世界を動かす技術を、日本語で。

NHSイングランドに対してコードのオープン維持を求める公開書簡

概要

  • NHS England がソースコードの非公開化を進めている現状
  • 公共資金 で作られたコードはオープンであるべきという原則の強調
  • 236名 の署名者による公開書簡の提出
  • オープンソース化の 意義と必要性 の再主張
  • NHS Englandに 方針撤回 と原則順守を要請

NHS Englandへの公開書簡:コードのオープン化維持を求めて

  • 公共資金 で開発されたコードは、 国民全体の財産 であるという原則
  • UK Government Design PrinciplesおよびNHS Service Standardに明記された 「新しいソースコードは公開する」 という規範
  • NHS Englandが SDLC-8レッドライン を導入し、全リポジトリのソースコード非公開化を進めている現状
  • 技術リーダーシップ による非公開方針への反対意見
  • オープンソース化には 追加の労力 が必要だが、それが 品質向上セキュリティ強化 につながるという主張
    • 脆弱性の 積極的な発見・修正・監視 プロセスの重要性
    • リスク認識と 被害最小化策 の構築
    • オープンな環境による「 免疫システム」的な防御力の強化
  • クローズドソース化は セキュリティの本質的向上には繋がらず、単なる 隠蔽 に過ぎないという警告

要請事項と署名活動

  • NHS Englandに対し、 SDLC-8レッドライン撤回 とNHS Service Standard Principle 12(新しいソースコードの公開)への 再コミット を要求

  • 賛同者は 署名フォーム から参加可能

  • 署名は 手動審査 の上、順次公開

  • 2026年5月1日以降、 236名 が署名済み

    • 署名者には 英国公共部門ソフトウェア への貢献者も多数含む
    • 著名な開発者や専門家も名を連ねる

参考情報と関連リンク

  • NHSがオープンソース政策を撤回する背景には AIハッキング懸念 などの報道

  • NHS Service Standard Principle 12の詳細

  • オープンソース開発の セキュリティガイド (GOV.UK)

  • 他組織の オープンソース維持方針 との比較事例

  • 関連する外部記事や議論へのリンク

    • NHS Goes To War Against Open Source
    • NHS England rushes to hide software over AI hacking fears
    • NHS Service Standard — Principle 12: Make new source code open
    • NHS England quietly removes open source policy web pages (Digital Health)
    • Don’t be afraid to code in the open: how to do it securely (GOV.UK)
    • Does Mythos mean shutting down your open source repos? (shkspr.mobi)
    • Discourse is not going closed source (Discourse)

この公開書簡は、NHS Englandが公共資金で開発したソフトウェアの透明性と信頼性を守るため、オープンソース原則の順守を求める強い意思表示

Hackerたちの意見

以前にも書いたけど、これがMythosの脅威に対する正しい反応じゃないよ。AIセーフティ研究所やNCSCもこの行動を推奨してないし。AIセキュリティスキャナーによるリスクが少し増えるかもしれないけど、全てを閉じるのは大げさすぎるよ。 全てのコードを閉じることの非現実性を無視しても、もう手遅れだよ!そのコードはもう全部吸い上げられちゃったから。もしMythosが本当に究極のハッカーなら、今さらコードを隠しても意味がない。すでにリポジトリのコピーを保持してる可能性が高いし。 もしソースコードを隠すことが実用的で効果的だったとしても、それは関係ないよ。これらのAIツールはクローズドソースに対しても同じくらい効果的だから。バイナリを分析したり、ウェブサイトを簡単に調査したりできるんだ。 NHSのウェブサイトには、GitHubのリポジトリを参照しているページが何万もあるけど、全部更新しなきゃいけないの?そのコストはどれくらい?全て本当のことで、これがどうやって全てが見栄のためだけに行われているかを示してる。透明性やオープンさが出てくると、すぐにそれを取り戻すための薄っぺらい言い訳が使われるんだ。技術に詳しくない人たちがこの決定を下してるのは、クローズドソースにしなかったせいで「もっとやるべきだった」と責められる可能性が0.1%でもあるから。2026年の極端な欲望と自己中心的な考え(そう、平均的な欲望レベルは時間と共に変わるから、文化的な特性の一つだね)によって、彼らは公共の利益を犠牲にしてその決定を喜んで下すんだ。プライベートセクターもこの件に関してはあまり良くないことを常に念頭に置いておいてね。

