現代のコネクテッドカーのコード規模は一億行を優に超え、その大半は OSS とサプライヤーからの納品物に由来します。自らが書いたわけではないコードについて法規が責任を求めるとき、成分の透明性と追跡可能性は付加価値ではなく、市場参入の条件になります。
コックピットと自動運転により一台あたりのコード規模は百万行規模から億行規模へと跳ね上がり、OSS の比率も上がり続けています。人手による棚卸しはすでに現実的ではありません。
OEM → Tier-1 → Tier-N と受け渡される過程で、上流はバイナリのファームウェアやイメージのみを納品することが多く、ソースコードがないため成分は完成車メーカーから完全に不透明です。
ISO/SAE 21434 はライフサイクル全体でのサイバーセキュリティ管理を求め、UN R155/R156 は CSMS とソフトウェア更新管理を型式認証に組み込み、EU CRA はさらに SBOM と脆弱性対応の義務を課します。
車両の使用期間は十年以上に及びます。納品時に問題のなかった部品が五年後には既知の脆弱性を数十件抱えていることもあり、継続的な成分台帳と影響範囲の追跡能力が欠かせません。
コンセプトから開発、生産、運用、廃止までの全段階でサイバーセキュリティリスクの特定と管理を要求します。ソフトウェア部品表はリスク特定と脆弱性管理の前提となります。
R155 はサイバーセキュリティ管理システム(CSMS)の構築と型式認証への組み込みを、R156 はソフトウェア更新管理システム(SUMS)を要求します。いずれも車載ソフトウェアの構成を正確に把握していることが前提です。
EU 市場に投入されるデジタル要素を持つ製品に対し、成分の透明性と脆弱性対応の義務を課します。主要な義務は 2027 年にかけて段階的に適用され、供給網の上流にも同様の圧力がかかります。
各国の標準と型式認証の要件は細分化が進み、コードのセキュリティ監査と OSS コンプライアンスは出荷前の必須確認項目になりつつあります。
CleanSource SCA はスニペット単位の指紋照合で OSS 成分を識別し、SPDX / CycloneDX 準拠の SBOM を生成、複数の脆弱性情報源と照合し、ライセンスリスクを管理します。
CleanSource SCA を見る →CleanBinary は Tier サプライヤーが納品するファームウェア、イメージ、静的リンクライブラリにバイナリ成分分析を行い、ソースがない条件下で部品とバージョンを復元し、供給網で最も不透明な環を埋めます。
CleanBinary を見る →CleanCode Security Agent は AI 支援開発の場面で、コードが書かれたその瞬間に判断を行います。AI が生成したコードが再現した OSS 断片とライセンスリスクも対象です。
CleanCode を見る →スキャンと導入ゲートを CI/CD に組み込み、版ごとに更新される「生きた SBOM」を形成し、完成車メーカーの監査や法規申請に使えるコンプライアンス台帳を出力します。
CI ゲートの実践 →ソースコードが提供されない条件下で、CleanBinary によりファームウェア納品物のバイナリ成分検証を実施。第三者部品と OSS ライセンスの一覧を復元し、完成車メーカーの SBOM 提出とコンプライアンス監査の要求を満たしました。
CleanSource SCA によりソースコードから納品物までの部品台帳を構築。OSS コンプライアンス審査を開発パイプラインへ組み込み、ISO 21434 が求める脆弱性対応と変更の追跡可能性を実現しました。
自動車産業のお客様とパートナー(一部)







自社の車載コードと納品物でどう機能するか、実際にご覧ください。
商务合作
微信公众号