2人のベンチャー投資家が、人気の高いオープンソースセキュリティプロジェクトを追跡するインデックスを立ち上げた。
Rain CapitalのChenxi Wang氏とAtlantic BridgeのAndrew Smyth氏はOpen Source Security Indexを先月発表した。このウェブサイトはGitHubのアプリケーション・プログラミング・インターフェース(API)を活用し、「誰もがオープンソースのセキュリティプロジェクトを見つけやすくする」ことを目指している。
誰でもこのサイトにアクセスして、「最も人気があり、最も急速に成長しているオープンソースセキュリティ(OSS)プロジェクト」を見つけられる。
OSSプロジェクトは情報セキュリティの世界で不可欠だが、優れた最新の一覧を見つけるのは必ずしも容易ではない。そのため、このようなインデックスは、セキュリティチームが日々の業務で利用できるOSSプロジェクトの幅を把握するための貴重なリソースとなる。また、この一覧は現在のセキュリティ情勢を概観するうえでも役立つ。
関連記事:最高のオープンソース脆弱性スキャナー
プロジェクトのランキング
このランキングで特に興味深い点の1つは、方法論が透明であることだ。作成者は6つの指標に基づいて項目を順位付けし、GitHubプロジェクトのトップ100を選出している。
- プロジェクトがスターを付けられた回数
- プロジェクトへのコントリビューター数
- 過去12か月間にプロジェクトで行われたコミット数
- ウォッチャー数
- 過去1か月間のウォッチャー数の変化
- フォーク数
GitHub APIは非常に使いやすく、多くの有用なデータを含んでいるため、このインデックスではさまざまな基準を考慮し、一定の重み付けを行える。例えば、ウォッチャー数がスコアに占める割合はわずか5%であるのに対し、過去12か月間にプロジェクトで行われたコミット数は25%を占める。
このインデックスは、活発に保守されているプロジェクトの普及に役立つはずだ。また、スター数の重みが最も大きく、スコアの30%を占める点にも注目したい。例えば、この記事の執筆時点では、Sigmaのスター数が5,805個にとどまるのに対し、Osqueryは19,678個を獲得しているにもかかわらず、OsqueryはSigmaの後塵を拝している。
Wang氏によると、このランキングではコントリビューター数からボットと匿名アカウントを除外している。
GitHub APIにラベル(タグやトピック)がないプロジェクトについては、手動で追加も行っている。対象範囲は「直接的なセキュリティツール」に限定されているため、ランキングにTerraformやElasticなどのプロジェクトが含まれていない。
トップ25が示す現在のトレンド
Wang氏は寄稿し、Dark Readingのコラムで、リストに掲載されたOSSプロジェクトのトップ25から、3つの大きなトレンドが浮かび上がると記している。
- Metasploit、OSS Fuzz、Atomic Red Team、Zapなどの攻撃・レッドチーム向けオープンソースツールは、依然として人気が高い。
- Cilium、Trivy、Calico、Sysdigなどに見られるように、クラウドコンピューティングは現在、セキュリティ運用で主流になっている。
- NucleiやSigmaのような自動化およびas-codeのワークフローユーティリティが台頭し始めている。
オープンソースソフトウェアには不便な点もあるが、セキュリティチームは独自ソフトウェアを開発・導入する代わりに、こうした人気プロジェクトを戦略に活用できる。
Wang氏によると、これは現在の高度なセキュリティチームの運用方法であり、「セキュリティポリシーと運用をコードのように管理」している。
関連記事:Metasploit Framework入門:ペネトレーションテストのチュートリアル
トップ5の言語
この記事の執筆時点で、最も人気の高いセキュリティプロジェクトは、Python(55%)、JavaScript(31.6%)、Go(25.3%)で書かれている。
CとRubyはそれぞれ17.7%と12.7%で、4位と5位に入っている。
これは驚くことではない。これらのプログラミング言語は非常に人気が高いからだ。ほとんどのPoC(概念実証)やデモも、同じ言語で書かれている。
ランキングは時間とともに変化する
運営者は一覧を最新の状態に保つため、データを毎月更新する計画だ。これは重要な点である。セキュリティ情勢が急速に変化するなか、既存の一覧の多くは古くなってしまう可能性がある。
もちろん、Metasploitのような主要フレームワークが近いうちに保守されなくなったり、放棄されたりすることはないと考えてよい。しかし、新たなセキュリティツールが登場し、人気を集める可能性はある。
次に読む:最高のオープンソースセキュリティツール





