個別のソフトウェア開発元・コミュニティ → 複数のソフトウェアを取りまとめてパッケージする企業・組織 → 仕様を決め、全体をまとめ、一まとまりの製品として開発する企業 → 製品要件などを決め、実際に顧客へと販売する企業、と企業・組織間のサプライチェーンに沿って、製品を構成するハードウェアに付随するソフトウェアを基盤に開発すること、市販されているソフトウェアをサービスの一部に組み入れること、目的に合わせたソフトウェアをその分野に強い企業・組織に個別に開発してもらう、などと、ソフトウェアは渡っていきます。


特にオープン ソース ソフトウェア(OSS)が含まれる場合、組織間の明示的な委託・受託契約で定義されるライセンス条件に加えて、OSSの配布に伴い提供すべき各種情報、その他のソフトウェア パッケージに関わるライセンス条件などを示す情報を、ソフトウェアと一緒に引き渡し、遵守する必要があります。







ライセンス情報を扱うためのプロジェクトとして、Linux Foundation傘下にSoftware Package Data Exchange Workgroup (SPDX)があります。

SPDX Workgroupは、SPDXフォーマットを定義しており(本稿記載時点での最新版は、SPDX Specification 2.1版)、このフォーマットは、ソフトウェア パッケージに関連するソフトウェア名やバージョン、ライセンス、著作権表示などの情報を共有するための標準的なフォーマットです。





このサブグループでは、手書き、あるいはSpread Sheetによる入力でも、漏れのないライセンス情報を記載するためのフォーマットを検討することにしました。




なお、ライセンス情報管理ツールの動向については、Tooling SWGの活動成果を参考にさせて頂いています。


手書き、あるいはSpread Sheetによる入力でも、漏れのないライセンス情報を記載するためのフォーマットが、将来にわたって、持続的に使ってもらえるようにするために、そのフォーマット定義を、SPDX Workgroupが定義する規格の一部(サブセット)として、SPDXが持続的に活用できる期間、同等に扱い続けることが出来るように、SPDX Workgroupに働きかける方針としています。


SPDX Liteフォーマットの提案


「必要最小限」に簡素化されたライセンス情報授受のための記述フォーマット「SPDX Lite」

このサブグループでは、手書き、あるいはSpread Sheetによる入力でも、漏れのないライセンス情報を記載するためのフォーマット「SPDX Lite」を定義し、SPDX規格の一部としてSPDX Workgroupに提言しています(現在SPDX Communityで議論中の、次期SPDX Specificationへの取り込みを議論中です)。

SPDXはライセンス情報を共有するために非常に優れたフォーマットです。 しかし、ツールのスキャンにより得られるSPDX準拠のライセンス情報は、えてして膨大なものとなり、手作業によりライセンス情報を作成する組織において、コンプライアンス維持の上で課題となっていることも事実です。 そこで、SPDX Liteが、サプライチェーンにおけるライセンス条件の遵守のために、最低限の必須情報を記述するためのフォーマットとして、定義されました。 実ビジネスで運用されていて実績のあるデータを集め、それらを、定義するために十分な内容としています(現行のSPDX Specification 2.1版の必須項目を包含しつつ、極力シンプルな定義となっています)。 したがって、ツールによるライセンス情報収集と並行して、手作業・目視によるライセンス情報授受が可能な項目をリストアップしています。

このサブグループでは、SPDX LiteがSPDXフォーマット仕様の一部として制式採用されるために、SPDXコミュニティとの議論を続けています。


SPDX Liteの定義と並行して、このサブグループでは、ライセンス情報の授受をするにあたって利用可能な SPDX Lite の紹介、必要性の解説、具体的な記述方法・記述例を記載した、「ガイドライン」を作成しています。

作成したガイドラインは、今後、OpenChainOpenChain Japan WGの各活動と連携し、またライセンス情報に関わるコミュニティへの働き掛けを通じて、広めていきたいと考えています。




