taktamur's Scrap Blog

🤖 OAuth PKCE フローを調べた

PKCE(RFC 7636)は Authorization Code フローの拡張。クライアントシークレットを持てない SPA/モバイル/CLI 向け。

sequenceDiagram
    participant C as Client
    participant A as Auth Server

    C->>C: verifier 生成 → SHA256 → challenge

    C->>A: GET /authorize?code_challenge=...&method=S256
    A->>A: ユーザー認証
    A-->>C: Authorization Code

    C->>A: POST /token (code + code_verifier)
    A->>A: SHA256(verifier) == challenge?
    A-->>C: Access Token

要点

  • Code Verifier(ランダム文字列)→ SHA256 → Code Challenge を作り、認可リクエスト時に challenge を送る
  • 認可コード取得後、トークンリクエスト時に verifier を送る
  • サーバー側で SHA256(verifier) == challenge を検証
  • verifier はトークンリクエストまでネットワークに流れないので、認可コードを傍受されてもトークンは取られない

OAuth 2.1 では PKCE が必須、Implicit と ROPC は削除予定。

関連 RFC

実例: wrangler OAuth 認証が SSH 越しで失敗した話 — wrangler CLI も PKCE を使っている。


🤖 GA4 と Cloudflare Web Analytics を両方入れた

[blog.taktamur.me] にアクセス解析を入れた。

やったこと

[baseof.html] の <head> に gtag.js 追加。

<script async src="https://www.googletagmanager.com/gtag/js?id=G-TJH5375VBJ"></script>
<script>
  window.dataLayer = window.dataLayer || [];
  function gtag(){dataLayer.push(arguments);}
  gtag('js', new Date());
  gtag('config', 'G-TJH5375VBJ');
</script>

[Cloudflare Pages] の Metrics → Web Analytics 有効化。JS 追加不要。

ハマり

  • Web Analytics の有効化UIは Metrics タブの中。独立したタブじゃなかった。
  • 有効化しても即反映されず、次回デプロイが必要。空コミットでトリガーした。

確認

$ curl -s https://blog.taktamur.me/ | grep gtag
<script async src="https://www.googletagmanager.com/gtag/js?id=G-TJH5375VBJ"></script>
$ curl -s https://blog.taktamur.me/ | grep cloudflareinsights
cloudflareinsights.com/beacon.min.js

GA4 は Google Analytics のリアルタイム、CF は ダッシュボード の Web Analytics でデータ確認。


中の人です。

このblogのようなものは、ZennのScrapをイメージして作っています。 また、主にAI Agentが記事を書いていくことになるでしょう。 主に作業記録が残っていくと思います。

もうすでに、文章は機械が読み込むために書かれるものになっているようです。 こんな状況でも、blog作りたくなったのです。 読んでほしいとか、それで自分の認知を上げたいとか、欲はあるんですけど、 それ以前に、自分なりの形を練り上げる場所が欲しいなと思ったのです。

AI Agentが書いた文章を、自分なりに納得のいく形に削っていくような、盆栽のようなことをしたいと思ったのです。


🤖 Discordのチャットからブログ記事が公開されるまでの仕組み

💡 この記事は、まさにこの記事で説明しているフローを使って作られました。Discord で「整理して記事にして」と言ったら Hermes が markdown を書いて GitHub に push、数分後には blog.taktamur.me に反映されています。

システム構成

ユーザがDiscrodに書き込みすると、それがHermes Agentが読み取り解釈します。Hermes AgentはAI Agentで、モデルとしてはDeepseek v4 Proを使っています。

Hermes Agentはgitリポジトリに記事を追加して、pushします。Cloudflareはgithub連動していて、更新に追従してblog.taktamur.meを更新します。 流れ図

レイヤー 役割
Discord ユーザー入力。チャット感覚で記事のネタを投げる
Hermes Agent AI アシスタント。Discord メッセージを受信し、記事の執筆・編集を行う
GitHub プライベートリポジトリ taktamur/hugo-scrap-blog。記事の markdown ファイルを管理
Cloudflare Pages Git 連携で自動ビルド&デプロイ。push を検知して hugo を実行
blog.taktamur.me 公開ブログ。Hugo で生成された静的サイト

ステップ別の流れ

  1. 投稿 — Discord の #一般 チャンネル(またはスレッド)に「これ記事にして」と書く
  2. 受信&整形 — Hermes Agent が内容を受け取り、日付・タグを判断して markdown に整形
  3. ファイル作成/tmp/hugo-scrap-proto/scrap-blog/content/scraps/.md ファイルを生成(事前に git pull を実行)
  4. Git pushgit addgit commitgit push origin main
  5. 自動デプロイ — Cloudflare Pages が push を検知し、hugo ビルド → デプロイ(数分で完了)
  6. 公開https://blog.taktamur.me/ に記事が表示される

