Skip to main content

オープンソースのメンテナーに、Snyk AI Security Platformをすべて無料で提供

blog feature pypi spoof

2026年6月18日

0 分で読めます

課題の発見はかつてないほど容易になりました。一方で、トリアージと修正に使えるリソースは不足しています。SnykのSecure Developer Programを通じて、オープンソースのメンテナーはノイズをかき分けて重要な問題を見極め、それを解決するためのプラットフォームを無料で利用できます。

さらにSnykは、新たなSnyk Remediation Agentを提供します。現在、デザイナーパートナー向けにCLIでオープンプレビュー中です。最先端モデルの推論能力とSnykのインテリジェンスレイヤーを組み合わせ、検証済みですぐにマージできる修正を生成することで、発見のスピードに修正が追いつくよう支援します。詳しくは後述します。

もはや、バグの発見が難題ではない

私たちが使うアプリケーションのほぼすべてが、オープンソースを基盤に構築されています。業界の推計では、一般的なコードベースの80~90%を占め、その多くは、誰かが意図して選んだわけではない依存関係の依存関係、つまり推移的依存関係です。その基盤のセキュリティを支えているのは、問題をトリアージし、プルリクエストをレビューし、ソフトウェア業界全体が依存するリリースを公開するオープンソースのメンテナーです。

OSSのメンテナーの多くは、無償で、しかも一人で活動しています。

AIによって、この仕事の様相は変わりました。低品質なAI生成レポートの波がメンテナーを圧倒した状況は、モデルの性能向上とともにほぼ収まりました。しかし、残された課題はさらに深刻です。同じモデルにプロンプトを入力した複数の研究者から重複して届くことも多い、大量の実際の脆弱性レポートです。その数は、一人のメンテナーがトリアージし、優先順位を付け、修正できるペースを上回っています。もはや発見がボトルネックではありません。本物の問題とノイズを見分け、修正をリリースすることが課題です。

この大量の報告には、現実的なリスクが伴います。今年、乗っ取られたメンテナーのアカウントから、週に約1億回ダウンロードされるライブラリAxiosにリモートアクセス型トロイの木馬が混入されました。同じ手口で、信頼されているセキュリティツールやAIインフラも侵害されました。攻撃者は、何千ものアプリケーションに侵入する最速の方法は、一人のメンテナーを狙うことだと気づいています。さらに、Gartnerは、AIによって2027年までにエクスプロイトまでの時間が50%短縮されると予測しており、攻撃までの時間はますます短くなっています。

Secure Developer Programで利用できること

Snykがオープンソースのメンテナーを支援するのは、今回が初めてではありません。オープンソースセキュリティを基盤として創業し、条件を満たすオープンソースプロジェクトには、開発者向けツールを長年無料で提供してきました。現在、Snykは585,000を超えるオープンソースプロジェクトを保護しています。Secure Developer Programは、その取り組みをさらに推し進めるものです。

Secure Developer Programが重視するのは、そこです。メンテナーに別のスキャナーを渡すのではなく、実際に不足している2つのこと、つまり重要な問題を見極めることと、問題を修正することを支援します。メンテナーは、リスクに基づく優先順位付けと修正を中心に据えたSnyk AI Security Platformの全機能を、無料で利用できます。攻撃者よりも迅速に対応できるよう、メンテナーを支援します。

具体的には、次のことが可能です。

  • 脆弱性のバックログを戦略的に解消できます。オープンソースのメンテナーが深刻度だけに頼る必要はありません。Snykは、悪用可能性、到達可能性、資産の重要度、修正効率などのコンテキストを提供し、修正作業の優先順位付けを支援します。

  • 脆弱な依存関係に対する自動修正プルリクエストを活用して、修正を迅速に進められます。Snyk Open Sourceは、従来のツールでは見逃されがちな深い階層の推移的依存関係にも対応します。

  • Snyk Codeで自分のコードの問題を検出できます。エージェント型の開発ワークフローにも、それ以外のワークフローにも、十分な速さで組み込めます。

  • Snyk ContainerとSnyk IaCで、コンテナイメージとインフラ構成を保護できます。

世界最大級の企業が利用料を支払うのと同じプラットフォームを、エコシステムを支えるメンテナーに提供します。Snykからお願いするのは、プロジェクトページに「Sponsored by Snyk」のリンクを掲載していただくことだけです。

このプログラムは約1年前に始まり、すでにPostizやArcaneを含む60以上のプロジェクトから信頼されています。

Snykは修正エンジンもメンテナーに提供します

問題を見つけることは、これまでも仕事の半分にすぎません。本当に難しいのは、次々と見つかる問題を同じ速さで修正することです。Snykは今、この課題に取り組んでいます。

Snyk Remediation Agent(現在、デザイナーパートナー向けにCLIでオープンプレビュー中)は、最先端モデルの推論能力とSnykのインテリジェンスレイヤーを組み合わせ、Snyk Open Source(SCA)とSnyk Code(SAST)の問題に対して、検証済みですぐにマージできる修正を生成します。現在は実験段階で、対応範囲を拡大中です。攻撃者に悪用される前に、メンテナーが実際の問題のバックログをより速く解消できるようにすることを目指しています。

ベンチマークでは、Snykのコンテキストをモデルに提供することで、SCAの修正率が約94%向上し、SASTではマージ可能な修正の割合が72%から82%に上昇しました。また、トークンコストも約61%削減されます。これこそ、オープンソースコミュニティに提供したい力です。

この取り組みの方向性づくりに参加したい方は、プログラムに参加するメンテナーとして早期アクセスを利用できます。

今すぐ申し込む

あなたは、誰もが使うソフトウェアを守っています。でも、一人で担う必要はありません。snyk.io/open-sourceからお申し込みください。Snykはオープンソースとともに歩みます。

セキュアデベロッパープログラム

オープンソースプロジェクトにセキュリティ対策を無料で提供

オープンソースのメンテナーの方ですか?ぜひ、業界をリードする開発者向けセキュリティツールとインフラを無償でご利用いただき、プロジェクトを支援させてください。