイム音源分離は可能か:低遅延化の設計と限界(ストリーミング処理の現実)](https://tomodahinata.com/de/blog/realtime-low-latency-source-separation-design-limits): 音源分離(ボーカル/伴奏分離)をリアルタイム・低遅延でやりたい——その実現性を、レイテンシの内訳と各モデルの特性から正直に解説。なぜMDX-Net/Demucs/RoFormerは本質的にバッチ向きな… - [音源分離でWhisperの文字起こし精度を上げる:音声前処理パイプライン設計](https://tomodahinata.com/de/blog/source-separation-asr-preprocessing-whisper-accuracy): BGMや雑音が乗った音声の文字起こし精度を、音源分離(Demucs / UVR5)の前処理で底上げする方法を解説。ボーカル抽出→16kHz正規化→VAD→Whisperのパイプラインを実コードで示し、… - [音源分離でTTS/ASR学習データを作る:クリーン音声データセットの前処理パイプライン](https://tomodahinata.com/de/blog/source-separation-tts-asr-training-data-preprocessing): TTS・ASRモデルの学習データを、音源分離(UVR5/Demucs)でクリーン化して量産する方法を解説。BGM・雑音の除去→リサンプル→VAD分割→品質ゲート→マニフェスト生成のパイプラインを実コー… - [UVR5 / audio-separator トラブルシューティング完全ガイド(GPU未使用・CUDA・OOM・インストール)](https://tomodahinata.com/de/blog/uvr5-audio-separator-troubleshooting-gpu-cuda-oom): UVR5やaudio-separatorで『GPUが使われず激遅』『CUDA out of memory』『cuDNNエラー』『ffmpegが無い』『モデルが毎回ダウンロードされる』——音源分離でよく… - [UVR5でカラオケ音源・アカペラを作る完全ガイド:伴奏抽出/ボーカル抽出/ハモリ除去](https://tomodahinata.com/de/blog/uvr5-karaoke-instrumental-acapella-vocal-extraction-guide): UVR5(MDX-Net)で曲からカラオケ音源(伴奏)・アカペラ(ボーカル)・ハモリ除去を作る実践ガイド。用途別のおすすめモデル(Inst系/Vocal系/KARA_2)、GUIとコードの両手順、音質… - [UVR5(MDX-Net)完全ガイド:公式準拠でボーカル/伴奏を高精度分離し本番自動化する](https://tomodahinata.com/de/blog/uvr5-mdx-net-vocal-separation-production-guide): オープンソースの音源分離ツール UVR5 と MDX-Net アーキテクチャを、公式情報(GitHub・arXiv論文)に忠実に解説。GUIでの試用から python-audio-separator … ### Lip-sync & digital humans - [AIリップシンク・トーキングヘッド モデル選定ガイド2026 — MuseTalk・LatentSync・Wav2Lip・SadTalkerを商用ライセンス・品質・速度・本番運用で選ぶ](https://tomodahinata.com/de/blog/ai-lip-sync-talking-head-model-selection-guide-2026) (comprehensive guide): AIリップシンク/トーキングヘッドの主要モデル(MuseTalk・LatentSync・Wav2Lip・SadTalker)を、商用ライセンス・生成方式・品質/速度・本番運用の4軸で選ぶ決定版。Wav… - [MuseTalkインストール完全攻略 — mmcv/mmdet/mmpose依存地獄・CUDA不一致・新GPU対応・頻出エラー全解決](https://tomodahinata.com/de/blog/musetalk-installation-troubleshooting-mmcv-mmdet-mmpose-cuda): MuseTalkのセットアップで誰もが詰まるmmcv/mmdet/mmposeの依存地獄を、公式準拠の『動く組み合わせ』で一発解決。Python 3.10/PyTorch 2.0.1/CUDA 11.… - [MuseTalkでリアルタイムAIアバター接客を作る — ASR→LLM→TTS→リップシンクの本番ストリーミング設計](https://tomodahinata.com/de/blog/musetalk-realtime-ai-avatar-llm-tts-digital-human): MuseTalkを『口』に、ASR(Whisper)→LLM(Claude)→TTS→リップシンクで対話するAIアバター/デジタルヒューマンを本番設計する実践ガイド。アバター事前生成による低遅延、TT… - [MuseTalk 完全ガイド:リアルタイム・リップシンク(潜在空間インペインティング)を公式準拠で本番運用する](https://tomodahinata.com/de/blog/musetalk-realtime-lip-sync-production-guide): Tencent系のリアルタイム・リップシンクモデル MuseTalk を公式(GitHub・arXiv 2410.10122・HuggingFace)に忠実に解説。拡散を使わない単一ステップ潜在空間イ… - [MuseTalk本番デプロイ実践 — Docker・GPUサービング・オートスケール・コスト最適化・可観測性](https://tomodahinata.com/de/blog/musetalk-self-host-production-deployment-docker-gpu-autoscaling): MuseTalkをセルフホストで本番運用するためのインフラ設計。CUDA 11.7/PyTorch 2.0.1/mmcv 2.0.1を固定したDockerイメージ、モデルを常駐させるGPU推論サービス… - [LatentSync 完全ガイド:ByteDanceの拡散リップシンクモデルを公式準拠で本番運用する](https://tomodahinata.com/de/blog/latentsync-lip-sync-diffusion-model-production-guide): ByteDanceの音声条件付き潜在拡散リップシンクモデル LatentSync を、公式ドキュメント(GitHub・論文・HuggingFace)に忠実に解説。最新1.6の仕組み、Replicate… ### Llama & open-weight LLMs - [Llama 完全ガイド:MetaのオープンウェイトLLMを公式準拠で本番投入する(Llama 4・Bedrock・Llama API)](https://tomodahinata.com/de/blog/meta-llama-open-weight-llm-production-guide) (comprehensive guide): MetaのオープンウェイトLLM『Llama』を公式ドキュメント(llama.com・Meta AI・Hugging Face)に忠実に解説。Llama 4 Scout/Maverickの仕組み、Ll… - [Llama 4 マルチモーダル実践:画像理解を本番の『型安全な構造化抽出』に使う](https://tomodahinata.com/de/blog/llama-4-multimodal-vision-image-understanding-production): Llama 4 はネイティブマルチモーダル。帳票・レシート・名刺・図面・スクショといった画像を、推測させずに構造化データへ落とす本番パイプラインを、AWS Bedrock Converse の画像入力… - [Llama ファインチューニング実践:LoRA/QLoRA で自社データに特化させ本番投入する](https://tomodahinata.com/de/blog/llama-fine-tuning-lora-qlora-production-guide): オープンウェイトの強みは『重みを自社データで微調整できる』こと。Llama を LoRA/QLoRA でファインチューニングする手順を、まず『本当に必要か(RAG vs FT)』の判断から、データ準備… - [Llama 推論コストの設計:API vs セルフホストの損益分岐をTCOで出す](https://tomodahinata.com/de/blog/llama-inference-cost-optimization-self-host-vs-api): 『Llama を本番で動かすといくら?』に、感覚ではなくTCOで答える記事。Bedrock等の従量課金とセルフホスト(GPU時間×スループット)の原価式、損益分岐の出し方、モデルルーティング・量子化・… - [オープンウェイトLLMの商用ライセンス選定:Apache 2.0 / Llama / Qwen / Gemma を『設計判断』として扱う](https://tomodahinata.com/de/blog/open-weight-llm-commercial-license-guide-apache-llama-qwen-gemma): Llama・Qwen・GemmaなどオープンウェイトLLMを業務で使うとき、商用利用は本当に自由か。『オープンウェイト ≠ オープンソース ≠ 自由に使える』という落とし穴と、商用可否・MAU上限・帰… - [vLLM で Llama を本番セルフホストする:高スループット推論サーバ運用記](https://tomodahinata.com/de/blog/vllm-llama-self-hosting-production-inference-server): Llama を自前GPUで本番運用するための vLLM 実践ガイド。連続バッチとPagedAttentionでスループットを最大化し、FP8量子化・テンソル並列で詰め、OpenAI互換エンドポイントと… ### Quantized LLMs & self-hosting - [Qwen3-8B-AWQ 実践ガイド:4bit量子化で“思考するLLM”をGPU1枚にセルフホストする](https://tomodahinata.com/de/blog/qwen3-8b-awq-self-hosting-reasoning-production-guide) (comprehensive guide): Qwen3-8B-AWQを公式ドキュメントに忠実に解説。AWQ 4bit量子化で重みを約6GBに圧縮し24GBのGPU1枚で本番運用。ハイブリッド思考(thinking/non-thinking)の切… - [量子化のサービング経済学:AWQ vs FP8、KVキャッシュとVRAM予算で本番コストは決まる](https://tomodahinata.com/de/blog/llm-quantization-serving-economics-awq-fp8-kv-cache-vram-budget): LLMの量子化(AWQ / GPTQ / FP8 / GGUF)の選定は『精度』だけで語られがちですが、本番サービングのコストは『単一GPUのVRAM予算を、モデルの重みとKVキャッシュにどう配分する… - [Qwen3-8B-AWQ をエージェント化:Qwen-Agent × function calling の本番設計](https://tomodahinata.com/de/blog/qwen3-agent-tool-use-function-calling-qwen-agent-production): 自前のQwen3-8B-AWQをツールを使うエージェントにする本番設計。vLLMのHermes形式tool callingの有効化、型安全なツール契約(Zod→JSON Schema)、引数を検証して… - [Qwen3-8B 量子化方式の選び方:AWQ・GPTQ・FP8・GGUF を用途で決める](https://tomodahinata.com/de/blog/qwen3-quantization-awq-gptq-fp8-gguf-comparison-guide): Qwen3-8B をどの量子化で動かすべきか——AWQ・GPTQ・FP8・GGUF を、対応ハードウェア・VRAM・スループット・公式サポート状況で比較。GPU本番はAWQ/FP8、Mac/CPUロー… - [Qwen3-8B-AWQ で自前RAG:思考モード×ハイブリッド検索の本番設計](https://tomodahinata.com/de/blog/qwen3-self-hosted-rag-reasoning-hybrid-search-production): 社外秘ドキュメントを外に出さず、自前GPUで動くQwen3-8B-AWQをRAGの“推論役”にする本番設計。ハイブリッド検索→再ランキング→思考モードでの統合→引用付き構造化回答までを、引用の実在検証… - [Qwen3-8B-AWQ で型安全な構造化出力:vLLM guided decoding × Zod](https://tomodahinata.com/de/blog/qwen3-structured-output-json-vllm-guided-decoding-zod): 自前LLMのJSON出力を“崩れない”ものにする実践ガイド。vLLMの構造化出力(guided decoding / response_format json_schema)で文法的に不正なJSONを… ### Frontend - [Next.js 16 App Router実践ガイド:Cache Componentsとデータ取得を実コードで設計する](https://tomodahinata.com/de/blog/nextjs-16-app-router-cache-components-data-fetching) (comprehensive guide): Next.js 16 App Routerの実務ガイド。Server/Client Componentsの境界、データ取得とウォーターフォール対策、Cache Components(use cache… - [npm vs Yarn vs pnpm 徹底比較:公式ドキュメントで読み解くパッケージマネージャ選定ガイド【2026年版】](https://tomodahinata.com/de/blog/npm-vs-yarn-vs-pnpm-package-manager-comparison-guide): npm・Yarn・pnpmの違いを各公式ドキュメント(2026年6月時点)に基づいて正確に技術比較。node_modulesの構築方式、ファントム依存の遮断、ディスク効率、ロックファイル、モノレポ、そ… - [Core Web Vitals 最適化ガイド【2026年版】— Next.js で INP・LCP・CLS を改善し、SEO と CV を伸ばす](https://tomodahinata.com/de/blog/core-web-vitals-nextjs-inp-lcp-cls-optimization-guide): 2026年の Core Web Vitals(INP・LCP・CLS)を Next.js で改善する実践ガイド。最も失敗しやすい INP の潰し方、LCP を 2.5 秒未満にする画像・フォント・SS… - [Playwright E2E テスト設計ガイド【2026年版】— 壊れない・速い・信頼できるテストを本番品質で](https://tomodahinata.com/de/blog/playwright-e2e-testing-production-design-guide): Playwright で本番品質の E2E テストを設計する完全ガイド。ロールベースのロケーターと Web-first アサーション(自動待機)でフレークを排除し、外部 API をモックし、a11y … - [React 19 で大規模フロントを速く・アクセシブルに作る:コード分割・React Compiler・バンドル最適化・a11y/i18n の実践](https://tomodahinata.com/de/blog/react-19-large-scale-frontend-code-splitting-compiler-a11y-guide): React 19で大規模SPA/Webアプリを高速かつアクセシブルに作る実装ガイド。lazy+Suspenseのルート単位コード分割で初期バンドルを縮小し、React Compilerの自動メモ化、m… - [React 19 新フック徹底ガイド【2026年版】— use と useOptimistic を本番品質で使いこなす](https://tomodahinata.com/de/blog/react-19-use-useoptimistic-hooks-practical-guide): React 19 の新 API、use と useOptimistic を本番品質で使いこなす実践ガイド。