オープンソース
私たちは皆オープンソースに依存している。共にそれを守ろう。
We All Depend on Open Source. We Will Defend It Together (akrites.org)
要約
オープンソースソフトウェアは世界の重要なインフラを支えていますが、AIの進化により脆弱性の発見が劇的に加速し、メンテナーの対応能力を超えつつあります。この課題に対処するため、「Akrites」が立ち上げられました。これは、Amazon Web Services、Google、Microsoftなど主要企業が参加する、クリティカルなオープンソースの脆弱性を発見、修正、開示するための史上最大の協調的取り組みです。Akritesは、AIによる攻撃の速度に匹敵またはそれを上回ることを目指し、機密性の高い調整と上流での修正を通じて、オープンソースエコシステムのセキュリティを強化します。
全文翻訳
「私たちは皆オープンソースに依存している。共にそれを守ろう。」という公開書簡。Akritesの立ち上げに関する公開書簡 – 世界が稼働するオープンソースソフトウェアの脆弱性を修復するための協調的な取り組み。
何十年もの間、オープンソースはテクノロジーにおける偉大な功績の一つでした。それは私たちが共に構築し、完全に依存するようになったソフトウェアです。今日、このコードは世界の重要なインフラと、人々が日々依存するサービス(銀行、電気通信、公共事業など)の基盤となっており、すべて同じオープンソースライブラリ上で動作しています。長年にわたり、業界はオープンソースを技術スタック全体に組み込んできました。しかし、世界はそれを取り巻く状況が変化しました。
人工知能は、攻撃者と防御者の間の以前の均衡を崩し、ソフトウェアの利用と再利用の容易さの方程式を変えました。主要なオープンソースプロジェクトで深刻な脆弱性を発見するには、かつては専門家が数週間を要しました。現在では、マシンが数分で行い、しばしばAIモデルは一度の実行で複数の脆弱性を返します。ソフトウェアを強化するのに役立つ同じAI機能が、悪意のある者の手に渡れば、脆弱性発見をパイプライン化するでしょう。その結果、このサイクルはすでに加速しており、メンテナーが脆弱性をパッチする能力を急速に超えつつあります。これは理論的な将来のリスクではありません。それは私たちが責任を持つあらゆるシステムの現在の状態です。
今日、私たちはクリティカルなオープンソースソフトウェアにおけるこの問題に対処するための計画を発表します。「Akrites」は、コミュニティの集合的な力を活用して誰もがより安全になるためのシステムを構築し、ツールを展開する、史上最大の協調的な取り組みです。Amazon Web Services、Anthropic、Chainguard、Cisco、Citi、Endor Labs、Ericsson、Google、IBM、JPMorganChase、MicrosoftおよびGitHub、NVIDIA、OpenAI、RapidFort、Red Hat、Rust Foundation、Sonatype、Vodafone、Zscalerが参加し、クリティカルなオープンソースソフトウェアの脆弱性を発見、修正、責任ある開示を行い、それに依存するクリティカルなインフラのセキュリティをサポートします。
世界のテクノロジーと私たちが依存するオープンソースソフトウェアの大部分は、同じコンポーネントから構築され、同じ潜在的な欠陥を抱え、そして今、同じ加速された発見にさらされています。どのベンダーの壁も、これを他人の問題にするほど高くはありません。以前は、セキュリティ対応と開示は、組織やチームのパッチワークであり、しばしば同じ問題に取り組み、時には競合するパッチや複数のレポートを配布していました。この新しい環境では、調整なしに行動することは問題を悪化させ、貴重な時間を無駄にするでしょう。何十もの企業が同じライブラリを個別にスキャンし、それぞれがレポートを提出すれば、メンテナーはノイズに埋もれてしまいます。パッチが適用されていない脆弱性を保持するパーティが増えるほど、修正がリリースされる前に情報が漏洩する可能性が高まり、私たち全員のリスクが増大します。
だから私たちははっきりと述べます:私たちは皆オープンソースに依存しており、共にそれを守ります。Akritesは、メンテナーが存在し、この新しい現実に積極的に対応できる上流で、異なる行動を取り、行動するという私たちのコミットメントです。このアプローチは、AI支援の攻撃者の速度に匹敵するかそれを上回る、発見、修復、開示を調整するための機密性の高い信頼できる単一の場所を提供します。共有された専任のセキュリティインシデント対応チームは、数百の調整されていないレポートではなく、単一の予測可能なパートナーをメンテナーに提供します。Akritesが上流でプロジェクトをソースで修正するために活動する際、私たちは、悪用される前にクリティカルなインフラを保護するための下流の取り組みをサポートすることを約束します。
