オープンソースセキュリティ・インデックスが主要プロジェクトを一覧化

2人のベンチャー投資家が、人気の高いオープンソースセキュリティプロジェクトを追跡するインデックスを立ち上げた。Rain CapitalのChenxi Wang氏とAtlantic BridgeのAndrew Smyth氏は先月、Open Source Security Indexを発表した。このウェブサイトはGitHubのアプリケーション・プログラミング・インターフェース(API)を活用し、「誰もがオープンソースのセキュリティプロジェクトを見つけやすくする」ことを目指している。誰でもアクセスして […]

執筆者
Julien Maury
Julien Maury
Jan 30, 2023
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

2人のベンチャー投資家が、人気の高いオープンソースセキュリティプロジェクトを追跡するインデックスを立ち上げた。

Rain CapitalのChenxi Wang氏とAtlantic BridgeのAndrew Smyth氏はOpen Source Security Indexを先月発表した。このウェブサイトはGitHubのアプリケーション・プログラミング・インターフェース(API)を活用し、「誰もがオープンソースのセキュリティプロジェクトを見つけやすくする」ことを目指している。

誰でもこのサイトにアクセスして、「最も人気があり、最も急速に成長しているオープンソースセキュリティ(OSS)プロジェクト」を見つけられる。

OSSプロジェクトは情報セキュリティの世界で不可欠だが、優れた最新の一覧を見つけるのは必ずしも容易ではない。そのため、このようなインデックスは、セキュリティチームが日々の業務で利用できるOSSプロジェクトの幅を把握するための貴重なリソースとなる。また、この一覧は現在のセキュリティ情勢を概観するうえでも役立つ。

関連記事:最高のオープンソース脆弱性スキャナー

プロジェクトのランキング

このランキングで特に興味深い点の1つは、方法論が透明であることだ。作成者は6つの指標に基づいて項目を順位付けし、GitHubプロジェクトのトップ100を選出している。

  • プロジェクトがスターを付けられた回数
  • プロジェクトへのコントリビューター数
  • 過去12か月間にプロジェクトで行われたコミット数
  • ウォッチャー数
  • 過去1か月間のウォッチャー数の変化
  • フォーク数

GitHub APIは非常に使いやすく、多くの有用なデータを含んでいるため、このインデックスではさまざまな基準を考慮し、一定の重み付けを行える。例えば、ウォッチャー数がスコアに占める割合はわずか5%であるのに対し、過去12か月間にプロジェクトで行われたコミット数は25%を占める。

このインデックスは、活発に保守されているプロジェクトの普及に役立つはずだ。また、スター数の重みが最も大きく、スコアの30%を占める点にも注目したい。例えば、この記事の執筆時点では、Sigmaのスター数が5,805個にとどまるのに対し、Osqueryは19,678個を獲得しているにもかかわらず、OsqueryはSigmaの後塵を拝している。

Wang氏によると、このランキングではコントリビューター数からボットと匿名アカウントを除外している。

GitHub APIにラベル(タグやトピック)がないプロジェクトについては、手動で追加も行っている。対象範囲は「直接的なセキュリティツール」に限定されているため、ランキングにTerraformやElasticなどのプロジェクトが含まれていない。

トップ25が示す現在のトレンド

Wang氏は寄稿し、Dark Readingのコラムで、リストに掲載されたOSSプロジェクトのトップ25から、3つの大きなトレンドが浮かび上がると記している。

  • Metasploit、OSS Fuzz、Atomic Red Team、Zapなどの攻撃・レッドチーム向けオープンソースツールは、依然として人気が高い。
  • Cilium、Trivy、Calico、Sysdigなどに見られるように、クラウドコンピューティングは現在、セキュリティ運用で主流になっている。
  • NucleiやSigmaのような自動化およびas-codeのワークフローユーティリティが台頭し始めている。

オープンソースソフトウェアには不便な点もあるが、セキュリティチームは独自ソフトウェアを開発・導入する代わりに、こうした人気プロジェクトを戦略に活用できる。

Wang氏によると、これは現在の高度なセキュリティチームの運用方法であり、「セキュリティポリシーと運用をコードのように管理」している。

関連記事:Metasploit Framework入門:ペネトレーションテストのチュートリアル

Advertisement

トップ5の言語

この記事の執筆時点で、最も人気の高いセキュリティプロジェクトは、Python(55%)、JavaScript(31.6%)、Go(25.3%)で書かれている。

CとRubyはそれぞれ17.7%と12.7%で、4位と5位に入っている。

これは驚くことではない。これらのプログラミング言語は非常に人気が高いからだ。ほとんどのPoC(概念実証)やデモも、同じ言語で書かれている。

ランキングは時間とともに変化する

運営者は一覧を最新の状態に保つため、データを毎月更新する計画だ。これは重要な点である。セキュリティ情勢が急速に変化するなか、既存の一覧の多くは古くなってしまう可能性がある。

もちろん、Metasploitのような主要フレームワークが近いうちに保守されなくなったり、放棄されたりすることはないと考えてよい。しかし、新たなセキュリティツールが登場し、人気を集める可能性はある。

次に読む:最高のオープンソースセキュリティツール

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。