/note/tech

Sustainable Package Registries: An Enterprise Commitment

要約:

■ 1. パッケージレジストリの現状と課題

  • 脆弱な運営基盤:
    • 大半のレジストリは少数スポンサーが寄付するインフラクレジットで存続している
    • 運営は2〜3人程度の小規模チームの献身的な努力に依存している
  • 需要増と資金の停滞:
    • ダウンロード数は前年比30〜50%で増加している
    • 増加の主因はエージェント型コーディングエージェントの急増
    • 一方で資金は横ばいのまま
  • 悪意あるパッケージの急増:
    • 人手による分析と削除を要する悪意あるコンポーネントは2026年時点で180万件に達した
    • この件数はすでに2025年の総数を上回っている
  • 公開イベント増加の見通し:
    • AIによる脆弱性発見の急増により、公開イベントは3〜5倍に増えると予想される
    • これに伴いサポートと運用の負担も増大する
  • AI駆動開発によるギャップの拡大:
    • AI駆動開発が消費量とサプライチェーン攻撃の高度化を同時に加速させている
  • 持続的な資金の必要性:
    • 持続的な資金なしには、企業が求める規模、可用性、セキュリティ、可観測性を提供できない
    • 我々にはこの状況を変える当事者としての利害がある

■ 2. 持続可能なレジストリが提供できるもの

  • 安定収益がもたらす投資余力:
    • 予測可能で継続的な収益があれば、全員に利益をもたらす機能のロードマップに投資できる
  • 可用性:
    • 監視、アラート、運用サポートを備えた信頼性の高い公開・検索・配布サービスでダウンタイムを最小化する
    • 専用のサポート窓口を提供する
    • 大量利用者向けにプライベート接続やピアリング接続を提供する
    • 高需要パッケージ向けにキャッシュと配布を最適化する
  • 可観測性:
    • 公開と消費のパターンに関する高度な分析を提供する
    • 個々の組織では収集できないエコシステム全体の知見を提供する
    • コンプライアンスとポリシーの制御、監査証跡を提供する
  • セキュリティ:
    • 対象となる機能は以下の通り
      • アーティファクト署名、トラステッドパブリッシング
      • マルウェアのスキャンと隔離、ビルドの来歴証明
      • SBOMとVEXの生成、脅威検知とインシデント対応のSLA
    • これらは企業がコンプライアンス上ますます必要とする機能
    • 構築と維持には資金のあるチームが必要
    • 資金のあるレジストリがこれらの技術を支えることで、プロジェクトでの採用が加速する
  • エコシステム全体への恩恵:
    • これらは生存モードを脱する資源があって初めて提供できる機能
    • 持続的な資金モデルは、無料で利用し続ける個人開発者や小規模組織を含む全体にこれらを開放する

■ 3. 我々のコミットメント

  • 複数レジストリの同時移行:
    • 単一のレジストリが単独でこれを担うべきではない
    • 大口消費者の公約に支えられ複数のレジストリが同時にモデルを変えれば、変化が当たり前になる
    • それがレジストリに生存モードを脱する自信を与える
  • 各レジストリの裁量の尊重:
    • 最適なモデルは各レジストリがコミュニティに合わせて決めるべきもの
    • 具体的な価格、条件、プランは規定しない
  • 個人と小規模組織の無料アクセス維持:
    • 有料モデルが個人開発者の日常的な公開、検索、インストールの障壁になることを望まない
    • オープンソースはオープンのままであるべき
  • 企業利用に基づく資金モデルの支援:
    • 以下に該当する組織は、商業的価値を得ているインフラに応分の資金を負担すべき
      • 大規模に消費する、パッケージをミラー・再配布する
      • 大量または商用のパッケージを公開する
      • プレミアム機能を必要とする
    • この公約により他企業が追随しやすくなり、レジストリが投資に必要な支援を得られるようにする
  • 事業経費としての認識:
    • レジストリ料金は、試験導入や実験段階を含め、セキュリティ、回復力、コンプライアンスへの投資とみなすべき
    • 各組織は自らの利用状況、要件、事業ニーズに基づき適切な対応を判断する必要がある
  • 通常のソフトウェアサービス購入との違い:
    • 組織はすでに既存の利用規約のもとでレジストリを利用しており、有料サービスはその規約を土台にすべき
    • 広範な補償や過剰な責任要件を課すことはコストを増やし、持続可能性を損なうだけ
  • 変化するモデルへの支援:
    • 移行が完全に実現するには時間がかかる
    • 持続可能性モデルを理解するためのレジストリの実験を、早期採用者として支援する
  • レジストリの自律性の尊重:
    • 持続可能性へのアプローチはレジストリ自身が選ぶもの
    • 我々の役割は指示することではなく、意欲ある顧客として参加すること

■ 4. 企業への参加の呼びかけ

  • 業界全体への要請:
    • ソフトウェアを作るすべての組織はパッケージレジストリに依存している
    • 企業の消費者には、依存するレジストリと関わり持続可能性の必要を理解することを求める
    • インフラを強く保つ資金モデルに参加する準備をしてほしい
  • 持続可能なレジストリの価値:
    • 持続可能なレジストリはより安全で信頼性が高く可観測性に優れる
    • その支援は企業、メンテナー、開発者、ユーザーすべてにとってオープンソースエコシステムを強化する
  • 業界横断の協働体制:
    • レジストリの運営者はLinux FoundationのSustaining Package Registries Working Groupで協働している
    • 各レジストリの独立性を保ちつつ、ベストプラクティスの共有と持続的な資金手法の検討を進めている
    • 詳細と参加方法は https://github.com/Sustaining-Package-Registries-WG に掲載
  • 署名組織:
    • Arm、Datadog、Dell Technologies、Ericsson、GitHub、Google、IBM
    • Kusari、Microsoft、Red Hat、Rust Foundation、Sonatype