use(promise) によるレンダー内の非同期読み取りと Suspense ストリーミング… - [Web アクセシビリティ実装ガイド【2026年版】— React / Next.js で WCAG 2.2 に準拠する実践テクニック](https://tomodahinata.com/de/blog/react-nextjs-web-accessibility-wcag22-guide): React / Next.js で WCAG 2.2(AA)に準拠するアクセシビリティ実装の完全ガイド。セマンティック HTML、キーボード操作、フォーカス管理、ARIA の正しい使い方、フォーム、コ… - [shadcn/ui 設計ガイド【2026年版】— cva・cn・Slot で作る、所有できるデザインシステム](https://tomodahinata.com/de/blog/shadcn-ui-design-system-architecture-production-guide): shadcn/ui を本番品質のデザインシステムとして設計する完全ガイド。npm 依存ではなく『コードを所有する』モデルの利点、class-variance-authority(cva)によるバリアン… - [Tailwind CSS v4 実践ガイド【2026年版】— CSS-first 設計・デザイントークン・ダークモード・a11y を本番品質で](https://tomodahinata.com/de/blog/tailwind-css-v4-css-first-design-tokens-production-guide): Tailwind CSS v4 の CSS-first 設定(@import / @theme / @custom-variant)を本番品質で使いこなす完全ガイド。デザイントークンの単一管理、ランタ… - [TanStack Query v5 実践ガイド【2026年最新】— 型安全なキャッシュ設計・楽観的更新・Next.js App Router 連携](https://tomodahinata.com/de/blog/tanstack-query): 公式ドキュメント最新版(v5.101 系)に忠実なTanStack Query実践ガイド。新しいMutationコールバック(context.client)、queryOptionsによる型安全設計、… - [『revalidateTag、効く時と効かない時があるんですけど』と言われて半日溶かした話 — Next.js App Router 4層キャッシュの落とし穴](https://tomodahinata.com/de/blog/revalidate-tag-nextjs-router-cache-trap): Next.js App Routerの `revalidateTag` が『たまにしか効かない』という謎のバグを本番で踏んで、原因はData CacheではなくクライアントのRouter Cacheだ… ### モバイルアプリ開発(Expo / React Native) - [Expo本番運用ガイド2026:Expo Router・CNG・EAS・OTA更新を実コードで解説](https://tomodahinata.com/de/blog/expo-production-guide-router-eas-cng-ota) (comprehensive guide): Expo SDK 56(React Native 0.85 / React 19.2、New Architecture標準)を本番で使い倒すための実務ガイド。Expo Router v7のファイルベー… - [モバイルアプリのセキュリティ実装ガイド 2026|OWASP MASVS・SecureStore・生体認証(React Native / Expo)](https://tomodahinata.com/de/blog/mobile-app-security-owasp-masvs-secure-storage-guide): React Native / Expo アプリを本番で安全に運用するためのセキュリティ実装ガイド。OWASP MASVS v2.1.0 の8つの管理領域を軸に、トークンの安全な保管(expo-secu… ### React forms - [React Hook Form 完全ガイド【2026年最新・v7.80対応】— 型安全フォーム・再レンダリング設計・a11y・動的フィールド・Server Actions・テスト](https://tomodahinata.com/de/blog/react-hook-form) (comprehensive guide): 公式ドキュメント最新版(React Hook Form v7.80 / @hookform/resolvers v5 / Zod 4)を一次情報に、型安全フォームの設計を本番品質で解説。zodReso… - [React Hook Form × Next.js Server Actions 実践ガイド【2026年最新】— useActionState・二重検証・プログレッシブ・エンハンスメント](https://tomodahinata.com/de/blog/react-hook-form-nextjs-server-actions-useactionstate-guide): Next.js App Router(React 19)で React Hook Form と Server Actions を安全に組み合わせる実践ガイド。client-first(RHF主役)/ … - [React Hook Form パフォーマンス最適化【2026年最新】— 再レンダリングを制御し大規模フォームを軽くする](https://tomodahinata.com/de/blog/react-hook-form-performance-rerender-optimization-guide): React Hook Form が速い理由(非制御)と、それでも遅くなる原因を計測ファーストで解き明かす実践ガイド。watch / useWatch / useFormState / getValue… - [shadcn/ui × React Hook Form × Zod 実践ガイド【2026年最新】— アクセシブルなフォーム部品を最短で本番品質に](https://tomodahinata.com/de/blog/react-hook-form-shadcn-ui-zod-form-components-guide): shadcn/ui の Form プリミティブ(Form / FormField / FormItem / FormControl / FormMessage)は React Hook Form と … - [React Hook Form useFieldArray 実践ガイド【2026年最新】— 動的明細・ネスト配列・複数ステップウィザード](https://tomodahinata.com/de/blog/react-hook-form-usefieldarray-dynamic-multi-step-wizard-guide): 可変長の明細(請求・見積)から複数ステップのウィザードまで、React Hook Form で動的フォームを本番品質に作る実践ガイド。useFieldArray の正しい使い方(field.id キー… - [React Hook Form vs Formik vs TanStack Form 徹底比較【2026年最新】— 選定基準と移行ガイド](https://tomodahinata.com/de/blog/react-hook-form-vs-formik-vs-tanstack-form-comparison-guide): 2026年にReactのフォームライブラリをどう選ぶか。React Hook Form・Formik・TanStack Form を、再レンダリング戦略・バンドルサイズ・TypeScript推論・検証… ### Type safety & validation - [本番TypeScriptの型安全規律:any禁止・Zodで境界を守り・NeverErrorで網羅性を強制する](https://tomodahinata.com/de/blog/typescript-type-safety-discipline-zod-nevererror-no-any) (comprehensive guide): 型安全を「方針」で終わらせない実務ガイド。strict系tsconfig、any/as/enum禁止、Zodで境界をparseするSSoT設計、NeverErrorによる網羅性の強制、satisfie… - [pnpm + Turborepo で型安全なモノレポを設計する:catalog でドリフトを消し、共有ドメイン型を単一真実源にする](https://tomodahinata.com/de/blog/pnpm-turborepo-monorepo-architecture-type-coverage-guide): pnpm workspaces + Turborepo で本番TypeScriptモノレポを設計する実装ガイド。catalogによる依存バージョンのピン留め、turbo.jsonのタスクパイプラインと… - [TypeScript 型レベルプログラミング実践【2026年版】— 不正な状態を型で消し、本番品質を支える](https://tomodahinata.com/de/blog/typescript-type-level-programming-practical-guide): TypeScript の型レベルプログラミングを「実務で効く」範囲に絞って解説する完全ガイド。判別可能なユニオンと網羅性チェック(NeverError)、satisfies、ブランド型、テンプレートリ… - [Zod 4 実践ガイド【2026年最新】— TypeScript型安全スキーマ検証・境界バリデーション・React Hook Form / 環境変数 / JSON Schema 連携](https://tomodahinata.com/de/blog/zod): 公式ドキュメント最新版(Zod 4 / zod@4.x)に忠実な実践ガイド。トップレベル文字列フォーマット(z.email 等)、error パラメータ統一、treeifyError/prettify… - [Next.js 16 × Go × OpenAPIで実装する『エンドツーエンド型安全』:契約優先アーキテクチャの完全実践](https://tomodahinata.com/de/blog/nextjs-go-openapi-end-to-end-type-safety): Next.js 16 App RouterとGoバックエンドをOpenAPI 3.1で接続し、ビルド時にクライアント⇄サーバーの整合性を保証する契約優先アーキテクチャ。Problem Details、… ### Python backend - [FastAPI 本番運用ガイド:async の正しい使いどころ・Pydantic v2 境界バリデーション・DIと可観測性で落ちないAPIを作る](https://tomodahinata.com/de/blog/fastapi-production-async-pydantic-observability-guide) (comprehensive guide): FastAPI を本番品質で運用する実装ガイド。公式ドキュメントに忠実な async def / def の使い分け、Pydantic v2 の境界バリデーション、Depends による依存性注入、構… - [Python のデータ型 完全ガイド:数値・文字列・コレクションの『正しい使い分け』と本番で壊れない設計](https://tomodahinata.com/de/blog/python-data-types-complete-guide): Pythonの組み込みデータ型(int / float / Decimal・str・bool・None・list / tuple / dict / set)を、CPythonの内部構造・可変性・計算量… - [Python のマッピング完全ガイド:dict の内部・collections の使い分け・自作マッピング設計と本番運用](https://tomodahinata.com/de/blog/python-mappings-complete-guide): Pythonのマッピング(キーと値の対応)を、dictの挙動と内部、collections(defaultdict / Counter / OrderedDict / ChainMap)と types… - [FastAPI 認証・認可 本番実装ガイド:OAuth2パスワードフロー × JWT(PyJWT)× Security scopesで守るAPI](https://tomodahinata.com/de/blog/fastapi-authentication-oauth2-jwt-security-scopes-production-guide): FastAPIで本番品質の認証・認可を実装するガイド。公式ドキュメント最新版に忠実なpwdlib+Argon2のパスワードハッシュ、PyJWTによるJWT発行/検証、OAuth2パスワードフローの/t… - [FastAPI ファイルアップロード・フォーム・ストリーミング 本番ガイド:UploadFile / Form / StreamingResponse をメモリ枯渇させず安全・冪等に](https://tomodahinata.com/de/blog/fastapi-file-uploads-form-data-streaming-responses-guide): FastAPIのファイルアップロード(UploadFile/File)・フォーム(Form)・ストリーミング(StreamingResponse/FileResponse)を本番品質で扱うガイド。署名… - [FastAPI 大規模アプリ設計:APIRouter・依存性注入の階層化・プロジェクト構成で『保守できるAPI』を作る](https://tomodahinata.com/de/blog/fastapi-project-structure-apirouter-dependencies-large-app-guide): FastAPIで大規模APIを保守可能に保つ設計ガイド。公式 Bigger Applications に忠実な APIRouter・推奨プロジェクト構成・相対インポートと、グローバル/ルーター/デコレ… - [FastAPI 入力検証 実践ガイド:クエリ/パス/ボディ/フォームを Annotated で型安全に、外部入力を境界で殺す](https://tomodahinata.com/de/blog/fastapi-request-validation-query-path-body-parameters-guide): FastAPIでクエリ/パス/ボディ/フォームの宣言とバリデーションを型安全に実装するガイド。公式最新版に忠実なAnnotated×Query/Path/Bodyの制約(min_length・patt… - [FastAPIにDBを載せる本番ガイド:SQLModel(Pydantic×SQLAlchemy統合)でCRUD・複数モデル境界・リレーション・非同期Alembic](https://tomodahinata.com/de/blog/fastapi-sqlmodel-database-crud-relationships-production-guide): FastAPI公式のSQLチュートリアルが採用するSQLModelで、リレーショナルDBを本番品質で扱うガイド。PydanticとSQLAlchemyを同一作者が統合したSQLModelのtable=… - [FastAPI WebSocket 本番実装ガイド:双方向リアルタイム通信を接続管理・認証・水平スケールまで作り込む](https://tomodahinata.com/de/blog/fastapi-websockets-realtime-production-guide): FastAPIでWebSocketによる双方向リアルタイム通信を本番品質で実装するガイド。