ほんとにクラッカーに負けない?「OSS の六つの神話」を検証 | ScanNetSecurity
2024.05.02(木)

ほんとにクラッカーに負けない?「OSS の六つの神話」を検証

NTTと九州大学は、OSS(オープンソースソフトウェア)コミュニティの活動実態に関する調査レポート「OSS Myths and Facts(OSSの神話と真実)」を公開した。

調査・レポート・白書・ガイドライン
「OSS Myths and Facts(OSSの神話と真実)」の目次

 日本電信電話株式会社(NTT)と国立大学法人九州大学は12月4日、OSS(オープンソースソフトウェア)コミュニティの活動実態に関する調査レポート「OSS Myths and Facts(OSSの神話と真実)」を公開した。この調査は、次世代のソフトウェア開発ワークスタイルの構想を目的としたもの。

 インターネット上に形成されたコミュニティにおいてソフトウェア開発を行うOSS開発のワークスタイルが、新たな働き方として注目されている。実際に数多くの価値あるソフトウェアが生み出されていることから、多くの企業や組織でOSS開発のワークスタイルを参考にしたソフトウェア開発の方法論やプラクティスが提案・実践されている。

 一方でOSS開発は、ワークスタイルの柔軟性や先進性のイメージから、その特徴に関してさまざまな情報や意見が通説として存在している。しかし、それらの通説の多くは科学的な根拠が示されていないものとなっている。

 そこで、NTTコンピュータ&データサイエンス研究所の斎藤忍特別研究員、九州大学システム情報科学研究院の鵜林尚靖教授・副研究院長らの共同研究グループは、複数の通説を「OSSの神話」として体系化し、40万人を超える開発者の活動データや約230万件を超えるコミュニケーションデータ等を対象に調査を行った。

 今回の調査では、OSSで広く使われているバージョン管理システム「GitHub」に存在する4万件を超えるリポジトリからデータを収集し、分析・評価を実施。その結果をまとめた調査レポート「OSS Myths and Facts(OSSの神話と真実)」を公開した。日本語版・英語版の双方が用意されている。

 レポートで取り上げた6つのOSSの神話(通説)は次の通り。これらについて検証結果(真実)をまとめている。
1:OSSコミュニティのコミュニケーションは緩やかである
2:OSSコミュニティは眠らない
3:OSSコミュニティは終わるのも早い
4:OSSコミュニティはクラッカーに負けない
5:OSSコミュニティは要求に素早く応える
6:OSSコミュニティの参加者はトップ開発者だ

 例えば、神話4「OSSコミュニティはクラッカーに負けない」については、開発者の多いOSSコミュニティでも脆弱性の解決期間は約3カ月を要していることから、OSSもクラッカーの後塵を拝している可能性があるとしている。

また神話5「OSSコミュニティは要求に素早く応える」については、OSSコミュニティにおけるバグ修正や機能追加の要求の多くは2週間以内に解決されている。一方で、全体の4分の1は3カ月以上を要していることから、OSSコミュニティでも素早く対応するものと、そうでないもので対応期間のばらつきが大きいとしている。

《吉澤 亨史( Kouji Yoshizawa )》

編集部おすすめの記事

調査・レポート・白書・ガイドライン アクセスランキング

  1. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  2. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  3. 2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

    2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

  4. フィッシングサイトのドメイン「top」が最多、デジタルアーツ調査

  5. 7月のフィッシング報告状況、「.cn ドメイン」のフィッシングメールを多く確認

  6. JIPDEC「個人情報取扱い事故報告」2022年版、最多原因「手順やルールに違反した作業や操作」

  7. SaaS 利用拡大にセキュリティ対策が追いついていない現状明らかに

  8. NISC「サイバーセキュリティ 2023」を決定

  9. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  10. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×