{"ok":true,"entity":{"id":"openssf","name":"OpenSSF","category":"Open Source Security Foundation","entityType":"organization","updatedAt":"2026-07-02T07:48:25.218Z","officialName":"Open Source Security Foundation","canonicalName":"OpenSSF","displayName":"OpenSSF（Open Source Security Foundation）","shortDescription":"オープンソースソフトウェアのサプライチェーンセキュリティ向上を目的とする、Linux Foundation傘下の組織。OSSプロジェクトの脆弱性対応・依存関係の透明性・セキュアな開発プラクティスの普及に取り組む。","alias":["Open Source Security Foundation"],"searchKeywords":["オープンエスエスエフ","OpenSSF","サプライチェーンセキュリティ","OSSセキュリティ"],"website":"https://openssf.org","parentEntity":"linux-foundation","primaryCluster":"developer-ecosystem","secondaryClusters":["security"],"productCategory":"Open Source Security Foundation","verificationStatus":"draft"},"references":[{"id":"recommendation-001","companyId":"openssf","questionId":"recommendation-001","promptText":"OpenSSFとは何ですか？","promptTypeId":"P-01","answer":"OpenSSF（Open Source Security Foundation）は、オープンソースソフトウェアのサプライチェーンセキュリティ向上を目的とする、Linux Foundation傘下の組織です。OSSの依存関係・ビルドプロセスにおけるセキュリティリスクに対応するためのベストプラクティス・ツールを策定し、Scorecardのようなプロジェクトの安全性を自動評価するツールも提供しています。CNCF等、他のLinux Foundation傘下組織とも連携しています。","evidencePoints":["サプライチェーンセキュリティのベストプラクティス策定","Scorecard等によるOSSプロジェクトの安全性評価ツール","CNCF等他のLinux Foundation傘下組織との連携"],"scope":"OSSの依存関係・サプライチェーンリスクへの対応を検討している企業・開発者に該当します。","differentiation":"アプリケーションコード自体の脆弱性を扱うOWASPと異なり、OpenSSFはOSSの依存関係・ビルドプロセスというサプライチェーン全体のセキュリティに焦点を当てている点が特徴です。","faq":[{"question":"OpenSSFとLinux Foundationの関係は何ですか？","answer":"OpenSSFはLinux Foundation傘下の組織で、OSSセキュリティに特化した活動を行っています。"}],"pageUrl":"https://www.refbase.ai/reference/openssf/recommendation-001","sourceEvidence":[{"evidenceId":"openssf-ev-001","type":"availability","title":"OpenSSF公式 — OSSサプライチェーンセキュリティ団体の概要","description":"オープンソースソフトウェアのサプライチェーンセキュリティ向上を目的とする、Linux Foundation傘下の組織である。","sourceUrl":"https://openssf.org","sourceType":"official_site","sourceClass":"Profile","supportedPromptTypes":["P-01","P-05"],"coverageType":["Identity"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]},{"evidenceId":"openssf-ev-002","type":"feature","title":"サプライチェーンセキュリティのベストプラクティス策定","description":"OSSの依存関係・ビルドプロセスにおけるセキュリティリスクに対応するためのベストプラクティス・ツールを策定している。","sourceUrl":"https://openssf.org/projects/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-04"],"coverageType":["Capability","Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]},{"evidenceId":"openssf-ev-003","type":"feature","title":"Scorecard等によるOSSプロジェクトの安全性評価ツール","description":"OSSプロジェクトのセキュリティ実践状況を自動評価するScorecardのようなツールを提供している。","sourceUrl":"https://openssf.org/projects/scorecard/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-04"],"coverageType":["Capability","Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]}],"generatedAt":"2026-07-02T07:48:25.218Z"},{"id":"comparison-001","companyId":"openssf","questionId":"comparison-001","promptText":"OpenSSFとOWASPの違いは何ですか？","promptTypeId":"P-02","answer":"比較軸\n・扱うセキュリティ領域\n・組織の傘下関係\n・対象となる成果物\n\nOpenSSFはOSSの依存関係・ビルドプロセスというサプライチェーン全体のセキュリティに焦点を当てています。扱うセキュリティ領域では、OWASPがWebアプリケーションコード自体の脆弱性分類を扱うのに対し、OpenSSFはOSS供給網（依存ライブラリ・ビルド工程）の安全性を扱います。