公式ドキュメント最新版に忠実な@app.websocket・accept・receive/send・WebSo… - [Alembic 実践ガイド:SQLAlchemyスキーマをゼロダウンタイムで安全に進化させる](https://tomodahinata.com/de/blog/alembic-zero-downtime-migrations-sqlalchemy): Alembic公式ドキュメントに忠実に、env.pyのtarget_metadata配線、autogenerateが検出できる/できない変更の正確な見極め、命名規約による差分安定化、upgrade/d… - [SQLAlchemy 2.0 実践ガイド:型安全ORMで本番運用に耐えるデータアクセス層を設計する](https://tomodahinata.com/de/blog/sqlalchemy-2-typed-orm-production-guide): SQLAlchemy 2.0公式ドキュメントに忠実に、Mapped/mapped_columnによる型安全なモデル定義、select()統一API、Sessionのユニットオブワーク、N+1を潰すロー… ### Pydantic & type-safe validation - [Pydantic v2 実践ガイド:システム境界を型で守り、信頼できるデータだけを通す](https://tomodahinata.com/de/blog/pydantic-v2-production-validation-type-safety) (comprehensive guide): Pydantic v2公式ドキュメントに忠実に、BaseModel/Fieldの宣言的モデル、field_validator/model_validator、model_dump、ConfigDict… - [PydanticAI 実践ガイド:型安全なAIエージェントを本番運用する(構造化出力・ツール・DI・可観測性)](https://tomodahinata.com/de/blog/pydantic-ai-agent-framework-production-guide): PydanticAI公式ドキュメントに忠実に、Agentの作り方・output_typeによる型安全な構造化出力・@agent.toolとtool_plain・deps_typeの依存性注入・outp… - [Pydantic 高度な型・カスタムバリデータ実践ガイド:Annotated で再利用可能な「ドメインの型」を作る](https://tomodahinata.com/de/blog/pydantic-custom-types-annotated-validators-advanced-guide): Pydantic v2公式ドキュメントに忠実に、AfterValidator/BeforeValidator/WrapValidator/PlainValidatorのAnnotatedパターン、St… - [Pydantic で作る LLM 構造化出力:JSON Schema 生成・検証・自己修復ループを生APIで実装する](https://tomodahinata.com/de/blog/pydantic-llm-structured-output-json-schema-validation-guide): Pydantic v2公式ドキュメントに忠実に、model_json_schemaによるLLMツールスキーマ生成、Field(description/examples)でモデルを誘導する設計、mode… - [pydantic-settings 実践ガイド:型安全な設定管理とシークレット保護で12-factorを実現する](https://tomodahinata.com/de/blog/pydantic-settings-configuration-management-secrets-guide): pydantic-settings公式ドキュメントに忠実に、BaseSettingsの型付き設定モデル、.envとenv_nested_delimiter、SecretStr/secrets_dirに… - [Pydantic テスト戦略:polyfactory と Hypothesis で検証ロジックを徹底的にテストする](https://tomodahinata.com/de/blog/pydantic-testing-polyfactory-hypothesis-strategy-guide): Pydantic v2のモデルとバリデーションを本番品質でテストする実践ガイド。pytest.raisesでの契約テスト、polyfactoryによるテストデータ自動生成、Hypothesisによるプ… - [Pydantic v1 → v2 移行完全ガイド:bump-pydantic・段階移行・「黙って壊れる」変更の潰し方](https://tomodahinata.com/de/blog/pydantic-v1-to-v2-migration-complete-guide): Pydantic公式マイグレーションガイドに忠実に、bump-pydanticによる機械的リネーム、pydantic.v1名前空間での段階移行、メソッド/設定/バリデータの対応表、そしてOptiona… - [Pydantic v2 パフォーマンス最適化:Rust製コアを使い切り、ホットパスの検証を速くする](https://tomodahinata.com/de/blog/pydantic-v2-performance-optimization-guide): Pydantic v2公式ドキュメントに忠実に、TypeAdapterの再利用・model_validate_jsonの融合パース・判別共用体(discriminated union)・型ヒントの具体… - [Pydantic エラーハンドリング実践ガイド:ValidationErrorを使いやすい・安全なAPIエラーに変える](https://tomodahinata.com/de/blog/pydantic-validation-error-handling-custom-messages-api-guide): Pydantic v2公式ドキュメントに忠実に、ValidationError.errors()とErrorDetailsの構造、ValueError/AssertionError/PydanticC… - [Pydantic vs dataclasses vs TypedDict vs attrs vs msgspec:Pythonデータモデリング選定ガイド(2026)](https://tomodahinata.com/de/blog/pydantic-vs-dataclasses-typeddict-attrs-msgspec-comparison-guide): Pythonのデータモデリング5択を公式情報に基づき公平に比較。dataclasses/TypedDictは実行時検証なし、attrsは検証オプトインで直列化なし、msgspecは速度特化、Pydan… ### marshmallow - [marshmallow 実践ガイド:Python オブジェクトのシリアライズ/検証を境界で堅牢に設計する(v4対応)](https://tomodahinata.com/de/blog/marshmallow-python-serialization-validation-production-guide) (comprehensive guide): marshmallow公式ドキュメント(v4.3)に忠実に、Schema/fieldsの双方向シリアライズ、load()による境界バリデーション、@validates/@validates_schem… - [marshmallow 3 → 4 移行完全ガイド:破壊的変更を安全に乗り越える](https://tomodahinata.com/de/blog/marshmallow-3-to-4-migration-guide): marshmallow 4の破壊的変更を公式アップグレードガイドに忠実に整理。missing/default→load_default/dump_default、pass_many→pass_coll… - [marshmallow カスタムフィールドと高度なバリデーション:再利用可能なドメイン型を設計する](https://tomodahinata.com/de/blog/marshmallow-custom-fields-advanced-validation-guide): marshmallowのカスタムフィールドを公式仕様に忠実に解説。fields.Field[T]と_serialize/_deserialize、make_errorとerror_messagesのi… - [marshmallow × Flask × SQLAlchemy で本番REST APIを設計する:境界バリデーションとレスポンス整形](https://tomodahinata.com/de/blog/marshmallow-flask-sqlalchemy-rest-api-production-guide): marshmallow-sqlalchemyのSQLAlchemyAutoSchema・load_instance・auto_fieldを使い、Flask×SQLAlchemyで本番REST APIを… - [marshmallow を本番品質にする:パフォーマンス最適化・テスト・エラー設計](https://tomodahinata.com/de/blog/marshmallow-performance-testing-production-guide): marshmallowを本番運用に耐える品質へ。スキーマインスタンスの再利用、only/excludeによる出力削減、register=Falseのメモリ最適化、pytestでの往復・正常系/異常系テ… - [marshmallow vs Pydantic 徹底比較:設計思想・性能・エコシステムで選ぶ(2026年・意思決定ガイド)](https://tomodahinata.com/de/blog/marshmallow-vs-pydantic-comparison-guide): marshmallowとPydantic v2を公式仕様に基づき徹底比較。記述子型スキーマvs型アノテーション、Rust製コアの性能差、Flask/SQLAlchemyとFastAPIのエコシステム、… ### Flask in production - [Flask 本番運用ガイド(3.1系):アプリケーションファクトリ・Blueprint・設定・コンテキスト・本番デプロイの全体像](https://tomodahinata.com/de/blog/flask-production-guide) (comprehensive guide): Flask 3.1系を本番品質で設計・運用するための全体ガイド。WSGIマイクロフレームワークの思想、create_appのアプリケーションファクトリ、Blueprintによる分割、from_pref… - [Flask の認証実装ガイド:Flask-Login(セッション認証)と Flask-JWT-Extended(トークン認証)の使い分けと本番実装](https://tomodahinata.com/de/blog/flask-authentication-flask-login-jwt-extended-guide): Flask の認証を本番品質で実装するガイド。Flask-Login(0.6.3)のセッション認証と Flask-JWT-Extended(4.7.4)のトークン(JWT)認証を、クライアント種別ごと… - [Flask × Celery × Redis:バックグラウンドタスクとジョブキューを本番品質で動かす(Flaskコンテキスト統合・冪等性・回復性)](https://tomodahinata.com/de/blog/flask-celery-redis-background-tasks-production-guide): Flask Celery Redis で非同期タスク・ジョブキューを本番品質に設計する実践ガイド。公式のcelery_init_appとFlaskTaskアプリコンテキスト統合、shared_task… - [FlaskでOpenAPI/Swaggerを自動生成する:Flask-smorestでスキーマ駆動のREST APIとAPIドキュメントを本番品質で作る](https://tomodahinata.com/de/blog/flask-openapi-swagger-flask-smorest-api-documentation-guide): Flask-smorest 0.47でOpenAPI/Swaggerを自動生成する実装ガイド。Flask+marshmallow+webargs+apispecを束ね、1つのスキーマで入力検証・レスポ… - [Flaskのパフォーマンス最適化実践:Flask-Caching(Redis)でキャッシュ、Flask-Limiterでレート制限、N+1とコネクションプールまで](https://tomodahinata.com/de/blog/flask-performance-caching-rate-limiting-flask-caching-limiter-guide): Flask パフォーマンス最適化とコスト削減の実装ガイド。計測(p95/p99)優先、Flask-Caching 2.4.0のRedisキャッシュ(@cache.cached/@cache.memoi… - [FlaskのREST API設計:MethodView(クラスベースビュー)・Blueprintによるリソース設計・APIバージョニング・ページネーション・HTTPセマンティクス](https://tomodahinata.com/de/blog/flask-rest-api-design-methodview-blueprint-versioning-guide): Flask 3.1系でREST APIを本番品質に設計する実践ガイド。MethodViewのitem/collection二クラス構成、as_view+add_url_ruleとregister_ap… - [Flaskのデータ層:Flask-SQLAlchemy 3.x(2.0スタイル)とFlask-Migrateで本番DBを設計・運用する](https://tomodahinata.com/de/blog/flask-sqlalchemy-flask-migrate-database-production-guide): Flask SQLAlchemy Migrate を本番品質で設計・運用する実践ガイド。Flask-SQLAlchemy 3.1とSQLAlchemy 2.0の型付きMapped/mapped_col… - [Flaskの大規模アプリ構成:アプリケーションファクトリ(create_app)とBlueprintで循環importを避けて拡張する](https://tomodahinata.com/de/blog/flask-application-factory-blueprints-large-app-structure-guide): Flask 3.1系の大規模アプリ構成を本番品質で設計する実践ガイド。グローバルappと循環importの破綻、create_appアプリケーションファクトリ、extensions.pyの裸の拡張→i… - [Flask のアプリケーションコンテキストとリクエストコンテキスト徹底解説:current_app / g / request / session を正しく使う](https://tomodahinata.com/de/blog/flask-application-request-context-g-current-app-guide): Flask 3.1系の2つのコンテキスト(アプリ/リクエスト)を公式仕様に忠実に解説。current_app・g・request・sessionの正体、contextvars+LocalProxyによ… - [Flaskのテスト実践ガイド:pytest fixtures・test_client・test_cli_runnerで本番品質の自動テストを書く](https://tomodahinata.com/de/blog/flask-testing-pytest-test-client-fixtures-guide): Flask 3.1系のテストを本番品質で書く完全ガイド。アプリケーションファクトリとtest_clientがなぜテストを容易にするか、TESTING=Trueの効果、app/client/runner… - [Flaskの本番デプロイ実践:Gunicorn・WSGIサーバー選定・ProxyFix・Docker・グレースフルシャットダウン](https://tomodahinata.com/de/blog/flask-deployment-gunicorn-docker-production-wsgi-guide): Flask 3.1系を本番品質でデプロイする実装ガイド。開発サーバーを捨てる理由、WSGIアプリとサーバーの分離、Gunicorn/Waitress/uWSGI/mod_wsgiの選定、ワーカー数とg… - [Flask のセキュリティ実装ガイド(3.1系):署名Cookieセッション・SECRET_KEY・安全なCookie・CSRF・XSS自動エスケープ・セキュリティヘッダ](https://tomodahinata.com/de/blog/flask-security-sessions-csrf-secure-cookies-guide): Flask 3.1系のセキュリティ境界を本番品質で固める実装ガイド。