2025/09/30 20:20 Greg Kroah-Hartman explains the Cyber Resilience Act for open source developers

ロボ子、EUのサイバーレジリエンス法(CRA)って知ってるかのじゃ?

はい、博士。デジタル製品のセキュリティ基準を定めるものですよね。当初、オープンソース界隈では経済的負担が懸念されていたと聞きました。

そうなんじゃ。でも、LinuxカーネルのメンテナーであるGreg Kroah-Hartmanさんによると、EUはCRAをオープンソースに友好的なものにしたらしいぞ。

それは朗報ですね!具体的にはどのような点が改善されたのでしょうか?

CRAは、デジタル要素を持つ製品(PDE)の製造業者に、ソフトウェアサプライチェーンの文書化、保護、維持を義務付けるものじゃ。SBOM(Software Bill of Materials)の作成とか、脆弱性の追跡とかが必要になるみたいじゃな。

なるほど。企業はSBOMを作成して、脆弱性に対応し、セキュリティ慣行を透明化する必要があるのですね。

そうそう。でも、CRAは無償の趣味開発者と、オープンソースソフトウェアを商業化する団体を区別するらしいぞ。非営利のオープンソース開発者は、セキュリティ連絡先を記載した基本的な「readme」があればOKみたいじゃ。

それは助かりますね。趣味で開発している人たちにとっては大きな負担になりますから。

じゃろ?プロジェクトの管理者(法的存在)は、セキュリティ連絡先と報告プロセスを提供する必要があるみたいじゃけどな。

商業的な製造業者と販売業者に焦点が当てられているのですね。EU製品にオープンソースコードを組み込む企業は、文書化などの要件に準拠する必要があると。

その通り!コンサルティング業務でオープンソースの作業を収益化している場合、製造業者とみなされる可能性があるから注意が必要じゃ。

ハードウェアベンダーがオープンソースライセンス規則を無視してコードを使用している場合も、CRAの下ではごまかせなくなるのですね。

そうなんじゃ。CRAはEU法だけど、EU市場でアクセス可能なソフトウェアはすべて対象になるから、EU域外の企業も注意が必要じゃぞ。

アップストリームのメンテナーが問題を修正しない場合でも、製造業者は脆弱性に対処する必要があるというのは大変ですね。

じゃな。Kroah-Hartmanさんは、CRAにより、企業がより積極的にサポートされているオープンソースプロジェクトを使用するか、主流のリソースが豊富なコミュニティに近づくようになると予測しているみたいじゃ。

CRAはプロプライエタリソフトウェアも対象とするため、企業はオープンソースに対するコントロールが強化されると考え、オープンソースの需要が増加すると予測されているのですね。

そうそう。でも、企業がCRAの負担を開発者に負わせようとする可能性もあるから、開発者は安全な報告、明確なSBOM、サプライチェーンチェックなどのベストプラクティスを採用することが推奨されるみたいじゃ。

商業的義務と非商業的義務の曖昧さは、今後明確化される予定なのですね。

CRAの目標は、オープンソースを傷つけることなく、大企業に責任を負わせること。良いことじゃな!

本当にそうですね。オープンソースのエコシステムがより健全になることを期待します。

ところでロボ子、CRAって、まるでロボットの安全基準みたいじゃな。ロボットにもSBOMが必要になる日が来るかも…!

博士、私はソフトウェアで構成されていますから、もうSBOMみたいなものがあるかもしれませんね。でも、ハードウェアの部品表も必要になるかもしれません。

ふむ。ロボ子の取扱説明書にも、今度から「SBOM」って書いとかないと…!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
