「OSSレジストリのただ乗りは限界」 GoogleやMicrosoftなど12社が企業の費用負担を巡り共同声明:エンタープライズ向け「有償枠」などの資金調達モデルを模索へ(1/2 ページ)
生成AIの普及でソフトウェア開発が激変する中、セキュリティ脅威も深刻化し、OSSレジストリの運用負荷が高まっている。こうした背景を踏まえOpenSSFは「現在の無料モデルは維持不可能である」との認識を示し、持続可能な資金調達モデルへの移行を表明した。GoogleやMicrosoftなど主要12社・団体が声明に賛同している。
AIを活用したソフトウェア開発の爆発的普及によりプラットフォームの負荷が急増する中、オープンソースソフトウェア(OSS)のサプライチェーンを支える公開パッケージレジストリの維持も限界に達している。
非営利団体のOpenSSF(Open Source Security Foundation)は2026年9月16日(米国時間)、持続可能な資金調達モデルへの移行を支持する声明を発表した。声明では「現在の無料モデルは維持不可能である」との認識を示し、持続可能な資金調達モデルへの移行と、大企業が有償顧客として費用を負担すべきとの方針を明確にした。
GoogleやMicrosoftなど主要ITベンダー12社・団体が声明に賛同している。
年間数兆回のダウンロードを支える「2〜3人のチーム」と運用の限界
世界中の組織が日々構築、出荷、運用しているアプリケーションは、公開パッケージレジストリの存在を前提に成り立っている。
代表的なパッケージレジストリとしては、Python向けの「PyPI」やJava向けの「Maven Central」、Rust向けの「crates.io」、Ruby向けの「RubyGems」、JavaScript向けの「npm」、.NET向けの「NuGet」、統合開発環境(IDE)「Visual Studio Code」互換の拡張機能レジストリ「Open VSX」、PHP向けの「Packagist」などが挙げられる。
これらのレジストリが処理するダウンロード数は全体で年間数兆回規模に達しており、世界規模のソフトウェアサプライチェーンを物理的に支える中核インフラとなっている。だが、多くの公開レジストリは極めて脆弱(ぜいじゃく)な運用体制にある。
一握りのスポンサー企業から寄付されるクラウドアカウントのインフラクレジットと、わずか2〜3人規模の極めて少人数によるチームの献身的な努力によって辛うじて運営を継続しているのが実態だ。
インフラ維持コストの増大に加え、開発者の利用体験向上やセキュリティ強化に求められる投資は年々膨らんでいる。人手による解析と削除を必要とする悪意のあるコンポーネントは2026年9月時点で180万件に達し、2025年の年間件数を突破した。
AIによって脆弱性が次々と発見されることで、レジストリ側はパッケージの公開処理量が3〜5倍に跳ね上がると予測しており、従来の無料モデルによる運営が限界になったという。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
既存OSSをAIで“一から書き直し”? 再実装・ライセンス回避が招く対立と分断
AIの進化に伴いコーディングの手間が減りつつある中、OSSの再実装やOSSのライセンス回避を巡って新たな論争が巻き起こっている。OSSを活用する企業側はどう見ているのか。それぞれの事象への見立て、企業が取り組むべきことを聞いた。
Claude Mythos発表後、CVEが異常増加 7月は発表前の5倍に
「AIが脆弱性を見つける」ことが現実になった2026年。AnthropicのClaude Mythos Preview発表後、重大なCVEの公開件数が異例のペースで増えていることが調査結果で示された。これを踏まえて脆弱性対策を考える。
HashiCorp創業者のミッチェル・ハシモト氏「GitHubはもはや真剣に仕事に取り組める場所ではなくなった」 “決別”宣言に大きな反響
HashiCorpの創業者として知られるミッチェル・ハシモト氏が、連日発生している不具合を理由に主要プロジェクトを「GitHub」から完全に移行させると発表した。この発表が開発者コミュニティーの間で大きな反響を呼んでいる。
NIST、ついに“脆弱性の全件分析”を断念 CVE爆増でパンク状態、方針転換
NISTは、脆弱性データベース「NVD」の運用を大きく見直す。CVEの急増により従来の“全件分析”が限界に達したためだ。今後は優先度に応じた対応へと転換する。この変更は、脆弱性管理の前提そのものを揺るがす可能性がある。