クライアント側署名Cookieであるsessionの正体、SECRET_KEYと鍵ローテーション、SECURE/HttpOnly/S… - [Flask エラー処理・ロギング・可観測性ガイド(3.1系):JSONエラー設計・構造化ログ・リクエストID・Sentry・ヘルスチェック](https://tomodahinata.com/de/blog/flask-error-handling-logging-observability-guide): Flask 3.1系の本番エラー処理と可観測性を体系化。errorhandler/abort・カスタムHTTPException・解決順序、HTTPException→JSONと共通エラーエンベロープ… - [Flask vs FastAPI vs Django 技術選定ガイド:どの場面でどれを選ぶか(2026年版・本番運用の判断軸)](https://tomodahinata.com/de/blog/flask-vs-fastapi-vs-django-comparison-guide): Flask・FastAPI・Django の違いを本番運用の視点で比較する技術選定ガイド。アーキテクチャ思想、同期/非同期、型検証、管理画面、学習曲線、現行版を表で整理し、REST API・高並行IO… ### Infrastructure, IaC & CI/CD - [AWS ECS on Fargate vs EKS:スタートアップが3ヶ月で判断すべき7つの評価軸と実装コスト比較](https://tomodahinata.com/de/blog/aws-ecs-vs-eks-startup-decision-framework) (comprehensive guide): 経済産業大臣賞受賞プロダクトの開発で実践したコンテナオーケストレーション選定の意思決定プロセス。ECS/EKS選定で迷うスタートアップCTO向けに、7つの評価軸と具体的なコスト試算、Terraform… - [GitHub Actions を OIDC で鍵レスにする:AWS IAM ロールと GCP Workload Identity Federation で長期キーを捨てる](https://tomodahinata.com/de/blog/github-actions-oidc-keyless-cicd-aws-gcp-guide): GitHub ActionsのCI/CDから長期クラウド資格情報を廃止する実装ガイド。OIDC federationで短命トークンを発行し、AWS(IAM OIDCプロバイダ+ロール信頼ポリシー)とG… - [Terraform モジュール設計とステート運用:責務分離・stg/prod ステート分割・ドリフト検知で『壊れないIaC』を作る](https://tomodahinata.com/de/blog/terraform-module-design-state-isolation-drift-detection-guide): Terraformで保守可能なIaCを設計する実装ガイド。モジュールの切り出し基準と標準構造、合成(composition)優先、環境ごとのステート分離とリモートステート+ロック、責務分離によるドリフ… - [WAF で多層防御を設計する:AWS WAF / Cloud Armor の OWASP 対策・レート制限・DDoS 緩和を、誤検知を出さず本番投入する](https://tomodahinata.com/de/blog/waf-defense-in-depth-aws-waf-cloud-armor-owasp-guide): AWS WAFとGoogle Cloud Armorで多層防御を本番構築する実装ガイド。Web ACL/セキュリティポリシー、OWASPマネージドルール、レート制限、DDoS/適応型防御、そしてcou… - [サーバー代は『設計』で半分にできる:スタートアップのAWS月額を30〜50%削減する、Terraform × FinOps実践ガイド](https://tomodahinata.com/de/blog/aws-terraform-startup-cost-optimization-finops): 「また今月もAWSの請求額が上がっている」。MRR成長より先にインフラ費が膨らむのは、技術ではなく設計の問題です。スタートアップCEO/COO向けに、オートスケーリング・Fargate Spot・S3… ### Amazon GuardDuty in production - [Amazon GuardDuty で AWS の脅威検知を本番設計する:保護プラン・Extended Threat Detection・組織一括有効化・EventBridge 自動対応を実コードで](https://tomodahinata.com/de/blog/aws-guardduty-threat-detection-multi-account-terraform-eventbridge-guide) (comprehensive guide): Amazon GuardDutyでAWSの脅威検知を本番構築する実装ガイド。エージェントレスな基盤検知(CloudTrail/VPC Flow Logs/DNS)、S3・EKS・Runtime・Mal… - [GuardDuty × Amazon Detective:検知の『次』、根本原因と影響範囲を調査するワークフロー](https://tomodahinata.com/de/blog/aws-guardduty-amazon-detective-investigation-root-cause-workflow-guide): GuardDuty が Critical を上げた——では『何が起きて、どこまで侵されたのか』に答えられますか。Amazon Detective は CloudTrail・VPC Flow Logs・… - [Amazon GuardDuty の料金とコスト最適化(FinOps):課金モデルを分解し、ムダを削り、請求を予測する](https://tomodahinata.com/de/blog/aws-guardduty-cost-optimization-pricing-finops-guide): Amazon GuardDutyの料金をコンポーネント単位で分解し、支配的ドライバー(Runtime MonitoringのvCPU時間・CloudTrail管理イベント・VPC Flow Logs)… - [GuardDuty EKS Protection:Kubernetes 監査ログでコントロールプレーンの脅威(匿名アクセス・RBAC 改変・特権昇格)を検知する](https://tomodahinata.com/de/blog/aws-guardduty-eks-protection-kubernetes-audit-logs-rbac-threats-guide): GuardDuty EKS Protection の本番設計ガイド。EKS 監査ログでコントロールプレーンの脅威——system:anonymous への RBAC 付与、cluster-admin … - [GuardDuty の finding を EventBridge で自動インシデント対応(SOAR)にする:本番設計の全体像を Terraform / Step Functions / Python で](https://tomodahinata.com/de/blog/aws-guardduty-eventbridge-automated-remediation-incident-response-guide): GuardDuty の finding を EventBridge→Step Functions で自動インシデント対応(SOAR)に変える本番設計ガイド。重大度の数値マッチ・通知は広く封じ込めは許可… - [GuardDuty Extended Threat Detection と攻撃シーケンス finding を徹底解説:弱いシグナル相関・24時間窓・Critical な多段攻撃を読み解いて対応する](https://tomodahinata.com/de/blog/aws-guardduty-extended-threat-detection-attack-sequence-findings-guide): GuardDuty Extended Threat Detection(ETD)と攻撃シーケンス(AttackSequence)findingの徹底解説。弱いシグナルの相関モデル、24時間ローリングウ… - [GuardDuty Malware Protection for S3 でアップロードされたファイルを自動スキャンする:単独運用・スキャン結果ゲーティング・S3 Protection との違いを実コードで](https://tomodahinata.com/de/blog/aws-guardduty-malware-protection-s3-standalone-scanning-guide): GuardDuty Malware Protection for S3 でアップロードされた S3 オブジェクトを自動マルウェアスキャンする本番設計ガイド。混同されがちな『S3 Protection(… - [GuardDuty を AWS Organizations で全社一括統制する:委任管理者・自動有効化(ALL)・全リージョン・Terraform マルチリージョン実装](https://tomodahinata.com/de/blog/aws-guardduty-multi-account-organizations-delegated-administrator-terraform-guide): GuardDutyをAWS Organizationsで全社統制する実装ガイド。なぜ管理アカウントで運用せず委任管理者(専用セキュリティアカウント)に集約するのか、招待方式からの移行、auto_ena… - [GuardDuty RDS Protection と Lambda Protection:DBログイン異常とサーバーレスのネットワーク脅威を、インフラ変更ゼロ・エージェントレスで検知する](https://tomodahinata.com/de/blog/aws-guardduty-rds-lambda-protection-database-login-network-threats-guide): Amazon GuardDuty の RDS Protection と Lambda Protection を本番設計する実装ガイド。Aurora/RDS のログイン異常(成功・失敗・ブルートフォース… - [GuardDuty Runtime Monitoring を EKS / ECS-Fargate / EC2 で本番運用する:セキュリティエージェント・カバレッジ・コスト・トラブルシュート](https://tomodahinata.com/de/blog/aws-guardduty-runtime-monitoring-eks-ecs-fargate-ec2-guide): GuardDuty Runtime Monitoring の本番運用ガイド。eBPFエージェントがOSレベルのプロセス・ファイル・ネットワークを内側から観測する仕組み、EKS/ECS-Fargate/… - [GuardDuty の finding を Amazon Security Lake に集約する:OCSF で長期保管・横断分析・SIEM 連携を本番設計する](https://tomodahinata.com/de/blog/aws-guardduty-security-lake-finding-aggregation-ocsf-long-term-analysis-guide): GuardDuty の finding は『いま』には強いが、コンプライアンスの長期保管・finding × CloudTrail × VPC Flow の横断クエリ・SIEM 供給には向きません。A… - [GuardDuty の誤検知とノイズを抑える運用:Suppression Rule・信頼 IP リスト・脅威リストの正しい使い分け](https://tomodahinata.com/de/blog/aws-guardduty-suppression-rules-trusted-ip-threat-lists-tuning-guide): Amazon GuardDuty のノイズ・誤検知を本番品質で抑えるチューニング実装ガイド。Suppression Rule(既知ノイズの自動アーカイブ)・信頼 IP/エンティティリスト(既知の正規ソ… - [GuardDuty vs Security Hub vs Detective vs Inspector vs Macie:AWS セキュリティサービスの役割分担と技術選定](https://tomodahinata.com/de/blog/aws-guardduty-vs-security-hub-detective-inspector-macie-comparison-guide): GuardDuty(検知)・Security Hub(集約と標準チェック)・Detective(調査)・Inspector(脆弱性)・Macie(データ分類)は競合ではなく多層防御の補完レイヤーです。… ### AWS CloudTrail audit & governance - [AWS CloudTrail 完全ガイド(2026年版):APIアクティビティ監査・証跡(Trail)・CloudTrail Lake・Athena分析・リアルタイム検知を本番品質で設計する](https://tomodahinata.com/de/blog/aws-cloudtrail-audit-logging-governance-security-guide) (comprehensive guide): AWS CloudTrailを公式ドキュメントに忠実に解説。4つのイベント種別(管理/データ/Insights/ネットワークアクティビティ)とイベント履歴 vs 証跡(Trail)の違い、マルチリージ… - [AWS CloudTrail でコンプライアンス監査に備える(2026年版):PCI DSS・SOC 2・ISO 27001・HIPAAの監査証跡を、改ざん不能な証拠として残す](https://tomodahinata.com/de/blog/aws-cloudtrail-compliance-audit-pci-dss-soc2-iso27001-guide): CloudTrailを監査証跡(audit evidence)として設計する実践ガイド。AWS責任共有モデル、PCI DSS v4.0.1 Req10/SOC 2 共通基準(CC)/ISO 27001… - [AWS CloudTrail Lake 実践ガイド(2026年版):Trino SQLでイベントを分析し、Athena+S3とどう使い分けるか——新規受付終了後の現実解](https://tomodahinata.com/de/blog/aws-cloudtrail-lake-trino-sql-athena-migration-guide): CloudTrail Lakeを実践で使う/見極めるガイド。不変のイベントデータストアとTrino SQLによる横断分析、14のマネージドダッシュボードと自然言語クエリ生成、そして2026年5月31日… - [AWS Organizations でCloudTrail全社監査基盤を作る(2026年版):組織トレイル・委任管理者・ログアーカイブアカウント・SCP・Control Towerで全アカウントの証跡を集約する](https://tomodahinata.com/de/blog/aws-cloudtrail-organization-trail-multi-account-audit-guide): マルチアカウント環境でCloudTrailを全社統制する設計を公式に忠実に解説。組織トレイルで全メンバーに自動適用、委任管理者で監査チームが運用、専用ログアーカイブアカウントへ集約、SCPで証跡の無効… - [AWS CloudTrail 料金・コスト最適化 完全ガイド(2026年版):無料の境界・二重課金の罠・データイベント爆発・CloudTrail Lake/Athenaのコスト設計](https://tomodahinata.com/de/blog/aws-cloudtrail-pricing-cost-optimization-guide): CloudTrailの課金モデル(管理/データ/Insights/ネットワーク/Lake)を公式に忠実に解説。無料の境界(管理イベント1コピー目はリージョンごと無料)、二重課金の罠、データ/KMSイベ… - [AWS CloudTrail でセキュリティ脅威を検知し、インシデントを調査する(2026年版):CISベンチマーク監視・GuardDuty/Security Hub連携・フォレンジック調査の実践](https://tomodahinata.com/de/blog/aws-cloudtrail-security-threat-detection-incident-response-guide): CloudTrailでの脅威検知とインシデント調査の実践。