悪意のあるパッケージ検出機能(Malicious Package)について

オープンソースソフトウェア(OSS)の活用が広がる一方で、悪意のあるコードを含んだOSSパッケージが公開されるケースも増加しています。こうしたパッケージを誤って利用すると、認証情報の漏洩やユーザー環境への侵害など、重大なセキュリティインシデントにつながる可能性があります。
一方、SCA(ソフトウェア構成分析)では、OSSの既知の脆弱性(CVE)や依存関係の把握には有効ですが、意図的に悪意を持って作成されたパッケージは、脆弱性情報として登録されないケースが多く、検出が困難です。
Checkmarx Oneの「Malicious Package」機能は、OSSを安心して使用するために、パッケージの「信頼性」に着目し、悪意のあるパッケージを利用前に検出・排除します。
悪意のあるパッケージをインストール前に検出
OSSに潜むリスクを事前に排除
OSSは開発スピードを向上させる便利なソフトウェアパッケージですが、誰でも公開・更新できる特性があるため、悪意のあるコードが混入するリスクを常に抱えています。
そのパッケージが、「いつ」、「誰が」、「どのような変更を行ったのか」を継続的に確認することは容易ではありません。
本機能では、42万件以上の情報を有するCheckmarx独自の悪意のあるパッケージデータベースを活用し、OSSの安全性を自動でチェックします。
継続的なスキャンと豊富な脅威情報により、開発者による個別調査の負担を軽減しながら、OSS利用に伴うリスクを低減します。

パッケージの信頼性評価
そのOSS、安心して使用できますか?
OSSは急速に普及し、開発に欠かせない存在となっていますが、機能や利便性だけで選定してしまうと、見えないリスクを抱える可能性があります。
Checkmarx OneのMalicious Package機能では、独自のデータベースを活用し、OSSの「信頼性」を多角的に評価します。
作者の信頼性
過去に悪意のあるコードの埋め込みや不審な活動履歴がないかを評価します。
パッケージの信頼性
Checkmarx社独自のスコアリングに基づき、パッケージの健全性を評価します。
ふるまいの整合性
実行時に不審な動作や外部通信などの異常な挙動がないかを分析します。
評価結果は詳細なスコアとして確認できるため、リスクの可視化が可能です。


バージョンごとのリスクを可視化
「最新=安全」とは限りません
OSSはアップデートにより改善される一方で、新たな悪意のあるコードが混入するリスクも存在します。
過去に問題が解消されたパッケージであっても、再びリスクが混入する可能性があります。
Checkmarx OneのMalicious Package機能では、パッケージ単位だけでなく、バージョンごとの安全性をわかりやすく可視化します。
これにより、以下を実現し、より安全なOSS利用を支援します。
- 安全なバージョンの選定
- リスクのあるバージョンの回避
- OSSの継続的なリスク管理
