SnykがOpenSSFに加盟:開発者ファーストのアプローチでオープンソースのサプライチェーンセキュリティに取り組む
2021年10月19日
0 分で読めますSnykがLinux FoundationによるOpen Source Security Foundation(OpenSSF)への支援拡大に、Microsoft、Google、Cisco、Facebook、Intel、VMware、Red Hat、Oracleなどとともにプレミアメンバーとして加わったことをお知らせします。開発者がセキュリティを確保しながら迅速に開発できるようにすることがSnykの使命であり、業界を横断したこの連携は、ソフトウェア開発の未来とオープンソースのセキュリティ向上に不可欠だと考えています。
現在、アプリケーションの大半がオープンソースを使って構築されていることは周知の事実です。オープンソースは開発者の俊敏性を高め、開発を迅速に進めることを可能にします。いずれも企業が競争力を維持するうえで欠かせません。一方で、オープンソースへの依存が拡大することで、セキュリティリスクも生じています。近年では、ソフトウェアサプライチェーン攻撃でオープンソースが悪用され、オープンソースパッケージの脆弱性を突いたり、悪意あるコードを配布したりするケースが増えています。米国の最近の大統領令では、より広範なサイバーセキュリティ施策が必要な理由の一つとして、このリスクが具体的に取り上げられています。
オープンソースの開放的でコミュニティ主導の性質を考えると、このリスクを軽減するには協力が不可欠です。オープンソースの品質、保守、セキュリティを担保する中央機関は存在しません。そのため、OpenSSFのような協働プロジェクトが、標準化された一貫性のある共通のセキュアな開発手法の策定に役立ちます。
また、こうした手法を成功させるには、開発者自身が取り組みを始める必要があると考えています。アプリケーションの構築方法を決めるのは開発者であり、最終的にはコードの完全性、品質、セキュリティにも責任を負うからです。
Snykのソリューションは、これまでもオープンソース開発者のセキュアな開発を支援してきました。Snyk Open Sourceは、利用しているオープンソースコンポーネントを可視化し、持ち込まれた脆弱性の発見と修正を支援します。Snyk Advisorは、プロジェクトに組み込む前のオープンソースコンポーネントの調査に役立ちます。さらに最近では、Snyk Learnがインタラクティブなセキュリティ教育を提供し、脆弱性について、発見方法や悪用方法も含めて学べるようにしています。
OpenSSFへの加盟を通じて、コミュニティと協力し、オープンソースのメンテナーと個々のコントリビューターの双方を支援しながら、オープンソースを大規模に保護するための強力で標準化されたアプローチを策定することを目指しています。また、この取り組みに役立つ場面では、Snykのテクノロジーを活用していきます。
OpenSSFの一員となれたことをうれしく思います。Linux FoundationやOpenSSFのパートナーと協力し、世界中のオープンソースソフトウェアを保護していくことを楽しみにしています。
オープンソースの依存関係を安全に
開発者を第一に考えたSnykのツールなら、脆弱なオープンソースの依存関係やその推移的依存関係を、ワンクリックで修正するプルリクエストを作成できます。