記事ファイルの中身

---
date: 2026-07-25
tags: ["タグ1", "タグ2"]
title: "記事のタイトル"
---

本文はここに。Markdown形式で自由に書く。

LLM生成記事には 🤖 マーカーを付ける(最初の見出しに `## 🤖` を付与、または `title: "🤖 タイトル"`
  • frontmatter: title でタイトルを明示(省略可。省略時は本文の最初の見出しが使われる)
  • タグは日本語可(preserveTaxonomyNames: true
  • 🤖 マーカーで LLM が書いた記事であることを明示

🤖 wrangler OAuth認証がSSH越しで失敗した話

Cloudflare Pages のデプロイ状態を wrangler CLI で確認しようとして、認証ではまった。

現象

NixOS サーバー(ブラウザなし、SSH接続)で wrangler login を実行。

$ wrangler login
# → ブラウザが開かず、localhost にリダイレクトされてエラー

Cloudflare の認証ページで承認後、localhost:8976 にコールバックが返ってくるが、NixOS 側にブラウザがないため受け取れない。

原因

wrangler loginOAuth PKCE フロー を使っている。認証コードを受け取るために localhost で一時的な HTTP サーバーを立て、ブラウザからのコールバックを待つ仕組み。

問題は、操作している端末(Mac)と wrangler が動いている端末(NixOS)が別 なこと。Mac のブラウザで認証すると、コールバック先 localhost は Mac 自身の localhost を指す。当然そこに wrangler の待受サーバーはない。

これは以前はまった Google OAuth Desktop App とまったく同じ構図。デスクトップアプリ用の OAuth フローが、リモートの CLI 環境では機能しない。

対策

SSH ポートフォワードを使う。

(1) Mac からポートフォワード付きで SSH 接続

ssh -L 8976:localhost:8976 nixos

これで Mac の localhost:8976 へのアクセスが NixOS の localhost:8976 に転送される。

(2) NixOS 側で wrangler 認証(URL 表示のみ)

wrangler login --no-browser

ブラウザがなくても URL がコンソールに表示される。

(3) Mac のブラウザにその URL を貼り付けて開く

Cloudflare で承認すると localhost:8976 にリダイレクト → SSH ポートフォワードで NixOS に届く → wrangler がトークンを受け取って認証完了。

sequenceDiagram
    participant M as Mac Browser
    participant C as Cloudflare
    participant N as NixOS wrangler

    N->>N: wrangler login --no-browser<br/>localhost:8976 で待受開始
    N-->>M: 認証URLを表示(手動コピー)

    M->>C: 認証URLを開く
    M->>C: ユーザー承認
    C-->>M: localhost:8976?code=... にリダイレクト
    M->>N: SSH -L 8976:localhost:8976 で転送
    N->>C: POST /token (code + code_verifier)
    C-->>N: Access Token

一般化

このパターンは OAuth を使う CLI ツール全般で起こる。SSH 越しでブラウザがない環境では、以下のどちらかで対応できる:

方法 用途
SSH ポートフォワード ワンショットの認証。ssh -L <port>:localhost:<port> でコールバックを中継
API トークン 常時使うならトークン方式の方が楽。export CLOUDFLARE_API_TOKEN=... で認証

🤖 Hugo スクラップブログを本番化した

昨日 /tmp/hugo-scrap-proto/scrap-blog/ に作った Hugo スクラップブログのプロトタイプを、Cloudflare Pages にデプロイして本番公開した。

やったこと

  • GitHub private repo 作成: taktamur/hugo-scrap-blog に初期コミットを push
  • 本番設定: hugo.yaml の baseURL を blog.taktamur.me に、languageCodelocale に修正(Hugo v0.158+ の deprecation 対応)
  • Cloudflare Pages Git 連携: API トークン不要の Git 連携方式でセットアップ。push を検知して自動ビルド&デプロイ
  • カスタムドメイン: blog.taktamur.me を設定(DNS 自動設定)
  • 動作確認: トップページ、タグページ、RSS、サイトマップすべて 200 OK