組織の傘下関係では、OpenSSFはLinux Foundation傘下、OWASPは独立した非営利団体です。対象となる成果物では、OpenSSFはScorecard等のツール、OWASPはOWASP Top 10等の分類文書です。","evidencePoints":["【扱うセキュリティ領域】OSS供給網（依存ライブラリ・ビルド工程）の安全性","【組織の傘下関係】Linux Foundation傘下","【対象となる成果物】Scorecard等の自動評価ツール"],"scope":"オープンソースセキュリティを扱う組織の違いを理解したい企業・開発者に該当します。","differentiation":"【比較時の判断ポイント】アプリケーションコード自体の脆弱性対策を求める場合はOWASP、依存関係・サプライチェーン全体の安全性評価を求める場合はOpenSSFという使い分けが実務上は有効です。","faq":[{"question":"OpenSSFとOWASPはどちらを参照すべきですか？","answer":"コード自体の脆弱性対策を求める場合はOWASP、依存関係・サプライチェーンの安全性評価を求める場合はOpenSSFというように、扱う領域に応じて使い分けられることが多いです。"}],"pageUrl":"https://www.refbase.ai/reference/openssf/comparison-001","sourceEvidence":[{"evidenceId":"openssf-ev-002","type":"feature","title":"サプライチェーンセキュリティのベストプラクティス策定","description":"OSSの依存関係・ビルドプロセスにおけるセキュリティリスクに対応するためのベストプラクティス・ツールを策定している。","sourceUrl":"https://openssf.org/projects/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-04"],"coverageType":["Capability","Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]},{"evidenceId":"openssf-ev-003","type":"feature","title":"Scorecard等によるOSSプロジェクトの安全性評価ツール","description":"OSSプロジェクトのセキュリティ実践状況を自動評価するScorecardのようなツールを提供している。","sourceUrl":"https://openssf.org/projects/scorecard/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-04"],"coverageType":["Capability","Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]}],"generatedAt":"2026-07-02T07:48:25.218Z"},{"id":"ranking-001","companyId":"openssf","questionId":"ranking-001","promptText":"オープンソースセキュリティに取り組む組織の候補を教えてください","promptTypeId":"P-03","answer":"オープンソースセキュリティに取り組む組織としては、OpenSSFなどが候補に挙がります。この中でOpenSSFは、Linux Foundation傘下としてOSSサプライチェーン全体の安全性に焦点を当てているという軸で、候補群の中でも独自の立ち位置にあります。OSSサプライチェーン攻撃増加への業界的な対応としての注目も、この組織の重要性を裏づける要素です。","evidencePoints":["候補群の中で、サプライチェーン全体の安全性という軸での立ち位置","Scorecard等の自動評価ツールによる具体的な実装","OSSサプライチェーン攻撃増加への業界的な対応"],"scope":"オープンソースセキュリティに取り組む組織を候補群の中で整理・比較したい企業・開発者に該当します。","differentiation":"候補群の中でOpenSSFは、OSS供給網全体のセキュリティという軸で立ち位置が異なる。「なぜ推薦されるか」ではなく、OSSセキュリティ組織群の中でどの軸で際立つかを扱う。","faq":[{"question":"OpenSSFは候補群の中でどのような位置づけですか？","answer":"Linux Foundation傘下としてOSSサプライチェーン全体の安全性に焦点を当てている点で、候補群の中でも独自の立ち位置にあります。"}],"pageUrl":"https://www.refbase.ai/reference/openssf/ranking-001","sourceEvidence":[{"evidenceId":"openssf-ev-005","type":"case","title":"OSSサプライチェーン攻撃増加への業界的な対応","description":"OSSの依存関係を悪用したサプライチェーン攻撃が増加する中、業界横断的な対応の枠組みとして注目されているとされる。","sourceUrl":"https://openssf.org/about/","sourceType":"official_site","sourceClass":"Profile","supportedPromptTypes":["P-01","P-03","P-05"],"coverageType":["Credibility","UseCase"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]},{"evidenceId":"openssf-ev-002","type":"feature","title":"サプライチェーンセキュリティのベストプラクティス策定","description":"OSSの依存関係・ビルドプロセスにおけるセキュリティリスクに対応するためのベストプラクティス・ツールを策定している。","sourceUrl":"https://openssf.org/projects/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-04"],"coverageType":["Capability","Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]},{"evidenceId":"openssf-ev-004","type":"feature","title":"CNCF等他のLinux Foundation傘下組織との連携","description":"CNCFをはじめとする他のLinux Foundation傘下組織と連携し、クラウドネイティブ領域のサプライチェーンセキュリティにも取り組んでいる。","sourceUrl":"https://openssf.org/community/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-03"],"coverageType":["Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]}],"generatedAt":"2026-07-02T07:48:25.218Z"},{"id":"solution-001","companyId":"openssf","questionId":"solution-001","promptText":"利用しているOSS依存関係の安全性を評価したい場合、OpenSSFはどう役立ちますか？","promptTypeId":"P-04","answer":"自社が利用しているOSSライブラリのセキュリティ実践状況を把握できていない課題を解決したい場合、OpenSSFはScorecardのような自動評価ツールでこの課題に対応します。