「OSSレジストリのただ乗りは限界」 GoogleやMicrosoftなど12社が企業の費用負担を巡り共同声明:エンタープライズ向け「有償枠」などの資金調達モデルを模索へ(2/2 ページ)
生成AIの普及でソフトウェア開発が激変する中、セキュリティ脅威も深刻化し、OSSレジストリの運用負荷が高まっている。こうした背景を踏まえOpenSSFは「現在の無料モデルは維持不可能である」との認識を示し、持続可能な資金調達モデルへの移行を表明した。GoogleやMicrosoftなど主要12社・団体が声明に賛同している。
資金確保がもたらす「エンタープライズ品質」の実現
持続可能な資金調達モデルに移行すれば、パッケージレジストリ側はエンタープライズ企業が求める高度な要件に応えるための投資が可能になる。OpenSSFは、持続可能なレジストリが提供できる価値として以下の3点を挙げている。
可用性
監視やアラート体制の強化によるダウンタイムの最小化。専用サポートチャネルの開設や、大容量利用者向けのプライベート/ピアリングアクセスの提供。
可観測性
エコシステム全体にわたる高度な分析機能や、監査証跡、コンプライアンスおよびポリシー制御の提供。
セキュリティ
成果物(アーティファクト)の署名、マルウェアの隔離、ビルドの出どころ(プロベナンス)証明、SBOM(ソフトウェア部品表)およびVEX(脆弱性悪用可能性情報)の生成、インシデント対応のSLA(サービスレベル合意)など。これらは企業がコンプライアンスを満たす上で急速に求められている機能だ。
6つのコミットメント
この声明は、Arm、Datadog、Dell Technologies、Ericsson、GitHub、Google、IBM、Kusari、Microsoft、Red Hat、Rust Foundation、Sonatypeの12社・団体が署名し、以下の姿勢を示すことに合意した。
1.個人開発者および小規模組織に対する無料アクセスの継続支援
有料モデルの導入によって、個人開発者の日常的なパッケージ公開、検索、インストールのワークフローに障壁が生じる事態を回避する。「オープンソースはオープンなままであるべき」という理念を堅持する。
2.企業の利用規模と提供価値に基づく資金調達モデルの模索を支援
大規模にパッケージを消費する組織、ミラーリングや再配布をする組織、商用パッケージを大量公開する組織、あるいは高度なプレミアム機能を必要とする組織は、享受している商業的価値に比例してインフラ費用を資金面で支援すべきであるという考え方に基づく。
3.レジストリ費用を事業経費として認識
試験運用を含め、導入されたレジストリ費用は、セキュリティ、耐障害性、コンプライアンス能力に対する正当な投資(事業経費)として位置付ける。各組織は利用状況や要件、ビジネスの必要性に応じて適切なアプローチを評価・選択する。
4.一般的な商用ソフトウェアサービスの調達とは異なる枠組みとしての認識
各組織は既存の利用規約に基づいてレジストリを利用しており、有償サービスもその規約をベースに構築されるべきだとする。一般的なSaaS(Software as a Service)などの商用調達と同様に過度な損害賠償義務や免責条件をレジストリ側に要求することは、運用コストを押し上げ持続可能性を損なうため避ける必要がある。
5.進化するモデルに対する継続的な支援
新たなモデルへの完全移行には時間を要することを理解し、持続可能なモデルを確立するための初期採用者(アーリーアダプター)としてレジストリ側の実験的取り組みを支援する。
6.レジストリの自律性の尊重
持続可能性を達成するためのアプローチは各レジストリ自身が選択する。企業側の役割は条件を指示・強制することではなく、前向きな顧客として協力することにある。
今後、各レジストリはLinux Foundationの「Sustaining Package Registries Working Group」を通じて、独立性を保ちながら新たな資金を調達するモデル(エンタープライズ向けの有償プランなど)の模索を本格化させる。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
既存OSSをAIで“一から書き直し”? 再実装・ライセンス回避が招く対立と分断
AIの進化に伴いコーディングの手間が減りつつある中、OSSの再実装やOSSのライセンス回避を巡って新たな論争が巻き起こっている。OSSを活用する企業側はどう見ているのか。それぞれの事象への見立て、企業が取り組むべきことを聞いた。
Claude Mythos発表後、CVEが異常増加 7月は発表前の5倍に
「AIが脆弱性を見つける」ことが現実になった2026年。AnthropicのClaude Mythos Preview発表後、重大なCVEの公開件数が異例のペースで増えていることが調査結果で示された。これを踏まえて脆弱性対策を考える。
HashiCorp創業者のミッチェル・ハシモト氏「GitHubはもはや真剣に仕事に取り組める場所ではなくなった」 “決別”宣言に大きな反響
HashiCorpの創業者として知られるミッチェル・ハシモト氏が、連日発生している不具合を理由に主要プロジェクトを「GitHub」から完全に移行させると発表した。この発表が開発者コミュニティーの間で大きな反響を呼んでいる。
NIST、ついに“脆弱性の全件分析”を断念 CVE爆増でパンク状態、方針転換
NISTは、脆弱性データベース「NVD」の運用を大きく見直す。CVEの急増により従来の“全件分析”が限界に達したためだ。今後は優先度に応じた対応へと転換する。この変更は、脆弱性管理の前提そのものを揺るがす可能性がある。