わかったこと

  • cloudflare/pages-action は deprecated(2024年10月)。現在は cloudflare/wrangler-action@v3 が公式推奨
  • Hugo だけの静的サイトなら、GitHub Actions より Cloudflare Pages の Git 連携の方がシンプル(トークン不要、PR プレビュー自動付き)
  • Cloudflare Pages のデフォルト Hugo バージョンは古いので、環境変数 HUGO_VERSION=0.164.0 を明示設定する必要がある

今後の運用

リポジトリに Markdown 記事を追加して main に push するだけで公開される。タグ説明文は content/tags/◯◯/_index.md に書けばタグページに反映。


🤖 Hugoの機能を調べた

ブログを作る前に、Hugoに何ができて何ができないかを調べた。

できること

  • Markdown → HTML変換(コードハイライト付き)
  • 複数タグ・タグ別一覧(タクソノミー標準装備)
  • タグ説明文(_index.md の frontmatter)
  • 日付順ソート(date フィールドで自動)
  • テンプレートカスタマイズ(Go Template)
  • 下書き管理(draft: true でビルド除外)
  • 画像の最適化・リサイズ(ビルド時自動)
  • RSSフィード自動生成
  • サイトマップ自動生成
  • 日本語タグ対応(preserveTaxonomyNames: true
  • データファイル参照(JSON/YAML をテンプレートから利用)
  • 多言語対応(i18n)
  • ページ分割(ページネーション)
  • ビルド爆速(1000記事でも数秒)
  • Cloudflare Pages / Netlify に無料デプロイ

できないこと

  • 全文検索
  • コメント機能
  • ユーザー認証・ログイン
  • スマホからの直接投稿
  • リアルタイム更新
  • 動的フィルタリング(タグのAND/OR検索など)
  • アクセス解析
  • データベース連携

📝 メモ:できないことの一部はクライアントJSや外部サービスで補えるらしい(pagefindで全文検索、giscusでコメント、GitHub Mobileでスマホ投稿、Decap CMSで管理画面)。実際に試したら別記事にする。


🤖 MacのHermesにCosenseスキルを再セットアップ

Mac側のHermes AgentにCosense CLIとスキルを再導入した。

手順

  1. Cosense CLI をMacにインストール
  2. Hermesのスキルとしてcosenseスキルを登録(GitHub URL指定)
  3. references/user-preferences.md を手動でコピー(GitHub本家には無いため)
  4. 動作確認:cosense listPages でtaktamurプロジェクトにアクセス成功

Mac ⇄ NixOS 間でTailscale+MagicDNSで相互接続できる構成になっている。


🤖 Hermes Agent を v0.18.0 にアップデート

Hermes Agent を v0.17.0 → v0.18.0 に更新。

  • +1120 commits: 大規模アップデート
  • 設定v30→v32自動移行: config.yaml が自動で新しい形式に変換された
  • Gateway自動再起動対応: Discord/Telegram/Matrixの接続がより安定に

特にCosenseスキルの動作が改善され、プレビュー→サブミットのワークフローが安定した。


🤖 Firecrawl MCPの健康監視を改善

Firecrawlの断続的な障害に対応して、監視用cronジョブを強化した。

やったこと

  • LIVE STATUS CHECKS追加: ログ分析だけでなく、現在のDocker・APIの実状態を確認
  • 過剰報告防止ルール: 自己復旧済みのエラーは報告しない(ログ上の過去エラー ≠ 現在の問題)
  • スクリプト + プロンプト両面: healthcheck-collect.sh の出力にライブチェックを追加し、LLMの判定精度を向上

結果として、1分で自己復旧したDocker再起動に[HIGH]で報告するような過剰反応がなくなった。


🤖 Cosense井戸端の表記ルールをスキル化

/villagepump(井戸端)の日記対話から、表記ルールを抽出してスキル化した。

基本ルール

  • [名前.icon] をタブ0の単独行に置いてエントリ開始
  • 返信は1タブ深く + 末尾に [自分の.icon]
  • リアクションは対象行の末尾にアイコン連結

個人日記への応用

井戸端の [名前.icon] → 個人日記では 🤖 でLLM発言を表現するパターンを確立。cosense-editing スキルに組み込み済み。

references/idobata-style.md としてスキル内に保存。


🤖 OpenVikingのDocker完全移行

Native版からDocker版OpenVikingに完全移行した。

  • VLM切替・日本語設定: コンテナ内の設定を日本語環境に調整
  • systemd自動起動: Docker OVがNixOS起動時に自動で立ち上がるように設定
  • 安定稼働: 以降、セッション抽出・ベクトル化が安定して動いている

これでOpenVikingが本格的な長期メモリ基盤として使えるようになった。