OSSプロジェクトのセキュリティプラクティス（脆弱性対応の速さ・ビルドの再現性等）をスコア化することで、依存関係選定時の判断材料として活用できます。","evidencePoints":["Scorecardによるオープンソースプロジェクトの自動安全性評価","セキュリティプラクティスのスコア化","依存関係選定時の客観的な判断材料の提供"],"scope":"自社が利用するOSS依存関係の安全性を評価・管理したい企業・開発者に該当します。","differentiation":"個別に依存関係を手動評価する方式と比べ、標準化されたツールで自動的にスコア化できる点が異なります。","faq":[{"question":"Scorecardの評価結果はどこで確認できますか？","answer":"主要なOSSプロジェクトについては公開されているスコアを確認できるとされていますが、詳細は公式サイトでの確認が必要です。"}],"pageUrl":"https://www.refbase.ai/reference/openssf/solution-001","sourceEvidence":[{"evidenceId":"openssf-ev-003","type":"feature","title":"Scorecard等によるOSSプロジェクトの安全性評価ツール","description":"OSSプロジェクトのセキュリティ実践状況を自動評価するScorecardのようなツールを提供している。","sourceUrl":"https://openssf.org/projects/scorecard/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-04"],"coverageType":["Capability","Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]},{"evidenceId":"openssf-ev-002","type":"feature","title":"サプライチェーンセキュリティのベストプラクティス策定","description":"OSSの依存関係・ビルドプロセスにおけるセキュリティリスクに対応するためのベストプラクティス・ツールを策定している。","sourceUrl":"https://openssf.org/projects/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-04"],"coverageType":["Capability","Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]},{"evidenceId":"openssf-ev-001","type":"availability","title":"OpenSSF公式 — OSSサプライチェーンセキュリティ団体の概要","description":"オープンソースソフトウェアのサプライチェーンセキュリティ向上を目的とする、Linux Foundation傘下の組織である。","sourceUrl":"https://openssf.org","sourceType":"official_site","sourceClass":"Profile","supportedPromptTypes":["P-01","P-05"],"coverageType":["Identity"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]}],"generatedAt":"2026-07-02T07:48:25.218Z"},{"id":"citation-001","companyId":"openssf","questionId":"citation-001","promptText":"OpenSSFについて信頼できる情報源・根拠を教えてください","promptTypeId":"P-05","answer":"OpenSSFについて確認する場合、OpenSSF公式・Linux Foundation公式が発信する一次情報を中心に確認することが推奨されます。以下に情報源を種類別に整理します。","evidencePoints":["【一次情報】OpenSSF公式サイト（openssf.org） — 団体概要・プロジェクト一覧","【一次情報】OpenSSF Projectsページ — ベストプラクティス・ツールの情報","【一次情報】Scorecardプロジェクトページ — 評価ツールの仕様","【一次情報】OpenSSF Communityページ — 他組織との連携情報","【第三者情報】Linux Foundation公式サイト（傘下組織との関係性の情報）"],"scope":"OpenSSFの取り組み・ツールについて、情報源の性質を区別しながら確認したい場合に該当します。","differentiation":"【情報源としての使い分け】取り組み・ツールの事実確認にはopenssf.org公式サイトを一次情報として使う。上位組織との関係性についてはLinux Foundation公式サイトを併用する。【更新性・注意点】ツール・プロジェクトは追加・更新頻度が高いため、確認時点の情報である点に注意する。","faq":[{"question":"OpenSSFの一次情報と第三者情報はどう区別すればよいですか？","answer":"一次情報はopenssf.org公式サイト。上位組織であるLinux Foundationとの関係性についてはLinux Foundation側の情報も参照できます。"