チップメーカーが納めるのはシリコンだけではありません。SDK、ドライバ、BSP、ツールチェーンも納めます。OS ベンダーが納めるのは数万のパッケージの集合です。顧客が成分の証跡を求め始めたとき、答えるべきは「自社が何を使っているか」だけでなく「自社が納めるものの中に何があるか」です。
チップ SDK と OS ディストリビューションは供給網の上流に位置します。下流顧客の SBOM の完全性は、こちらが何を提供できるかに直結し、上流の不透明さは下流へ進むほど拡大します。
一つの Linux ディストリビューションは数万のパッケージを含み、完全なチップツールチェーンも多数の第三者部品とビルド成果物を伴います。この規模で人手の棚卸しは成り立ちません。
BSP とドライバはカーネルモジュールに関わることが多く、GPL と専有 IP の境界の判断は事業モデルを直接左右し、ファイルおよび断片の粒度での証跡を必要とします。
自動車、通信、端末の各顧客からの SBOM 提出要求は厳しさを増し、同時に EU CRA などの法規が義務を供給網の上流へ伝えます。二つの圧力は同じ能力を指しています。
自動車、通信、端末の顧客が調達契約に SBOM 提出条項を含める比率は上がり続けており、部品一覧は技術資料から商談の前提条件へ変わりつつあります。
デジタル要素を持つ製品の構成要素として、チップソフトウェアと基盤ソフトウェアも成分の透明性と脆弱性対応の義務を受け継ぎ、主要な義務は 2027 年にかけて段階的に適用されます。
カーネルモジュール、ツールチェーン、ランタイムライブラリのライセンス義務は精密な判断を要します。とりわけ GPL 系と専有コードのリンク境界は IP 保護に直結します。
OS と基盤ソフトウェアは国産化の文脈で監査可能な成分と出所の証跡を求められ、供給網の自律性が実質的な参入条件となります。
CleanSource SCA はスニペット単位の指紋照合でコードの出所を識別し、改変・切り出し・組み込みを経た OSS コードであっても具体的なファイルと行範囲まで特定して、IP 境界の判断に証跡を与えます。
CleanSource SCA を見る →CleanBinary はビルド成果物、静的ライブラリ、ファームウェアイメージの成分を識別し、納品物とソースの一覧が一致することを検証して、「一覧に書いたもの」と「実際に出したもの」の乖離を防ぎます。
CleanBinary を見る →数万パッケージ規模のディストリビューションとツールチェーンに対し、成分分析をビルドシステムへ接続して全量の自動棚卸しと増分更新を実現し、持続不可能な人手の方式を置き換えます。
CI ゲートの実践 →SPDX / CycloneDX で構造化された SBOM を出力し、ライセンス義務の説明と脆弱性の状態を添えて、納品物の一部として下流顧客へ直接提供します。
SBOM フィールドガイド →チップとともに納品する SDK、ドライバ、ツールチェーンについて成分台帳を整備しました。スニペット単位の識別により改変や切り出しを経た OSS コードの位置を特定し、GPL と専有 IP のリンク境界を明確にして、下流顧客へ検証可能なライセンス説明を提供しています。
数万パッケージ規模のディストリビューションに対し、成分分析をビルドシステムへ接続して全量の自動棚卸しを実現し、構造化された SBOM を納品物の一部として産出することで、下流顧客との契約における成分提出条項を直接満たしています。
半導体・基盤ソフトウェアのお客様(一部)






自社の SDK とディストリビューションでどう機能するか、実際にご覧ください。
商务合作
微信公众号