セキュリティの観点から議論される、オープンソース開発者への適切な対価の必要性

今回は「セキュリティの観点から議論される、オープンソース開発者への適切な対価の必要性」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 この数週間は、オープンソースとサイバーセキュリティが交錯するという観点で興味深いものだった。まず「Apache Log4j」問題をきっかけにした、オープンソースのセキュリティに関する新たな展開があった。そして、あるJavaScript開発者がその待遇に不満を抱き、自ら開発したライブラリーを意図的に破損させるという事件も発生した。

 筆者は、「オープンソースの脆弱性」という言葉を目にするとショックを隠せない。というのもこの言葉について、各国政府はサイバー世界の差し迫った問題だと捉えているようだが、実際には金銭的な問題という色合いが濃いためだ。

 オープンソースライセンスの下、特に1人だけのプロジェクトとして開発を進めていくというのは、始めのうちは素晴らしいものだ。大きな注目を集めることなく、ユーザーや仲間の開発者がソフトウェアを改善していくために手を貸してくれる。しかし、多国籍企業や政府がそのソフトウェアを無償で利用し始めるようになる段階になると、Fortune 500企業を無償で支援していくという意思決定を下した一介の開発者に対する同情を筆者は禁じ得なくなる。

 無限ループやZalgoテキストを仕込むという手法を取るのはゆがんでいたかもしれないが、それなりの規模の組織がコードを検査せず、あるいはテスト環境でまず実行せずに、ダウンロードして実行してしまうというのはどういうことなのだろうか。数多くのNode.jsアプリが使えなくなったのは残念だが、破壊的な状況をもたらすものではなかったというのは不幸中の幸いだ。

 影響を受けた組織は今回の一件で、報われていない開発者にさらに追い討ちをかけるのではなく、無料のサイバー/ソフトウェアサプライチェーン監査の機会だったと捉えるべきだ。

 ここ数カ月間、ウェブコミック「xkcd」の2347番が注目を集めているのには理由がある。それは、この問題の核心が暴き出されているためだ。

 xkcdの内容/背景を説明するファンサイトでの説明には、「私はThe Linux Foundationで、『OpenSSL』などのプロジェクトをサポートする『Core Infrastructure Initiative』(CII)プロジェクトに携わっていた」と記されており、次のように続けられている。

 「XMLパーサーの『Expat』が、日曜の午後には何もすることがないだろうという前提の下、2人の開発者の交代制でメンテナンスされていたって点が恐ろしかった。テストスイートのための資金は提供してもらっていた」

 今日のインターネットを支えているスタックは実際のところ、このようなかたちで機能しているという点で、このコメントに疑いを差し挟む理由はほとんどない。各スタックの奥深くでは週末頼りという状況が存在している。

 大手IT企業が四半期ごとに数十億ドル規模の売上高を計上している一方で、そのどこかで多用されているライブラリーはこれら業界大手から1セントも得ていないのだ。それ自体は違法ではないものの、無償の労働力から利益を得るにはこういった企業は少しばかりリッチすぎるのではないだろうか。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
帝人と富士通、独自転車メーカーとリサイクルを環境価値化したビジネスモデル構築
IT関連
2023-01-21 11:34
フィットネスクラブ・スクールなど店舗向け会員管理・予約・決済システム「hacomono」が5億円調達
ネットサービス
2021-03-23 16:40
ランサムウェア攻撃の大流行で変化するデータセキュリティの方法
IT関連
2022-04-08 19:09
「業務ソフト×生成AI」はマスト–その先にある競争優位とは何か
IT関連
2023-09-15 06:07
Z世代の約7割がアプリでの個人情報登録に抵抗感–ラック調査
IT関連
2022-04-08 01:36
サムスンがエントリーモデルの完全ワイヤレス「Galaxy Buds 2」にアクティブノイズキャン搭載
ハードウェア
2021-08-13 16:39
中国の「データの罠」に陥るのを避ける方法
IT関連
2022-03-01 12:39
日本株急落とロビンフッダー:ここは買い場?–「宴の終わり」を判断する3つのシグナル
IT関連
2021-02-01 13:12
自動塗装システムのデータ活用化で製造DXを推進–B-EN-Gと川口スプリング
IT関連
2021-05-26 06:39
AI音声認識の「おもしろ誤認識」を募集、大賞は5万円 過去作は「OK google 赤ちゃんの名前は何がいい?」「あなたにはまだ早いです」など
ネットトピック
2021-07-31 19:48
Sony AI、AIレースゲーマー「グランツーリスモ・ソフィー」の進歩発表、人間の世界トップランカーをしのぐスキルを学習
IT関連
2022-02-11 15:56
マルチクラウド環境におけるセキュリティの死角に目を配るには
IT関連
2021-07-30 12:58
【コラム】イーロン・マスクとテスラには「ティム・クック」が必要、今こそ「大人」が跡を継ぐときだ
IT関連
2022-03-03 12:55
【3月8日】掲載記事アクセスランキング・トップ5―NVIDIAのパスワード流出、2位はShiftallのメタバースを快適にする新製品
IT関連
2022-03-09 16:56