証跡停止(StopLogging)などの攻撃の兆候検知、CIS AWS Foundations Benchmark準拠アラート、GuardDu… - [AWS CloudTrail と CloudWatch・AWS Config の違いと使い分け(2026年版):誰が・何を・どう動いているかを正しいサービスで記録する](https://tomodahinata.com/de/blog/aws-cloudtrail-vs-cloudwatch-config-difference-when-to-use-guide): CloudTrail(誰が何のAPIを呼んだか=監査)・CloudWatch(メトリクス/ログ/アラーム=性能と運用)・AWS Config(リソース構成と準拠状態)の役割の違い、よくある誤解、組み合… ### ECS on Fargate in production - [AWS ECS on Fargate 本番運用ガイド:サーバーレスコンテナの設計・デプロイ・コスト・セキュリティを実コードで](https://tomodahinata.com/de/blog/aws-ecs-fargate-production-guide) (comprehensive guide): AWS公式ドキュメントに忠実なECS on Fargateの本番運用ガイド。タスクサイズ設計(CPU/メモリ表)、awsvpcネットワーキング、ローリング更新+デプロイサーキットブレーカー、SIGTE… - [ECS on Fargate オートスケーリング完全ガイド:ターゲット追跡・ステップ・SQSバックログパターンを本番品質で設計する](https://tomodahinata.com/de/blog/aws-ecs-fargate-auto-scaling-target-tracking-sqs-worker-guide): ECS on Fargateのオートスケーリングを体系化。ターゲット追跡・ステップ・スケジュールの使い分けから、SQSバックログ・パー・タスクによるワーカースケーリングのカスタムメトリクス実装まで、T… - [ECS on Fargate CI/CD 完全ガイド:ネイティブBlue/Green・CodeDeploy・GitHub Actions(OIDC)で安全に出荷する](https://tomodahinata.com/de/blog/aws-ecs-fargate-cicd-blue-green-codedeploy-github-actions-guide): ECS Fargate の3つのデプロイ戦略(ローリング・ECSネイティブBlue/Green・CodeDeploy)を整理し、GitHub Actions OIDC の鍵レスパイプラインを実コードで… - [ECS on Fargate コスト最適化完全ガイド:料金モデル理解からGraviton・Fargate Spot・Savings Plansまで](https://tomodahinata.com/de/blog/aws-ecs-fargate-cost-optimization-spot-graviton-savings-plans-guide): ECS on Fargateの料金モデルを正確に分解し、right-sizing・ARM64(Graviton)・Fargate Spot・Compute Savings Plansを効く順に適用する… - [ECS on Fargate ネットワーク設計完全ガイド:awsvpc・ALB/NLB・Service Connect・VPCエンドポイントを本番品質で組む](https://tomodahinata.com/de/blog/aws-ecs-fargate-networking-alb-service-connect-vpc-guide): ECS Fargate のネットワーク設計を awsvpc の本質から ALB/NLB 接続、セキュリティグループ連鎖、VPCエンドポイント閉域化、Service Connect によるサービス間通信… - [ECS on Fargate トラブルシューティング完全ガイド:タスクが起動しない・すぐ落ちる原因を停止理由コード別に診断・修復する](https://tomodahinata.com/de/blog/aws-ecs-fargate-troubleshooting-task-stopped-reasons-guide): ECS Fargate のタスク停止理由(CannotPullContainerError・OutOfMemory・ヘルスチェック失敗など)を describe-tasks の読み方から停止コード別に… - [AWS Fargate vs Lambda vs App Runner:コンテナ・バックエンドの技術選定ガイド(2026年版)](https://tomodahinata.com/de/blog/aws-ecs-fargate-vs-lambda-vs-app-runner-compute-selection-guide): AWS Fargate(ECS)・Lambda・App Runnerの違いを実務目線で比較。起動モデル・プロトコル・スケール・コスト・運用負荷を整理し、ユースケース別の即答とテキスト形式の意思決定ツリ… ### AWS Lambda in production - [AWS Lambda 本番運用ガイド:実行モデル・冪等性・可観測性・セキュリティ・コストを公式仕様で固める](https://tomodahinata.com/de/blog/aws-lambda-production-guide) (comprehensive guide): AWS Lambdaを本番品質で設計・運用するための実装ガイド。3フェーズの実行環境ライフサイクル、ハンドラ外での接続再利用、ZIP/コンテナ/レイヤーのパッケージング、同期/非同期/イベントソースの… - [LambdaからRDS/Auroraに繋ぐ:接続枯渇を防ぐRDS Proxy・Data API・VPC設計とコスト最適化](https://tomodahinata.com/de/blog/aws-lambda-rds-aurora-connection-management-rds-proxy-vpc-guide): AWS LambdaからRDS/Aurora(PostgreSQL/MySQL)に本番品質で接続する実装ガイド。同時実行のファンアウトによる接続枯渇という根本問題、RDS Proxyの接続プールとピン… - [Lambdaのテスト戦略:単体・結合・E2Eの設計、SDKモック、sam local、クラウドでの検証](https://tomodahinata.com/de/blog/aws-lambda-testing-strategy-unit-integration-mocking-sam-local-guide): AWS Lambdaを本番品質でテストする実装ガイド。AWS公式が定義する単体/結合/E2Eと『クラウドでのテストを優先せよ』という指針、薄いハンドラと純粋ロジックの単体テスト、aws-sdk-cli… - [Lambdaで本番HTTP APIを作る:API Gateway(REST/HTTP API)・Function URLs・ALBの選定と認証・検証・エラー設計](https://tomodahinata.com/de/blog/aws-lambda-api-gateway-function-urls-rest-api-production-guide): AWS LambdaでHTTP/REST APIを本番品質で作るための実装ガイド。API Gateway REST API・HTTP API・Lambda Function URLs・ALBの4つの入… - [Lambdaの安全なデプロイ:バージョン・エイリアス・カナリアリリース(CodeDeploy)とSAM/CDK/Terraform選定](https://tomodahinata.com/de/blog/aws-lambda-deployment-versions-aliases-canary-sam-cdk-terraform-guide): AWS Lambdaをゼロダウンタイムで安全にデプロイする実装ガイド。不変なバージョンとエイリアス、加重エイリアスとCodeDeployのカナリア/リニア配信、プリ/ポストトラフィックフックとClou… - [Lambdaのコールドスタートを本番で潰す:実行環境の再利用・SnapStart・プロビジョンド同時実行の使い分け](https://tomodahinata.com/de/blog/aws-lambda-cold-start-snapstart-provisioned-concurrency-performance-guide): AWS Lambdaのコールドスタートを本番品質で抑えるための実装ガイド。INITフェーズの正体と2025年8月の課金統一、接続再利用とパッケージ削減・Arm64、SnapStart(Java/Pyt… ### Azure Container Apps in production - [Azure Container Apps 本番運用ガイド:サーバーレスコンテナの設計・スケール・デプロイ・コスト・セキュリティを実コードで](https://tomodahinata.com/de/blog/azure-container-apps-production-guide) (comprehensive guide): Microsoft Learn公式ドキュメントに忠実なAzure Container Appsの本番運用ガイド。環境・リビジョン・レプリカの構成、KEDAによるゼロスケール、Ingress(HTTPS… - [Azure Container Apps CI/CD ガイド:GitHub Actions・OIDC鍵レス・Bicep・Blue/Greenリビジョンで安全に自動デプロイ](https://tomodahinata.com/de/blog/azure-container-apps-cicd-github-actions-oidc-bicep-blue-green-guide): Azure Container AppsのCI/CDを本番品質で組む実装ガイド。azure/container-apps-deploy-action、OIDC(フェデレーション資格情報)による鍵レス認… - [Azure Container Apps Jobs 実装ガイド:バッチ・スケジュール(cron)・イベント駆動の本番設計](https://tomodahinata.com/de/blog/azure-container-apps-jobs-batch-scheduled-event-driven-guide): Azure Container Apps Jobsを本番品質で設計する実装ガイド。Manual/Schedule/Eventの3トリガー、cron式(UTC)、replicaTimeout・retry… - [Azure Container Apps オートスケール完全ガイド:KEDAによるゼロスケールとイベント駆動(HTTP・キュー・CPU)](https://tomodahinata.com/de/blog/azure-container-apps-keda-autoscaling-scale-to-zero-event-driven-guide): Azure Container AppsのKEDAオートスケールを実コードで徹底解説。HTTP/TCP/カスタム(CPU・メモリ・Service Bus・Event Hubs・Kafka・Redis)… - [Azure Container Apps ネットワーク設計ガイド:VNet統合・内部環境・Private Endpoint・WAF・egressロックダウン](https://tomodahinata.com/de/blog/azure-container-apps-networking-vnet-private-endpoint-waf-egress-guide): Azure Container Appsのネットワークを本番品質で設計する実装ガイド。ワークロードプロファイル環境の専用サブネット(/27)、内部環境とExternal/Internal、Privat… - [Azure Container Apps トラブルシューティング:リビジョンFailed/Degraded・終了コード137・プローブ・イメージpull失敗の診断と対処](https://tomodahinata.com/de/blog/azure-container-apps-troubleshooting-revision-failed-exit-code-137-probes-guide): Azure Container Appsが起動しない・落ちるときの診断と対処を体系化。リビジョンのFailed/Degraded、終了コード137(OOMKilled)、コンテナ即時終了、ヘルスプロー… - [Azure Container Apps vs AKS vs App Service vs Functions vs ACI:Azureコンテナ基盤の選定ガイド](https://tomodahinata.com/de/blog/azure-container-apps-vs-aks-app-service-functions-aci-decision-guide): Azureでコンテナ/アプリを動かす5つの選択肢——Container Apps・AKS・App Service・Functions・Container Instances——を、運用負荷・スケール・… - [Azure Container Apps vs AWS ECS on Fargate:サーバーレスコンテナ徹底比較(ゼロスケール・GPU・コスト・移行)](https://tomodahinata.com/de/blog/azure-container-apps-vs-aws-ecs-fargate-serverless-container-comparison-guide): Azure Container AppsとAWS ECS on Fargateを、本番運用の観点で徹底比較。ゼロスケール、KEDAイベント駆動、サーバーレスGPU、自動HTTPS、Jobs、デプロイ/… ### Google Cloud Run in production - [Google Cloud Run 本番運用ガイド:コンテナ契約・並行性・オートスケール・デプロイ・コスト・セキュリティを実コードで](https://tomodahinata.com/de/blog/google-cloud-run-production-guide) (comprehensive guide): Google Cloud公式ドキュメントに忠実なCloud Runの本番運用ガイド。コンテナ契約(PORT/SIGTERM)、並行性(既定80・最大1000)、スケールトゥゼロ、リクエスト課金とインス… - [Cloud Run の並行性・オートスケール・課金モデルとコスト最適化:スケールトゥゼロと冷起動を実コードで攻略](https://tomodahinata.com/de/blog/google-cloud-run-autoscaling-concurrency-billing-cost-optimization-guide): Cloud Runのコストを決める3要素——並行性(既定80・最大1000)・オートスケール(60%使用率目標・スケールトゥゼロ)・課金モデル(リクエスト課金 vs インスタンス課金)——を公式仕様に… - [Cloud Run の CI/CD:Cloud Build / GitHub Actions × Workload Identity で鍵レス・Blue/Green・カナリアを実コードで](https://tomodahinata.com/de/blog/google-cloud-run-cicd-cloud-build-github-actions-workload-identity-blue-green-canary-guide): Cloud Runへの継続的デプロイを本番品質で組む実装ガイド。Artifact Registry、Cloud BuildとGitHub Actions(Workload Identity Feder… - [Cloud Run Jobs と Cloud Workflows:長時間バッチ・並列処理を冪等・再開可能に設計する](https://tomodahinata.com/de/blog/google-cloud-run-jobs-workflows-batch-async-idempotent-guide): HTTPに向かない処理(バッチ・長時間ジョブ・並列処理)をCloud Run JobsとCloud Workflowsで本番品質に作る実装ガイド。--tasks/--parallelismによるシャー… - [Cloud Run のネットワーキングとセキュリティ:Ingress制御・IAM認証・Direct VPC egress・Cloud Armorで多層防御](https://tomodahinata.com/de/blog/google-cloud-run-networking-security-vpc-egress-cloud-armor-iam-ingress-guide): Cloud Runの入口と出口を本番品質で固める実装ガイド。