ライセンス情報 SWG ML:







OpenChain Japan WG Tooling Sub-WGの活動について

Tooling SWGとは

(Japan WG Tooling Sub WGという名前は長いので、この記事ではTSWGとします)
OpenChain Japan WGでは、さまざまな活動が行われていますが、TSWGの目的は、OSSコンプライアンスのための活用できるツールの情報を「(できるだけ)日本語で紹介」して「ツールを使いたい人のハードルが下がると良いな」という気持ちで活動しているWGです。2019年3月から活動しています。





  • OSSライセンスの種類が多数ある
  • 組み合わせることができないOSSライセンスの組合せが存在する
  • 一つのOSSのソースコード群が必ず一つのOSSライセンスに対応するとは限らない






  • ツールに関する入手可能な情報をまとめる
    • ツール紹介
    • セミナー開催
  • 情報の流通過程とツールのマッピング作成
    • 不足部分(機能)の明確化
    • ツールが管理するデータ流通手段の検討
  • 関連コミュニティへの参加と提案
    • OpenChain本体のReference Tooling WG
    • SPDX
  • 活動に賛同するメンバ拡大のためのプロモーション



回 内容
第2回SPDX Toolsの紹介SW360の紹介
第3回OpenChain仕様を考慮したSW360運用ClearlyDefinedプロジェクトの紹介FOSSologyのCLIとREST APIの利用方法紹介
第4回OSS読み解きについて、tl;trの紹介、OpenChain Reference Tooling WG立ち上げについて、Open Source Summit North America参加報告
第5回FOSSology – Install from sourceのススメ、FOSSologyとScancodeの精度比較論文の紹介、Open Chain Reference Tooling Workgroup ミーティングの報告


今までのF2Fミーティングの内容は、OpenChain Project WikiのJapan WG Tooling SWGのページからダウンロードすることが可能です。その他に、Japan WGから次のような成果を公開しています。

上記URLを参照していただくと、Japan Tooling SWGのページではなく、FOSSology、SW360それぞれのプロジェクトのアップストリームに登録されています。OSS開発の基本はアップストリームファーストですので、TSWGに関連するOSSプロジェクトが存在する場合は、アップストリームに直接貢献するように活動しています。

また、OpenChain Projectでは、7月にReference Tooling Work Group (RTWG)立ち上がりました。こちらは、以前からShareing Creates Valueという名前で、OSSコンプライアンスに関する活動を行っていたものが、OpenChainに合流したものになります。現在、日本のTSWGのメンバの一部はRTWGと一緒に活動して、最新の情報をTSWGにフィードバックしています。


直近では、12月19日(木)に第6回Tooling SWG F2Fミーティングが開催されます。さらに翌日の12月20日(金)もTSWGとは名付けていませんが、ツールに関するイベントを開催します。両日ともに、FossologyとSW360のメンテナー、Michael C. Jaeger氏を招いて講演いただきます。詳細は、下記の通りです。

  • 第6回Tooling SWGミーティング
    • 日時:12月19日(木) 9:00〜12:00
    • 場所:東芝 浜松町ビルディング39階 3908会議室
    • 内容
      1. SW360ハンズオン
      2. 他ツールからSW360へのマイグレーション
      3. 企業におけるOSSコンプライアンスツールのロールアウト事例
    • 申し込み方法など
  • FOSSologyハンズオン



今回は、OSSコンプライアンスのためのツールに関するサブワークグループ(Tooling SWG)の紹介をさせていただきました。TSWGへの参加は、ツールに関心のある人であればどなたでも可能です。是非、下記のメーリングリストに参加いただき、F2Fミーティングに顔を出していただければと思います。




Osborne Clarke is the Latest OpenChain Partner

SAN FRANCISCO, APRIL 27, 2020 – The OpenChain Project is delighted to announce that Osborne Clarke is our latest partner organization. Osborne Clarke is an international legal practice with offices situated around Europe, Asia and the USA with a strong focus on technology law.