パッチが公開されると、敵対者はAIを利用して基礎となる脆弱性を迅速にリバースエンジニアリングし、エクスプロイトを開発し、攻撃を開始することができます。したがって、私たちの努力の成功は、公開ではなくパッチの展開によって測定されます。これらの目標を達成するための調整を強化する上で、クリティカルなインフラの所有者および運用者、市民社会の取り組み、政府と協力していきます。機密性は交渉の余地がありません:広く展開されているパッケージの未公開の欠陥は、事実上武器であり、プログラムはまず漏洩を防ぐように構築されています。修正は各プロジェクト自身のホームに戻され、メンテナーと協力して行われます。Akrites参加者が提供するエンジニアリングリソースおよびその他の機能がこの取り組みに貢献します。さらに、クリティカルなパッケージにメンテナーがいない場合、Akritesが最後の手段のメンテナーとして立ち、修正がタイムリーに全員に届くようにします。私たちはまた、政府の取り組みと連携し、公的および民間の防御者が連携して行動し、バラバラに行動しないようにします。
Akritesの参加者は、エンジニアリングリソースを提供し、修正の構築と出荷に取り組み、またはそうするエンジニアに資金を提供します。一部の企業はすでに多大な貢献をしています。現実として、私たちは集合的に、より多くの貢献をする必要があります。本日、署名者は、私たちが共有するソフトウェアを強化するために、実際の資源 — エンジニアリングの才能、セキュリティの専門知識、資金 — を投入することを約束します。私たちは何十年にもわたるメンテナーの素晴らしい仕事から恩恵を受けてきました。オープンソースに対する私たちの責任とコミットメントの一環として、パートナーとしてこの瞬間に共に立ち向かい、私たち全員をより安全にします。新しいオープンソースのセキュリティリスクの現実に先行するための窓は今開いていますが、永遠に開いているわけではありません。共に、私たちは新しいリスクに立ち向かいながら、今後何年にもわたって世界の技術システムを保護するオープンソースへのサポートとコミットメントの遺産を残すことができます。共に共有財産をパッチしましょう。
— 署名者一同、2026年6月25日
Amazon Web Services「フロンティアAIモデルは、防御者にオープンソースソフトウェアの脆弱性を以前には不可能だった速度と規模で発見・修正する能力を与えました。これは防御者にとって途方もない機会であり、Akritesは私たちがそれを共に掴むことを確実にします。メンテナーは、大量のレポートではなく、調整されたパートナーシップを受けるべきです。AWSは、お客様が依存するプロジェクトを保護し、この共有インフラをコミュニティと共に構築することにコミットしています。」 — マット・ウィルソン、バイスプレジデント兼特別エンジニア、Amazon Web Services
Anthropic「オープンソースプロジェクトは集合的にインターネットの大部分を支えており、既存の協調的な開示モデルは、AIが脆弱性を発見できる速度に追い越されました。これに先行するには、業界が発見事項を調整し、開示されて悪用される前に上流で修正を得る必要があります。Akritesのような取り組みは、この瞬間に必要な規模と速度でこのレベルの調整を推進します。」 — ジェイソン・クリントン、副最高情報セキュリティ責任者、Anthropic
Chainguard「ソフトウェアサプライチェーンは、それが引き出す上流と同じくらい強く、その層がいかに薄いかを見ています。AIがより多くの脆弱性を発見するにつれて、業界はそれらをパッチしようと急ぐでしょう。調整がなければ、それらの修正は異なるパッチやフォークに分裂し、すでに圧倒されている、連絡が取れない、あるいは何年もプロジェクトに触れていないメンテナーを混乱させます。Akritesは、メンテナーが依然として制御を維持しながら、脆弱性が悪用される前に上流で修正するための一つの調整された方法を業界に提供します。これで、常に誰かがそれらを受け止める側であることを確実にすることが仕事になります。」 — ダン・ロレンツ、CEO兼共同創設者、Chainguard
Cisco「深刻なオープンソースの脆弱性を発見するには、かつて専門家が数週間を要しました。今では、マシンが数分で行います。メンテナーがその競争に負ければ、他のすべての人も負けます。単一の企業、単一のメンテナー、単一の政府だけでは、そのギャップを埋めることはできません。だからこそCiscoは、そのネットワークインフラ、セキュリティの専門知識、そして何十年にもわたるオープンソースへの貢献をAkritesに持ち寄ります — なぜなら防御者は負けるわけにはいかないし、メンテナーは一人でこれを実行するわけにはいかないからです。」 — ヴィジョイ・パンデイ、SVP兼GM、Outshift by Cisco
Citi「AIモデルの進歩は、脆弱性の発見と悪用に必要な労力を大幅に削減しました。Linux FoundationおよびProjeと提携して…」