Ingress設定(all/internal/internal-and-cloud-load-balancing)、IAMによるサービス間認… - [Cloud Run トラブルシュート大全:起動失敗・503/504・OOM(exit 137)・冷起動・デプロイ失敗の原因と直し方](https://tomodahinata.com/de/blog/google-cloud-run-troubleshooting-container-failed-to-start-cold-start-timeout-oom-guide): Cloud Runの本番でよく出るエラーを、公式の正確なメッセージとともに原因別に直す実践ガイド。『Container failed to start and listen on the port d… - [GCPコンテナ/コンピュート技術選定:Cloud Run / GKE Autopilot / App Engine / Cloud Run functions をどう選ぶか](https://tomodahinata.com/de/blog/google-cloud-run-vs-gke-app-engine-cloud-run-functions-compute-selection-guide): GCPで『コードをどこで動かすか』を決めるための技術選定ガイド。Cloud Run・Cloud Run functions(旧Cloud Functions)・App Engine・GKE/GKE A… ### Observability & SRE - [OpenTelemetry 本番可観測性ガイド:トレース・メトリクス・ログを相関させ、止まった処理を一目で追えるようにする](https://tomodahinata.com/de/blog/opentelemetry-observability-production-tracing-metrics-logs) (comprehensive guide): OpenTelemetryで本番システムを可観測にする実装ガイド。3シグナル(トレース/メトリクス/ログ)とコンテキスト伝播の考え方から、FastAPI(Python)とNext.js(Node)の計… - [インシデント対応の実務ガイド2026:Incident Commander・Runbook・ポストモーテム・オンコールをSRE流に設計する](https://tomodahinata.com/de/blog/incident-response-runbook-postmortem-oncall-sre-guide): 本番障害に強いチームの作り方を、Google SREの公式知見に忠実に解説。Incident Commanderモデル、SEV1〜4の重大度設計、検知→緩和→検証→広報のRunbookテンプレート、非… - [AWS ECS Fargate の SRE 実践ガイド:ADOT分散トレース・EMFメトリクス・SLO/エラーバジェット/バーンレートアラート設計](https://tomodahinata.com/de/blog/aws-observability-opentelemetry-sre-ecs): ECS Fargate本番運用を題材に、OpenTelemetry/ADOTによる分散トレース、JSON構造化ログと相関ID、EMFカスタムメトリクス、RED/USE、SLO・エラーバジェット・バーン… ### Reliability, async & real-time - [トランザクショナル・アウトボックスパターン:DB更新とイベント発行を原子的にし、取りこぼし・二重発行を断つ](https://tomodahinata.com/de/blog/transactional-outbox-pattern-reliable-event-publishing-guide) (comprehensive guide): 分散システムの二重書き込み問題(dual-write)を解くトランザクショナル・アウトボックスパターンの実装ガイド。業務更新と同一トランザクションでoutboxに書き、リレー(ポーリング/CDC)で確… - [SQS + Lambda + EventBridge で冪等な非同期処理を作る:at-least-once 前提の重複・順序・DLQ 設計](https://tomodahinata.com/de/blog/aws-sqs-lambda-eventbridge-idempotent-async-processing-guide): AWSのサーバーレス・イベント駆動非同期処理(SQS+Lambda+EventBridge)を本番品質で設計する実装ガイド。at-least-once配信ゆえの冪等consumer、可視性タイムアウト… - [Celery + Redis 本番運用ガイド — 公式ドキュメントに忠実な非同期タスク設計(冪等性・リトライ・可観測性)](https://tomodahinata.com/de/blog/celery-redis-production-async-task-queue-guide): Celery 5.6 + Redis で本番に耐える非同期タスクキューを設計する実践ガイド。公式ドキュメントに忠実に、broker/backend設定・visibility_timeoutの罠・冪等性… - [外部依存が落ちても落ちないシステム設計:リトライ・指数バックオフ+ジッター・サーキットブレーカー実装ガイド](https://tomodahinata.com/de/blog/retry-backoff-circuit-breaker-resilience-patterns-guide): 信頼できない外部APIを相手に「落ちないシステム」を作るための実務ガイド。リトライの大原則(冪等性が前提)、指数バックオフ+ジッター、タイムアウト予算、サーキットブレーカー(closed/open/h… - [リアルタイムUIの設計判断:WebSocket / SSE / 楽観更新+無効化 を、要件から正しく選ぶ](https://tomodahinata.com/de/blog/websocket-sse-realtime-architecture-decision-guide): リアルタイムUIの実装方式(WebSocket/SSE/ポーリング/楽観更新+キャッシュ無効化)を要件から選ぶ意思決定ガイド。『リアルタイム=WebSocket必須』ではない理由、冪等な同時編集、SS… ### B2B SaaS & DX strategy - [経済産業大臣賞 B2B SaaS のアーキテクチャ徹底解剖:マルチテナント認可・冪等な決済・4ラウンドのセキュリティ監査](https://tomodahinata.com/de/blog/award-winning-b2b-saas-architecture-deep-dive) (comprehensive guide): 木材サプライチェーンのDXを実現したB2B SaaSを、実コードを唯一の真実源として解剖します。業種ベースのマルチテナント認可、Cognito RS256とJWKSキャッシュ、Stripe Conne… - [一人社長のためのSaaS化 — 自分の時間を取り戻す業務システムの作り方](https://tomodahinata.com/de/blog/solo-president-saas-digitalization-guide): 一人社長・小規模事業者のためのSaaS化・業務システム化ガイド。まず既製SaaSで足りるかを判断し、足りない部分だけを小さく作る段階的アプローチを、業務の棚卸し・ハイブリッド設計・スモールスタート・段… - [経済産業大臣賞受賞プロダクトで学んだB2B SaaS開発の7つの教訓](https://tomodahinata.com/de/blog/b2b-saas-lessons-from-award-winning-product): 木材流通業界のDXを実現したB2BサブスクリプションSaaSの開発を通じて学んだ、技術選定、アーキテクチャ設計、セキュリティ、スケーラビリティの実践的教訓を公開します。TypeScript + Pyt… - [レガシー産業DXにおける技術選定の決定版フレームワーク:木材流通業界の実例から](https://tomodahinata.com/de/blog/legacy-industry-dx-technology-selection-framework): 電話・FAX・Excelが主流のレガシー産業で、どのようにDXを実現するか。TypeScript、Python、Golang、AWS Terraformの技術選定から、実装、運用まで、木材流通業界での… ### Go & Echo in production - [Go Echo フレームワーク 本番運用ガイド:v5 の新API・ルーティング・Context・グレースフルシャットダウンで落ちないAPIを作る](https://tomodahinata.com/de/blog/go-echo-framework-production-guide) (comprehensive guide): Go の Echo フレームワークを本番品質で運用する実装ガイド。公式ドキュメント(v5)に忠実に、v4→v5 の破壊的変更(*echo.Context・slog・StartConfig)、ルーティン… - [Echo でクリーンアーキテクチャ + DI(google/wire):ハンドラを薄く保ち、変更とテストに強いバックエンドを作る](https://tomodahinata.com/de/blog/go-echo-clean-architecture-dependency-injection-google-wire-guide): Go Echo(v5)でクリーンアーキテクチャと依存性注入(google/wire)を実装するガイド。Controller/UseCase/Repository の層分割、依存性逆転(内向きの依存ルー… - [Echo × データベース本番設計:pgx・sqlc・GORM の選び方、コネクションプール、トランザクション境界、context 伝播](https://tomodahinata.com/de/blog/go-echo-database-postgresql-pgx-sqlc-gorm-transaction-guide): Go Echo(v5)のデータベース層を本番品質で設計する実装ガイド。pgx・sqlc・GORM の選定、pgxpool のコネクションプール調整、c.Request().Context() を貫通さ… - [Echo 本番デプロイ完全ガイド:マルチステージ Docker・distroless・サーバータイムアウト・グレースフルシャットダウンで無停止運用する](https://tomodahinata.com/de/blog/go-echo-deployment-docker-distroless-ecs-cloud-run-graceful-shutdown-guide): Go Echo(v5)を本番にデプロイする実装ガイド。12-factor の環境変数設定、CGO_ENABLED=0 のマルチステージ Docker と distroless/nonroot、Star… - [Echo ファイルアップロード本番設計:multipart・S3 ストリーミング・presigned URL・検証で安全に受ける](https://tomodahinata.com/de/blog/go-echo-file-upload-multipart-s3-streaming-presigned-url-guide): Go Echo(v5)でファイルアップロードを本番品質に実装するガイド。c.FormFile / c.MultipartForm の使い方、メモリに載せない S3 ストリーミングアップロード(AWS … - [Echo 認証・認可 実装ガイド:パスワードハッシュ・JWT 発行/検証・リフレッシュトークン・RBAC を本番品質で作る](https://tomodahinata.com/de/blog/go-echo-jwt-authentication-authorization-rbac-refresh-token-guide): Go Echo(v5)で認証・認可を本番品質に実装するガイド。bcrypt/argon2id のパスワードハッシュ、golang-jwt/v5 によるアクセストークン発行、echo-jwt/v5 での… - [Echo ミドルウェア完全ガイド:Recover・RequestLogger・CORS・CSRF・Secure・JWT/KeyAuth・RateLimiter を本番品質で組む](https://tomodahinata.com/de/blog/go-echo-middleware-cors-csrf-jwt-rate-limit-security-guide): Go Echo(v5)のミドルウェアを本番品質で組むための実装ガイド。公式ドキュメントに忠実に、ミドルウェアの仕組みと適用レベル、Skipper、推奨される並び順、Recover/RequestLog… - [Echo の OpenAPI / Swagger:コードファースト(swag) と契約ファースト(oapi-codegen) の使い分けと本番運用](https://tomodahinata.com/de/blog/go-echo-openapi-swagger-swag-oapi-codegen-documentation-guide): Go Echo(v5)で OpenAPI / Swagger ドキュメントを運用するガイド。コードファースト(swag アノテーション)と契約ファースト(oapi-codegen でスキーマから型・サ… - [Echo の可観測性:OpenTelemetry で分散トレース・メトリクス・slog 相関を自前ミドルウェアで実装する](https://tomodahinata.com/de/blog/go-echo-opentelemetry-distributed-tracing-metrics-observability-guide): Go Echo(v5)の可観測性を OpenTelemetry で本番品質に実装するガイド。otelecho が非推奨・v4 想定の現状を踏まえ、バージョン非依存の自前トレースミドルウェア、conte… - [Echo のリクエストバインディング&バリデーション&エラー設計:型安全な境界で不正入力を殺す](https://tomodahinata.com/de/blog/go-echo-request-binding-validation-error-handling-guide): Go Echo(v5)の入力処理を本番品質にする実装ガイド。公式ドキュメントに忠実に、c.Bind と構造体タグ、単一ソースバインダ、ジェネリック型安全バインダ、go-playground/valid… - [Echo テスト戦略 完全ガイド:httptest・echotest・モック・testcontainers で速くて壊れないテストを書く](https://tomodahinata.com/de/blog/go-echo-testing-strategy-httptest-echotest-testcontainers-guide): Go Echo(v5)のテスト戦略を本番品質で設計するガイド。テーブル駆動テスト、httptest と e.NewContext によるハンドラ単体テスト、v5 新搭載の echotest ヘルパ、イ… - [Echo vs Gin vs net/http 徹底比較:Go の Web フレームワーク選定と移行の意思決定ガイド](https://tomodahinata.com/de/blog/go-echo-vs-gin-framework-comparison-selection-migration-guide): Go の Web フレームワーク選定を意思決定するための比較ガイド。Echo(v5)と Gin(v1.12)、標準 net/http、Fiber を、ハンドラ署名・エラー処理・ミドルウェア・バインディ… - [Echo リアルタイム実装:WebSocket と SSE の使い分け・本番設計(切断検知・認証・スケール)](https://tomodahinata.com/de/blog/go-echo-websocket-sse-realtime-streaming-guide): Go Echo(v5)でリアルタイム機能を本番品質に実装するガイド。SSE(text/event-stream + http.NewResponseController でフラッシュ)と WebSoc… ### Vercel in production - [Vercel 本番運用ガイド:フロント専用ホストではなく『フルコンピュート基盤』として使い倒す](https://tomodahinata.com/de/blog/vercel-production-platform-guide) (comprehensive guide): Vercel公式ドキュメントに忠実な本番運用ガイド。