The deep IT sector knowledge of Osborne Clarke comes from acting for an impressive client base comprising the great and the good in global technology, which exposes the firm to fresh ideas and new operating models ahead of the competition. Osborne Clarke has more than ten years of experience in providing comprehensive legal and technical advice on open source software and offers solutions in the area of open source compliance and contributions. Having developed a legal tech solution for evaluating and handling the legal aspects of open source licenses, Osborne Clarke helps companies to comply with legal open source license requirements, from startups to stock exchange-listed groups, as streamlined and efficiently as possible.

The OpenChain standard defines inflection points in business workflows where a compliance process, policy or training should exist to minimize the potential for errors and maximize the efficiency of bringing solutions to market. The companies involved in the OpenChain community number in the hundreds. The OpenChain standard is being prepared for submission to ISO and evolution from de facto into a formal standard this year.

“In the recent past, OpenChain has evolved as a de facto standard in the field of open source license compliance,” says Dr. Hendrik Schöttle, Partner at Osborne Clarke in Germany. “Being involved in open source compliance on a daily basis, joining OpenChain was the logical consequence for Osborne Clarke. We hope to contribute and to push forward the great and valuable efforts of OpenChain for compliance standardization.”

“The OpenChain Project has a strong emphasis on ensuring the support infrastructure for adoption is as comprehensive as possible as we transition from a de facto to formal standard via the ISO process,” says Shane Coughlan, OpenChain General Manager.“ Hendrik Schöttle and the team at Osborne Clarke have exceptional knowledge in this field and provide us with a substantial increase in coverage and knowledge throughout the OpenChain Partner Program.”

About Osborne Clarke

Osborne Clarke is an international legal practice with over 270 Partners and more than 900 talented lawyers in 26 locations. Our sector-based approach enables us to help our clients tackle the issues they are facing today, and prepare for the ones that they will face tomorrow. Advising them both comprehensively and commercially. We love working closely with our clients on new deals, products and solutions which will transform their businesses, markets and even sectors. And our unique approachable culture is not an added extra, it’s fundamental to our success.

Learn more about OC’s open source work at

About the OpenChain Project

The OpenChain Project builds trust in open source by making open source license compliance simpler and more consistent. The OpenChain Specification defines a core set of requirements every quality compliance program must satisfy. The OpenChain Curriculum provides the educational foundation for open source processes and solutions, whilst meeting a key requirement of the OpenChain Specification. OpenChain Conformance allows organizations to display their adherence to these requirements. The result is that open source license compliance becomes more predictable, understandable and efficient for participants of the software supply chain. More information can be found at

About The Linux Foundation

The Linux Foundation is the organization of choice for the world’s top developers and companies to build ecosystems that accelerate open technology development and industry adoption. Together with the worldwide open source community, it is solving the hardest technology problems by creating the largest shared technology investment in history. Founded in 2000, The Linux Foundation today provides tools, training and events to scale any open source project, which together deliver an economic impact not achievable by any one company. More information can be found at

The Linux Foundation has registered trademarks and uses trademarks. For a list of trademarks of The Linux Foundation, please see our trademark usage page:

Linux is a registered trademark of Linus Torvalds.

OpenChain Webinar #3: Contribution Policies + OpenChain in M&A – Coming May 4th

The OpenChain Project has launched a series of bi-weekly free webinars that provide access to people and knowledge that we would otherwise obtain at events. We hold our third meeting on Monday the 4th of May at 9am Pacific with four guest speakers.

Tobie Langel will speak about ‘Open Source Contribution Policies That Don’t Suck.’ In his own words: Open source contribution policies are long, boring, overlooked documents, that generally suck. They’re designed to protect the company at all costs. But in the process, end up hurting engineering productivity, and morale. Sometimes they even unknowingly put corporate IP at risk. But that’s not inevitable. It’s possible to write open source contribution policies that make engineers lives easier, boost morale and productivity, reduce attrition, and attract new talent. And it’s possible to do so while reducing the company’s IP risk, not increasing it.

