持続可能な資金調達モデルに移行すれば、パッケージレジストリ側はエンタープライズ企業が求める高度な要件に応えるための投資が可能になる。OpenSSFは、持続可能なレジストリが提供できる価値として以下の3点を挙げている。
監視やアラート体制の強化によるダウンタイムの最小化。専用サポートチャネルの開設や、大容量利用者向けのプライベート/ピアリングアクセスの提供。
エコシステム全体にわたる高度な分析機能や、監査証跡、コンプライアンスおよびポリシー制御の提供。
成果物(アーティファクト)の署名、マルウェアの隔離、ビルドの出どころ(プロベナンス)証明、SBOM(ソフトウェア部品表)およびVEX(脆弱性悪用可能性情報)の生成、インシデント対応のSLA(サービスレベル合意)など。これらは企業がコンプライアンスを満たす上で急速に求められている機能だ。
この声明は、Arm、Datadog、Dell Technologies、Ericsson、GitHub、Google、IBM、Kusari、Microsoft、Red Hat、Rust Foundation、Sonatypeの12社・団体が署名し、以下の姿勢を示すことに合意した。
有料モデルの導入によって、個人開発者の日常的なパッケージ公開、検索、インストールのワークフローに障壁が生じる事態を回避する。「オープンソースはオープンなままであるべき」という理念を堅持する。
大規模にパッケージを消費する組織、ミラーリングや再配布をする組織、商用パッケージを大量公開する組織、あるいは高度なプレミアム機能を必要とする組織は、享受している商業的価値に比例してインフラ費用を資金面で支援すべきであるという考え方に基づく。
試験運用を含め、導入されたレジストリ費用は、セキュリティ、耐障害性、コンプライアンス能力に対する正当な投資(事業経費)として位置付ける。各組織は利用状況や要件、ビジネスの必要性に応じて適切なアプローチを評価・選択する。
各組織は既存の利用規約に基づいてレジストリを利用しており、有償サービスもその規約をベースに構築されるべきだとする。一般的なSaaS(Software as a Service)などの商用調達と同様に過度な損害賠償義務や免責条件をレジストリ側に要求することは、運用コストを押し上げ持続可能性を損なうため避ける必要がある。
新たなモデルへの完全移行には時間を要することを理解し、持続可能なモデルを確立するための初期採用者(アーリーアダプター)としてレジストリ側の実験的取り組みを支援する。
持続可能性を達成するためのアプローチは各レジストリ自身が選択する。企業側の役割は条件を指示・強制することではなく、前向きな顧客として協力することにある。
今後、各レジストリはLinux Foundationの「Sustaining Package Registries Working Group」を通じて、独立性を保ちながら新たな資金を調達するモデル(エンタープライズ向けの有償プランなど)の模索を本格化させる。
既存OSSをAIで“一から書き直し”? 再実装・ライセンス回避が招く対立と分断
Claude Mythos発表後、CVEが異常増加 7月は発表前の5倍に
HashiCorp創業者のミッチェル・ハシモト氏「GitHubはもはや真剣に仕事に取り組める場所ではなくなった」 “決別”宣言に大きな反響
NIST、ついに“脆弱性の全件分析”を断念 CVE爆増でパンク状態、方針転換Copyright © ITmedia, Inc. All Rights Reserved.