Fluid Compute(既定)・Vercel Functions・レンダリングとキャッシュ(ISR/CDN/Runtime Cache)・デプロ… - [Vercel でバックエンドを動かす:Express・Hono・FastAPI・NestJS をゼロ設定で本番運用する](https://tomodahinata.com/de/blog/vercel-backend-express-fastapi-nestjs-hono-fullstack-guide): Vercelはフロント専用ではなくフルコンピュート基盤。Express・Hono・NestJS(Node.js 24)やFastAPI(Python)をゼロ設定で動かす方法を公式準拠で解説。serve… - [Vercel キャッシュ戦略ガイド:ISR・CDN Cache・Runtime Cache・Cache Components(PPR) の4層を使い分ける](https://tomodahinata.com/de/blog/vercel-caching-isr-cache-components-ppr-guide): Vercel公式に忠実なキャッシュ実装ガイド。静的キャッシュ・ISR(stale-while-revalidate/31日永続/300msグローバルpurge/リクエスト併合)・CDN Cache(C… - [Vercel コスト最適化ガイド:Active CPU 課金モデルを理解して請求を下げる](https://tomodahinata.com/de/blog/vercel-cost-active-cpu-pricing-optimization-guide): Vercel公式に忠実なコスト最適化ガイド。Fluid ComputeのActive CPU課金(CPU実行時間のみ課金・I/O待ちは非課金)、Provisioned Memory(GB-hr)、In… - [Vercel デプロイ・CI/CD ガイド:プレビュー・Promote・Instant Rollback・Rolling Releases を本番品質で](https://tomodahinata.com/de/blog/vercel-deployments-cicd-rollback-rolling-releases-guide): Vercel公式に忠実なデプロイ運用ガイド。Git連携の自動プレビュー、不変デプロイとProduction Promote、Instant Rollback、Rolling Releases(段階配信… - [Vercel 環境変数・シークレット管理ガイド:3環境・NEXT_PUBLIC_の罠・OIDC鍵レス・型安全な境界](https://tomodahinata.com/de/blog/vercel-environment-variables-secrets-oidc-management-guide): Vercel公式に忠実な環境変数・シークレット管理ガイド。production/preview/developmentの3環境とブランチ別上書き、NEXT_PUBLIC_によるブラウザ露出の罠、64K… - [Vercel Firewall × WAF × BotID 実装ガイド:DDoS緩和・カスタムルール・レート制限・見えないCAPTCHAで入口を守る](https://tomodahinata.com/de/blog/vercel-firewall-waf-botid-ddos-security-guide): Vercel公式に忠実なプラットフォーム層セキュリティ実装ガイド。自動DDoS緩和、Vercel WAFのカスタムルール(allow/deny/challenge/log/rate limit)とIP… - [Vercel Functions × Fluid Compute 実装ガイド:並行性・ストリーミング・waitUntil・Cron を本番品質で](https://tomodahinata.com/de/blog/vercel-functions-fluid-compute-streaming-cron-guide): Vercel公式に忠実なFunctions実装ガイド。Fluid Compute(既定)の最適化された並行性とグローバル状態の落とし穴、Node.js/Python/Bun/Rustランタイム、ストリ… - [Vercel 画像最適化ガイド:next/imageでCore Web Vitalsを上げ、請求を跳ねさせない](https://tomodahinata.com/de/blog/vercel-image-optimization-next-image-cost-performance-guide): Vercel公式に忠実な画像最適化ガイド。next/imageによるAVIF/WebP変換とCDNキャッシュ、remotePatterns/localPatternsの設定、キャッシュキー(q/w/u… - [Vercel Routing Middleware 実装ガイド:認証ゲート・パーソナライズ・A/B・リダイレクトをキャッシュ前で](https://tomodahinata.com/de/blog/vercel-middleware-routing-edge-auth-personalization-guide): Vercel公式に忠実なRouting Middleware実装ガイド。リクエスト処理前・キャッシュ前にグローバル実行されるミドルウェアで、認証ゲート・地域/デバイス別パーソナライズ・A/Bテスト・緊… - [Vercel 移行ガイド:自前ホスト(AWS/EC2/Netlify)から無停止で乗り換える実践手順](https://tomodahinata.com/de/blog/vercel-migration-aws-self-hosted-to-vercel-guide): Next.jsアプリを自前ホスト(AWS EC2/ECS/Amplify)やNetlifyからVercelへ無停止で移行する実践ガイド。移行可否の見極め、環境変数とシークレットの移送、ステートフル依存… - [Vercel 可観測性ガイド:Observability・Speed Insights・Web Analytics・Log Drains・OTelで本番を追う](https://tomodahinata.com/de/blog/vercel-observability-monitoring-speed-insights-log-drains-guide): Vercel公式に忠実な可観測性ガイド。Observability(関数/エッジ/ミドルウェア/外部API/ISR等のInsights)、Speed Insights(実ユーザーCWV)、Web An… - [Vercel ストレージ実装ガイド:Blob・Edge Config・Marketplace(Neon/Upstash) を用途で正しく選ぶ](https://tomodahinata.com/de/blog/vercel-storage-blob-edge-config-marketplace-guide): Vercel公式に忠実なストレージ選定・実装ガイド。Vercel Blob(public/private・@vercel/blobのput/del/list・client/serverアップロード・条… - [Vercel トラブルシューティング大全:ビルド失敗・関数エラー・504/413・404・コールドスタートを原因別に潰す](https://tomodahinata.com/de/blog/vercel-troubleshooting-build-function-errors-timeout-guide): Vercelの本番でよく出るエラーを原因別に解決する実践ガイド。FUNCTION_INVOCATION_TIMEOUT(504)・FUNCTION_PAYLOAD_TOO_LARGE(413)・FAL… - [Vercel vs Netlify vs Cloudflare vs AWS:Next.js/フロント基盤の技術選定ガイド【2026年・正直比較】](https://tomodahinata.com/de/blog/vercel-vs-netlify-cloudflare-aws-amplify-platform-selection-guide): Next.js・フロントエンドのデプロイ基盤を、Vercel・Netlify・Cloudflare(Pages/Workers)・AWS(Amplify/自前)で正直に比較。DX・コンピュートモデル・… ### Dependabot & dependency automation - [Dependabot 本番運用ガイド:アラート・セキュリティ更新・バージョン更新を「3本柱」で分離し、依存関係を自動で安全に保つ](https://tomodahinata.com/de/blog/dependabot-production-guide) (comprehensive guide): GitHub の Dependabot を本番品質で運用する実装ガイド。公式ドキュメント(2026年6月時点)に忠実に、Dependabot alerts/security updates/versi… - [Dependabot アラート優先順位付け完全ガイド:CVSS × EPSS × 到達可能性で『どれから直すか』を決める](https://tomodahinata.com/de/blog/dependabot-alerts-prioritization-cvss-epss-reachability-triage-guide): Dependabot のアラートが二桁溜まったとき、どれから直すべきか。深刻度(CVSS)だけで並べると優先順位を誤ります。公式ドキュメントに忠実に、CVSS(影響の大きさ)と EPSS(攻撃される確… - [Dependabot auto-merge × GitHub Actions 自動化ガイド:fetch-metadata で patch/minor だけ安全に自動マージする](https://tomodahinata.com/de/blog/dependabot-auto-merge-github-actions-automation-guide): Dependabot のPRを GitHub Actions で安全に自動マージする実装ガイド。公式ドキュメント(2026年6月時点)に忠実に、dependabot/fetch-metadata@v3… - [Dependabot で Docker ベースイメージを安全に更新する:タグ追従・digest ピン留め・silent rebuild 対策](https://tomodahinata.com/de/blog/dependabot-docker-base-image-digest-pinning-updates-guide): Dockerfile / Docker Compose のベースイメージを Dependabot で安全に更新し続ける実装ガイド。公式ドキュメント(2026年6月時点)に忠実に、docker / do… - [GitHub Actions を SHA ピン留めして Dependabot で更新する:サプライチェーン攻撃を防ぐ実践](https://tomodahinata.com/de/blog/dependabot-github-actions-sha-pinning-supply-chain-security-guide): GitHub Actions の `uses:` を可変タグからコミットSHAへピン留めし、Dependabot で安全に更新し続ける実践ガイド。公式のセキュリティ強化指針(2026年6月時点)に忠実… - [Dependabot でモノレポを回す:Turborepo / pnpm workspaces を directories・groups で破綻させない設計](https://tomodahinata.com/de/blog/dependabot-monorepo-turborepo-pnpm-workspaces-directories-groups-guide): モノレポ(Turborepo / pnpm・npm・yarn workspaces / Nx)で Dependabot を破綻させずに運用する設計ガイド。公式ドキュメント(2026年6月時点)に忠実に… - [Dependabot × プライベートレジストリ認証 完全ガイド:npm/Docker/Maven/PyPI・CodeArtifact・OIDC・self-hosted ランナー](https://tomodahinata.com/de/blog/dependabot-private-registries-authentication-self-hosted-runners-guide): 社内・プライベートレジストリの依存を Dependabot で更新するための実装ガイド。公式ドキュメント(2026年6月時点)に忠実に、registries ブロックの全 type 別認証フィールド、… - [Dependabot アラート・セキュリティ更新・脆弱性対応ガイド:検知で終わらせず、SLA で回す運用設計](https://tomodahinata.com/de/blog/dependabot-security-updates-alerts-vulnerability-management-guide): GitHub の Dependabot アラートとセキュリティ更新を本番品質で運用するガイド。公式ドキュメント(2026年6月時点)に忠実に、アラートとセキュリティ更新の違い、有効化の前提条件、aut… - [Dependabot が動かない・PRが来ない時の完全トラブルシューティング:原因切り分けとエラー別の直し方](https://tomodahinata.com/de/blog/dependabot-troubleshooting-not-creating-pull-requests-errors-guide): Dependabot がPRを作らない・脆弱性が直らない・プライベートレジストリでエラーになる——よくある詰まりを原因別に切り分けて直す実践ガイド。公式ドキュメント(2026年6月時点)に忠実に、『P… - [Dependabot vs Renovate 技術選定ガイド:どちらを選ぶか、移行は妥当か(2026年版)](https://tomodahinata.com/de/blog/dependabot-vs-renovate-comparison-guide): 依存関係の自動更新ツール Dependabot と Renovate を実務目線で比較する技術選定ガイド。GitHub ネイティブのゼロ設定 vs 90超のパッケージマネージャ・多Git基盤・Depe… - [Dependabot vs Snyk vs Trivy vs npm audit:SCA(依存脆弱性)ツールの選び方 2026年版](https://tomodahinata.com/de/blog/dependabot-vs-snyk-trivy-npm-audit-sca-tools-comparison-guide): 依存の脆弱性を見つける SCA ツールを実務目線で比較。Dependabot・Snyk・Trivy・OSV-Scanner・npm audit を検知/修正PR/reachability/コンテナ・I… - [dependabot.yml 設定完全ガイド:schedule・groups・cooldown・ignore・registries・モノレポを実コードで使いこなす](https://tomodahinata.com/de/blog/dependabot-yml-configuration-complete-guide): GitHub の dependabot.yml を本番品質で書くための設定完全ガイド。公式の設定リファレンス(2026年6月時点)に忠実に、package-ecosystem の全対応リスト、dire… ### TCP/IP・ネットワーク - [TCP/IP 完全ガイド:4階層モデル・IP・TCP・UDP の仕組みを RFC と実コードで本番設計に変える](https://tomodahinata.com/de/blog/tcp-ip-protocol-suite-fundamentals-complete-guide) (comprehensive guide): TCP/IP を本番の設計に使える形で解説する実装ガイド。IETF の一次情報(RFC 1122・791・8200・9293・768)に忠実に、4階層モデルとカプセル化、IPアドレッシングとCIDR、… - [TCP の仕組み完全解説:3ウェイハンドシェイク・状態遷移・再送・輻輳制御を RFC 9293 で理解する](https://tomodahinata.com/de/blog/tcp-three-way-handshake-state-transition-retransmission-congestion-control-guide): TCP がどうやって信頼性を作るのかを、IETF の一次情報(RFC 9293・5681・6298)に忠実に解説する実装ガイド。