ソフトウェアサプライチェーンセキュリティ、オープンソース統制、AI セキュリティに関する考察・解説・実践。
業界レポートは、大多数のコードベースに何年も更新されていないオープンソースコンポーネントが含まれると繰り返し報告している。放棄されたコンポーネントにはパッチも脆弱性対応もない——最も見過ごされやすいサプライチェーンリスクの識別・格付け・対処法を解説する。
ライセンスリスクの難所は個々のライセンスではなく「組み合わせ」にある。専有コードへの GPL 混入、Apache-2.0 と GPLv2 の衝突、宣言と実体の不一致——最頻出の 5 つの衝突パターンと 4 段階の対処プレイブックを、すべて自動化可能な形で解説する。
中国人民銀行など五当局の共同意見は、オープンソースガバナンスを金融機関のコンプライアンス義務に引き上げた。規制文書の 4 つのキーワードを読み解き、台帳・アドミッション・監視・インシデント対応の実装フレームワークを示す。
2,000 種を超えるオープンソースライセンスのうち、企業が本当に警戒すべきはどれか。「伝染性」でリスクを 4 層に分け、寛容型・弱いコピーレフト・強いコピーレフト・商用制限条項の境界と、3 ステップで実装するガバナンス手法を解説する。
サプライチェーン・ポイズニングは npm パッケージから MCP サーバーと Agent Skill へ拡大している。xz、Shai-Hulud、postmark-mcp の実例を振り返り、マルウェア検知だけでは不十分な理由を解説する。
複数の研究が、AI 生成コードの約 4 割に悪用可能な欠陥が含まれると report する一方、AI アシスタントを使う開発者の自信はむしろ高まる。実証データ、4 つのメカニズム、そして「生産の瞬間」への検知前倒しを解説する。
CRA は既に発効済み。2026 年 9 月に脆弱性報告義務が始まり、2027 年 12 月に全面適用。制裁金は最大 1,500 万ユーロまたは全世界売上高の 2.5%。6 項目の対応チェックリストを示す。
SCA ツールの差は機能一覧ではなく検出原理にある。マニフェストレベルは宣言を信じ、スニペットレベルは事実を検証する。5 つの盲点シナリオと実践的な評価チェックリストを解説する。
SPDX か CycloneDX か SWID か。米国 EO 14028、FDA、EU CRA、中国金融業界の要求と、生成から運用までの 4 ステップ導入パスを一気に解説する。
コードが AI によって大量生産され、依存関係が Agent によって自動的に取り込まれる時代、従来の「スキャンして棚卸し」のパラダイムは破綻し始める。セキュリティは事後から生産の瞬間へと移らねばならない。
多くのチームは SBOM を「提出する書類」として扱う。だが価値ある SBOM は意思決定を駆動する——どの脆弱性が悪用可能か、どの依存を最初に直すべきか、どのライセンスがリスクを抱えるか。