生成AIの普及でソフトウェア開発が激変する中、セキュリティ脅威も深刻化し、OSSレジストリの運用負荷が高まっている。こうした背景を踏まえOpenSSFは「現在の無料モデルは維持不可能である」との認識を示し、持続可能な資金調達モデルへの移行を表明した。GoogleやMicrosoftなど主要12社・団体が声明に賛同している。
AIを活用したソフトウェア開発の爆発的普及によりプラットフォームの負荷が急増する中、オープンソースソフトウェア(OSS)のサプライチェーンを支える公開パッケージレジストリの維持も限界に達している。
非営利団体のOpenSSF(Open Source Security Foundation)は2026年9月16日(米国時間)、持続可能な資金調達モデルへの移行を支持する声明を発表した。声明では「現在の無料モデルは維持不可能である」との認識を示し、持続可能な資金調達モデルへの移行と、大企業が有償顧客として費用を負担すべきとの方針を明確にした。
GoogleやMicrosoftなど主要ITベンダー12社・団体が声明に賛同している。
世界中の組織が日々構築、出荷、運用しているアプリケーションは、公開パッケージレジストリの存在を前提に成り立っている。
代表的なパッケージレジストリとしては、Python向けの「PyPI」やJava向けの「Maven Central」、Rust向けの「crates.io」、Ruby向けの「RubyGems」、JavaScript向けの「npm」、.NET向けの「NuGet」、統合開発環境(IDE)「Visual Studio Code」互換の拡張機能レジストリ「Open VSX」、PHP向けの「Packagist」などが挙げられる。
これらのレジストリが処理するダウンロード数は全体で年間数兆回規模に達しており、世界規模のソフトウェアサプライチェーンを物理的に支える中核インフラとなっている。だが、多くの公開レジストリは極めて脆弱(ぜいじゃく)な運用体制にある。
一握りのスポンサー企業から寄付されるクラウドアカウントのインフラクレジットと、わずか2〜3人規模の極めて少人数によるチームの献身的な努力によって辛うじて運営を継続しているのが実態だ。
インフラ維持コストの増大に加え、開発者の利用体験向上やセキュリティ強化に求められる投資は年々膨らんでいる。人手による解析と削除を必要とする悪意のあるコンポーネントは2026年9月時点で180万件に達し、2025年の年間件数を突破した。
AIによって脆弱性が次々と発見されることで、レジストリ側はパッケージの公開処理量が3〜5倍に跳ね上がると予測しており、従来の無料モデルによる運営が限界になったという。
既存OSSをAIで“一から書き直し”? 再実装・ライセンス回避が招く対立と分断
Claude Mythos発表後、CVEが異常増加 7月は発表前の5倍に
HashiCorp創業者のミッチェル・ハシモト氏「GitHubはもはや真剣に仕事に取り組める場所ではなくなった」 “決別”宣言に大きな反響
NIST、ついに“脆弱性の全件分析”を断念 CVE爆増でパンク状態、方針転換Copyright © ITmedia, Inc. All Rights Reserved.