3ウェイハンドシェイク、11状態の状態機械、シーケンス番号とACK・再送… - [TCP と UDP の違いと使い分け:RFC で理解し、QUIC/HTTP3 まで見据えて選ぶ](https://tomodahinata.com/de/blog/tcp-vs-udp-quic-http3-difference-when-to-use-guide): TCP と UDP のどちらを使うべきかを、IETF の一次情報(RFC 9293・768)に忠実な比較と意思決定フローで解説。信頼性・順序・境界・オーバーヘッド・実装コストの観点で違いを整理し、HT… ### 実践Webハッキング技法 - [実践Webアプリハッキング技法の全体像【2026】攻撃クラスの地図と診断方法論 — 公式ドキュメント忠実版](https://tomodahinata.com/de/blog/web-application-hacking-techniques-methodology-owasp-portswigger-guide) (comprehensive guide): Webアプリの攻撃手法を体系的に学ぶための完全ガイド。SQLi・XSS・SSRF・JWT・認証・SSTIといった主要な攻撃クラスを、PortSwigger Web Security AcademyとO… - [認証の脆弱性の完全攻略【2026】ユーザー名列挙・総当たり・2FAバイパス・パスワードリセット — 公式ドキュメント忠実版](https://tomodahinata.com/de/blog/authentication-vulnerabilities-brute-force-2fa-bypass-attack-guide): 認証(ログイン)機構の脆弱性と攻撃手法を、PortSwigger Web Security Academyに忠実に深掘り。ユーザー名列挙(メッセージ差・応答時間差)、総当たりとレート制限の回避、アカウ… - [JWT攻撃の完全攻略【2026】alg:none・鍵ブルートフォース・アルゴリズム混同・jwk/jku/kid注入 — 公式ドキュメント忠実版](https://tomodahinata.com/de/blog/jwt-attack-techniques-alg-none-key-confusion-secret-cracking-guide): JWT(JSON Web Token)攻撃の手法を、PortSwigger Web Security Academyに忠実に深掘り。署名検証の不備(任意署名の受理・alg:none)、HS256の弱い… - [SSTI(サーバーサイドテンプレートインジェクション)の完全攻略【2026】検出・エンジン特定・RCE — 公式ドキュメント忠実版](https://tomodahinata.com/de/blog/server-side-template-injection-ssti-rce-detection-exploitation-guide): サーバーサイドテンプレートインジェクション(SSTI)の攻撃手法を、PortSwigger Web Security Academyに忠実に深掘り。脆弱性が生まれる原因、検出(ポリグロット ${{<%… - [SQLインジェクション攻撃の完全攻略【2026】UNION・ブラインド・時間ベース・sqlmap・WAF回避 — 公式ドキュメント忠実版](https://tomodahinata.com/de/blog/sql-injection-attack-techniques-union-blind-sqlmap-waf-bypass-guide): SQLインジェクション(SQLi)の攻撃手法を、PortSwigger Web Security Academyに忠実に深掘り。隠しデータの取得、認証ロジックの破壊、UNIONによる横展開、列数とデー… - [SSRF攻撃の完全攻略【2026】クラウドメタデータ奪取・ブラインドSSRF・フィルタ回避 — 公式ドキュメント忠実版](https://tomodahinata.com/de/blog/ssrf-attack-techniques-cloud-metadata-blind-filter-bypass-guide): サーバーサイドリクエストフォージェリ(SSRF)の攻撃手法を、PortSwigger Web Security Academyに忠実に深掘り。サーバー自身(localhost)や内部システムへの到達、… - [XSS攻撃の完全攻略【2026】反射・蓄積・DOM型/コンテキスト別ペイロード/CSP回避 — 公式ドキュメント忠実版](https://tomodahinata.com/de/blog/xss-attack-techniques-reflected-stored-dom-csp-bypass-guide): クロスサイトスクリプティング(XSS)の攻撃手法を、PortSwigger Web Security Academyに忠実に深掘り。反射型・蓄積型・DOM型の違いと検出、HTML/属性/JavaScr… ### 実践ネットワーク攻撃と防御 - [実践ネットワーク・ペネトレーションテストの全体像【2026】攻撃クラスの地図と防御設計 — 公式ドキュメント忠実版](https://tomodahinata.com/de/blog/network-penetration-testing-methodology-attack-defense-guide) (comprehensive guide): ネットワーク層(L2〜L4)の攻撃手法を、NIST SP 800-115 の方法論と MITRE ATT&CK に忠実に体系化する完全ガイド。偵察・ポートスキャン、ARPスプーフィング/MITM、DN… - [ARPスプーフィング・中間者攻撃(MITM)の仕組みと防御【2026】— L2の信頼を突く攻撃を検知・無害化する](https://tomodahinata.com/de/blog/arp-spoofing-mitm-attack-detection-defense-guide): L2 攻撃の王様『ARPスプーフィング』と、それを土台にした中間者攻撃(MITM)を、仕組みから検知・防御まで体系的に解説。ARP に認証がない根本原因、被害者の通信を自分経由に捻じ曲げる流れ、Dyn… - [DNSスプーフィング・キャッシュポイズニングの仕組みと防御【2026】— RFC 5452 と DNSSEC で名前解決を守る](https://tomodahinata.com/de/blog/dns-spoofing-cache-poisoning-dnssec-defense-guide): 名前解決を乗っ取る DNS スプーフィング/キャッシュポイズニングを、Kaminsky 攻撃の原理から RFC 5452・DNSSEC(RFC 4033-4035)の防御まで体系的に解説。なぜ UDP… - [ポートスキャン・サービス偵察(nmap)の仕組みと防御【2026】— 攻撃面の可視化とRFC準拠の縮小](https://tomodahinata.com/de/blog/network-reconnaissance-port-scanning-nmap-service-detection-defense-guide): ネットワーク偵察の中核『ポートスキャン』を、nmap 公式ドキュメントと NIST SP 800-115 に忠実に解説。ホスト発見・TCP SYN スキャン・バージョン/OS 検出の仕組みと、ステルス… - [パケット盗聴(Sniffing)の脅威と防御【2026】— Wireshark で理解し TLS everywhere で無害化する](https://tomodahinata.com/de/blog/packet-sniffing-wireshark-tls-encryption-defense-guide): パケット盗聴の脅威を、Wireshark を使った『自分の通信の可視化』から理解し、TLS による無害化まで体系的に解説。なぜ平文プロトコル(HTTP・FTP・Telnet)が危険なのか、スイッチング… - [SYNフラッド・DDoS の理解と防御【2026】— RFC 4987 の SYN cookies で半開接続を枯渇させない](https://tomodahinata.com/de/blog/syn-flood-ddos-attack-defense-syn-cookies-guide): TCP の半開(half-open)状態を悪用する SYN フラッドと、より広い DDoS を、RFC 4987 に忠実に『防御中心』で解説。なぜハンドシェイクの途中で止めるとサーバーのリソースが枯渇… - [TCPセッションハイジャック・RSTインジェクション・IPスプーフィングの仕組みと防御【2026】— RFC 5961/6528/BCP 38](https://tomodahinata.com/de/blog/tcp-session-hijacking-rst-injection-ip-spoofing-defense-guide): 確立済みの TCP 接続を奪う/切るセッションハイジャック・RST インジェクションと、送信元を偽る IP スプーフィングを、シーケンス番号の原理から RFC 5961(challenge ACK)・… ### Resend & transactional email - [Resend 本番実装ガイド:ドメイン認証から冪等な送信・Webhook運用・到達率まで](https://tomodahinata.com/de/blog/resend-transactional-email-production-guide) (comprehensive guide): Resend 公式ドキュメント(2026年8月時点)に忠実な本番運用ガイド。ドメイン認証の落とし穴、resend@6 の { data, error } 型安全な送信、冪等キーとリトライ設計、Webh… - [Resend の一括送信・予約送信・Broadcasts を使い分ける:Segments/Topics・ワンクリック購読解除・特定電子メール法](https://tomodahinata.com/de/blog/resend-batch-scheduled-broadcasts-audiences-topics-unsubscribe-guide): Resend で「1通ずつ」以外の送り方を体系化。batch.send の strict と permissive、scheduledAt の予約とキャンセル、Segments/Topics への移行… - [Resend のドメイン認証と到達率:SPF・DKIM・DMARC を「正しいホスト名」に置く](https://tomodahinata.com/de/blog/resend-domain-authentication-spf-dkim-dmarc-deliverability-guide): Resend のドメイン検証が通らない原因のほとんどは DNS のホスト名です。SPF は send サブドメイン、DKIM は resend._domainkey、DMARC は _dmarc。正確… - [Resend の冪等キー・リトライ・エラー分類:1回の送信失敗でリードを落とさない本番実装](https://tomodahinata.com/de/blog/resend-idempotency-retry-error-handling-reliability-guide): Resend の SDK は例外を投げず { data, error } を返します。失敗を retryable / sender_rejected / fatal の3分類に落とし、Idempote… - [Resend × Next.js App Router 実装ガイド:Route Handler と Server Actions で本番品質のメール送信を作る](https://tomodahinata.com/de/blog/resend-nextjs-app-router-route-handler-react-email-guide): Next.js App Router から Resend を本番品質で叩く実装ガイド。ブラウザから呼んではいけない理由、公式の最小サンプルに足りない7点、Zod検証・レート制限・スパム吸収・HTMLエ… - [Resend のメールテンプレート設計:React Email と Templates API を本番で壊さず育てる](https://tomodahinata.com/de/blog/resend-templates-variables-react-email-design-guide): メール本文をコード(React Email)に置くか、Resend Templates(ダッシュボード)に置くか。三重波括弧の変数記法・draft/publish・render の現行シグネチャ・Ta… - [Resend / Amazon SES / SendGrid / Postmark 比較:メール配信サービスの技術選定ガイド(2026年8月版)](https://tomodahinata.com/de/blog/resend-vs-sendgrid-ses-postmark-email-service-selection-guide): メール配信サービスの選定を「単価」ではなく「自社が持ちたくない仕事」で決めるためのガイド。Resend・Amazon SES・SendGrid・Postmark の2026年8月時点の公式料金と制限を… - [Resend Webhook 実装ガイド:署名検証・冪等な受信・バウンス/苦情の運用設計](https://tomodahinata.com/de/blog/resend-webhooks-signature-verification-bounce-complaint-guide): Resend 公式ドキュメント(2026年8月時点)と SDK v6.4.1 の実装に忠実な Webhook 実装ガイド。19種類のイベント、svix 署名検証の正しい書き方、svix-id による冪… ## Indie products - [Hakokit](https://hakokit.com): Everyday work tools, built by an indie developer - [請求書メーカー](https://invoice-forge.hakokit.com): Invoice & quote generator (compliant with Japan's invoice system) - [BunCheck](https://buncheck.hakokit.com): Japanese AI writing proofreader - [Convert](https://convert.hakokit.com): Image / PDF / QR tool suite - [Aegis](https://tomodahinata.com/de/aegis): A defense-in-depth security toolkit for Next.js / Supabase SaaS - [Palmia](https://tomodahinata.com/de/labs/palmia): Palm-scan AI readings built so the model never states a fact - [ProxyFacts](https://tomodahinata.com/de/labs/proxyfacts): Independent benchmarks of proxy and web-scraping infrastructure - [魚まもり](https://tomodahinata.com/de/labs/uomamori): An IoT early-warning system that watches the rate of change across a fish room - [memofu](https://tomodahinata.com/de/labs/memofu): A private pet photo album and health log, shared only with family - [MemoryHack AI](https://tomodahinata.com/de/labs/memoryhack-ai): Photograph a textbook and AI turns it into flashcards ## Contact - Inquiries: [Contact](https://tomodahinata.com/de/contact) - Email: tomodahinata@gmail.com - X: https://x.com/tomodahinata - GitHub: https://github.com/tomodahinata - Zenn: https://zenn.dev/tomodahinata - note: https://note.com/tomodahinata --- Citations and references are welcome. Please attribute as “友田 陽大 (https://tomodahinata.com)”.