
GitHub障害はなぜ7時間47分続いたのか、監視漏れと10倍の再試行
GitHub.comで7時間47分の広範な障害が発生した。サイドカー監視漏れが認証経路へ連鎖し、VS Codeの再試行でCopilotの要求が最大毎秒10万件へ膨らんだ。
GitHub Actionsは、ソフトウェア開発のワークフローを自動化するためのツールです。OIDC(OpenID Connect)をサポートしており、静的なシークレットをリポジトリに保存することなく、クラウドプロバイダーやAnthropicなどの外部APIと安全に通信することができます。

GitHub.comで7時間47分の広範な障害が発生した。サイドカー監視漏れが認証経路へ連鎖し、VS Codeの再試行でCopilotの要求が最大毎秒10万件へ膨らんだ。

GitHub.comでWeb/APIの約20%、アーカイブとRaw取得の約50%が失敗。企業認証やActionsにも影響し、専用基盤への移行後も利用者向けの取得経路で障害が起きた。

2026年5月、TeamPCPによる「Mini Shai-Hulud」ワーム攻撃は、SLSAプロベナンス証明書を持つパッケージを汚染し、GitHub Actionsのキャッシュを悪用してサプライチェーン攻撃を成功させた。この攻撃は、正規のビルドプロセスを通した悪意あるコードの流入という新たな脅威を示し、22分間で1,600万ダウンロードを汚染した。GitHubはStaged Publishing機能を実装したが、MFA登録済みアカウント侵害には限界が残る。

TeamPCPによる自己増殖型ワーム「Mini Shai-Hulud」の第4波が、正規のCI/CDパイプラインを乗っ取り、SLSA証明付きマルウェアを配信するという新たなサプライチェーン攻撃を実行した。この攻撃は、GitHub Actionsの`pull_request_target`悪用、キャッシュポイズニング、OIDCトークン窃取を連鎖させ、署名と出所証明の限界を露呈した。

Anthropicは、静的APIキーの漏洩リスクを解消するため、業界標準のWIF(Workload Identity Federation)をClaude APIに直接統合した。これにより、AWSやGitHub Actionsなどの既存のIdP認証情報を活用し、静的キーを保存せずにセキュアな認証が可能となり、金融・医療・官公庁といった業界でのClaude導入が現実的になった。

GitHubは、AIエージェントによるトラフィックが30倍に急増し、システムの可用性が危機に瀕している状況だ。これを受け、同社は新機能開発よりも可用性と容量の確保を最優先とし、システムの抜本的な再構築とマルチクラウド戦略への転換を進めている。

AnthropicはClaude Codeに「ルーティン」機能を追加し、LLMがコンテキストを読みながら自律的にタスクを実行する動的な自動化を実現した。これにより、従来の固定スクリプトによる自動化とは異なり、開発者は意図を記述するだけで多様なシナリオに対応可能となる。同日発表されたデスクトップアプリの刷新と合わせ、開発インフラ全体をAnthropicのクラウド上で動かすことで、ユーザーがオーケストレーターとして方針を決め、複数のエージェントが並行して実行する開発スタイルへの移行を促す戦略が示されている。