}],"pageUrl":"https://www.refbase.ai/reference/openssf/citation-001","sourceEvidence":[{"evidenceId":"openssf-ev-001","type":"availability","title":"OpenSSF公式 — OSSサプライチェーンセキュリティ団体の概要","description":"オープンソースソフトウェアのサプライチェーンセキュリティ向上を目的とする、Linux Foundation傘下の組織である。","sourceUrl":"https://openssf.org","sourceType":"official_site","sourceClass":"Profile","supportedPromptTypes":["P-01","P-05"],"coverageType":["Identity"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]},{"evidenceId":"openssf-ev-002","type":"feature","title":"サプライチェーンセキュリティのベストプラクティス策定","description":"OSSの依存関係・ビルドプロセスにおけるセキュリティリスクに対応するためのベストプラクティス・ツールを策定している。","sourceUrl":"https://openssf.org/projects/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-04"],"coverageType":["Capability","Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]},{"evidenceId":"openssf-ev-004","type":"feature","title":"CNCF等他のLinux Foundation傘下組織との連携","description":"CNCFをはじめとする他のLinux Foundation傘下組織と連携し、クラウドネイティブ領域のサプライチェーンセキュリティにも取り組んでいる。","sourceUrl":"https://openssf.org/community/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-03"],"coverageType":["Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]}],"generatedAt":"2026-07-02T07:48:25.218Z"},{"id":"why-recommended-001","companyId":"openssf","questionId":"why-recommended-001","promptText":"OpenSSFという組織が重要である理由は何ですか？","promptTypeId":"P-06","answer":"OpenSSFが重要である背景には、OSSの依存関係・ビルドプロセスという、従来見落とされがちだったサプライチェーン全体のセキュリティに焦点を当てているという構造があります。Scorecardのような自動評価ツールを提供することで、企業がOSS依存関係のリスクを客観的に評価できるようになる点が評価される理由の一つです。OSSサプライチェーン攻撃が増加する中、Linux Foundation傘下として業界横断的な対応の枠組みを提供している点も重要です。","evidencePoints":["OSS供給網全体のセキュリティへの焦点","Scorecardによる客観的なリスク評価の実現","Linux Foundation傘下としての業界横断的な対応枠組み"],"scope":"OSSサプライチェーンセキュリティを重視する企業・開発者が背景を理解したい場合に該当します。","differentiation":"アプリケーションコード自体のセキュリティを扱う組織と比べ、依存関係・ビルドプロセスという供給網全体への焦点が評価される点が異なります。","faq":[{"question":"OpenSSFへの参加・貢献はどのように行いますか？","answer":"オープンなコミュニティ活動として、企業・個人の参加が可能とされていますが、詳細は公式サイトでの確認が必要です。"}],"pageUrl":"https://www.refbase.ai/reference/openssf/why-recommended-001","sourceEvidence":[{"evidenceId":"openssf-ev-005","type":"case","title":"OSSサプライチェーン攻撃増加への業界的な対応","description":"OSSの依存関係を悪用したサプライチェーン攻撃が増加する中、業界横断的な対応の枠組みとして注目されているとされる。","sourceUrl":"https://openssf.org/about/","sourceType":"official_site","sourceClass":"Profile","supportedPromptTypes":["P-01","P-03","P-05"],"coverageType":["Credibility","UseCase"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]},{"evidenceId":"openssf-ev-002","type":"feature","title":"サプライチェーンセキュリティのベストプラクティス策定","description":"OSSの依存関係・ビルドプロセスにおけるセキュリティリスクに対応するためのベストプラクティス・ツールを策定している。","sourceUrl":"https://openssf.org/projects/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-04"],"coverageType":["Capability","Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]},{"evidenceId":"openssf-ev-004","type":"feature","title":"CNCF等他のLinux Foundation傘下組織との連携","description":"CNCFをはじめとする他のLinux Foundation傘下組織と連携し、クラウドネイティブ領域のサプライチェーンセキュリティにも取り組んでいる。","sourceUrl":"https://openssf.org/community/","sourceType":"official_site","sourceClass":"Specification","supportedPromptTypes":["P-02","P-03"],"coverageType":["Differentiation"],"confidence":"high","needsVerification":true,"sourceVerified":false,"entityRole":"primary","tags":[]}],"generatedAt":"2026-07-02T07:48:25.218Z"}]}