例外は、コードがクローズされた後に大きな変更があった場合だけだね。攻撃者やLLMがそれを読まないから、もしローカルで使ってるなら。彼らは内部でLLMを使ってバグをプライベートに見つけることができるし、ソースコードを公開せずに攻撃者よりも一歩先を行けるんだ。最近、Copy.failの開示災害があったけど、これは誰かがLLMを使って発見し、明確な修正もなしにゼロデイをリリースしてコミュニティを混乱させたものだよ。強力なLLMがオープンとクローズドの両方のモデルで存在する以上、ただオープンソースにすることにはあまり意味がないし、特に病院で使われる場合はバランスが必要だね。

関連: NHSがオープンソースに対抗する https://shkspr.mobi/blog/2026/05/nhs-goes-to-war-against-ope...

Cloudflareの検証が「人間じゃない」って言ってるから、サインできないよ…

メールしてくれるか、ここに署名をPRしてね! https://github.com/tvararu/keepthingsopen.com

本当に人間じゃないの?そうなら、UK政府のための請願に署名するべきじゃないと思うけど。

最近数週間、CISOやCTO、メンテナ、他の仲間たち(その中にはF50もいる)とこの件について話してきたけど、彼らのデフォルトの戦略は、AppSecチームが1日以内に問題を簡単に検証・修正できるようになるまで、OSSの貢献と使用を一時停止することなんだ。従来はエンドツーエンドの応答時間が8〜10日だったけど、今はそれが通用しないから。オープンソースの終焉ではないと思うけど、オープンソースの経済が共有地の悲劇になってしまったことを示してるね。メンテナがプロジェクトを持続可能に運営するために必要なリソースを提供されていないことも認めているし、これはエンジニアリングや組織的にセキュリティを数十年優先してこなかったことの証拠でもある。でもこれは別の話で、ここでの会話の質を見るとHNersが議論するには適してないね。OSSが好きな人たちが本当に気にかけるなら、理想主義をやめて、金を出してオープンコアにするか、正式な資金やスポンサーを得ることを考えるべきだよ。プロジェクトオーナーが商業化できるような、もっと制限の厳しいライセンスを採用することも重要だね。数人のイデオロギー的に一致した個人の善意に依存しているGNUスタイルのプロジェクトは生き残れないから、貢献者にも報酬が必要なんだ。 編集: 返信できない > それってどういう意味?彼らはLinux/Kubernetes/Chrome(Edgeを含む)/ほとんど全てのプログラミング言語/nginx/...の使用を止めることはできないよね。つまり、今後使う依存関係やライブラリを全て凍結して、エンドツーエンドの脆弱性修正が24時間以内にできるまでソースコードを公開しないってことだよ。チームは、コアプロジェクトや依存関係をフォークして社内で使い、上流に貢献しないことを真剣に検討している。上流の貢献が汚染されるか、追加の脆弱性を引き起こす可能性があるからね。

OSSの貢献と使用を一時停止するってどういう意味?彼らはLinux/Kubernetes/Chrome(Edgeを含む)/ほとんど全てのプログラミング言語/nginx/...の使用を止めることはできないよね。

simonwの意見には賛成だな。オープンソースはもっと価値があるべきだよね。

「興味深い結果として、オープンソースのライブラリはより価値が高くなる。なぜなら、それを守るために使われたトークンはすべてのユーザーで共有できるからだ。」 これって、オープンソースライブラリの代わりに簡単にコードを書いて作れるから、オープンソースプロジェクトが魅力的じゃなくなるっていう考えに真っ向から反対してるよね。コードをフォークして社内で使うっていう反射的な動きは理解できるけど、エンジニアチームがもっと多くのコードを管理して脆弱性を軽減しなきゃならなくなったら、どれだけ持続可能なんだろう?

これは状況をわかりやすく説明しているね。 https://youtu.be/XNLUfqtgBUk もしこれがあなたの専門分野なら、オープンレターにサインしてね。

NHSのデジタルサービスの質に関心があるなら、この請願書にもサインしてほしい。 「障害者の体験を実際に悪化させる“アクセシビリティオーバーレイ”にお金を無駄にするNHSの提供者をブロックするためのものだよ。これはコアサービスの改善に使えるお金を無駄にすることになるから。」 https://petition.parliament.uk/petitions/765480/

もし彼らが同意してやりたいと思っても、ガイドラインができるまでに少なくとも1年はかかるだろうね。その後、今の技術チームに整理してもらう必要があるから、さらに10年はかかるんじゃないかな。