Leon Schwartz and Tony Decicco from GTC Law will provide an overview of open source-related topics in the context of mergers, acquisitions, financings, investments, IPOs, divestitures, loans, customer license agreements, rep and warranty insurance and other transactions.  This will span:

  • Types of open source risk
  • open source due diligence as part of transactions
  • open source-related terms in agreements
  • The strategic use of open source in transactions

Andrew Katz will present a due diligence questionnaire and sample warranties based on the the OpenChain specification, and will explain how adoption of this framework will drive further adoption of the standard. This builds on the observation that the OpenChain specification provides a great framework for due diligence and share purchase agreement warranties, even where the target is a software company which is not OpenChain compliant.

Each talk will run for 10~15 minutes and there will be plenty of time for questions, comments and suggestions. As with all OpenChain Project activities, our goal is to facilitate knowledge-sharing between peers.

Everyone is invited to join this free webinar via zoom. It will also be recorded and made available later on our website.

Webinar: China Update + Facebook Case Study

This webinar is about the current Chinese market and it also provides an update on what Facebook is doing around open source governance and licensing.

Our Presenters

Maggie Wang spoke about OpenChain in China. Maggie’s background ranges from working as an in-house at Huawei to acting as the China representative for Ladas and Parry. Her unique experience in-house and as outside counsel positions her perfectly to help contextualize where we are with regards compliance, standardization and business reality in one of our most important markets.

Michael Cheng spoke about OpenChain at Facebook, a topic that ranges from adoption activity and broader leadership in the compliance space by the company. His perspective will provide added value given the simultaneous decision by Facebook, Google and Uber to join OpenChain as Platinum Members in late 2018, and plenty of runway for our audience to ask questions about real-life lessons learned.

Check Out The Rest Of Our Webinars

This is OpenChain Webinar #2, released on 2020-04-22.


Advent Calendar 4日目は、FAQサブグループの活動を紹介します。


 下記URLの「成果物 / Outcomes」から「FAQ」をご参照ください。







 このQAをOpenChain Japan WGの全体会合で紹介したところ、「各社に共通する内容だ!」と共感してもらいました。そしてサブグループを立ち上げてQAを更新、ブラッシュアップしていくことになりました。



 1. 対象者は、著作権やOSSライセンスにあまり詳しくない技術者とする。
 2. 各社に共通する一般的な内容を作成する。
 3. ビジネスの背景により判断が分かれる内容は記載しない。
 4. IPA、SOFTIC、OSSコミュニティ等から関連するドキュメントやサイトが公開されている場合は、本QAでの詳細説明は行わず、参照するドキュメントを記載する。
 5. 公開する前に弁護士レビューを受ける。

 また、サブグループのメンバーは、様々な会社の人から構成されており、経験しているビジネスも異なるため、本音で会話できるようにChatham House Rule(会話した内容は利用できるが、誰が言ったかは口外しない)を採用することにしました。






 サブグループでのQAの検討は、OpenChain JAPAN WGとは別にSLACKを立ち上げ、QAの候補案を集め、参加者がコメントする運用としました。











OpenChain Japan Work Group – Online Meeting – April 23rd at 1pm Tokyo Time

The OpenChain Japan Work Group will host an online meeting on the 23rd of April. This meeting will feature reports from six of the sub-groups and will have plenty of time for questions or comments. This meeting will be held in the Japanese language and is open to everyone.

開催日: 2020年4月23日(木)
場所:  Zoom(SocioNextさんのご厚意にて利用予定)
時間:  午後1時~3時30分(暫定)を予定。
内容:  各サブグループの活動内容紹介
     Promotion subgroup
     FAQ subgroup
     Leaflet subgroup
     Education subgroup
     License Info subgroup
     Tooling subgroup

OSS Engineering Consultants is the Latest OpenChain Partner

SAN FRANCISCO, APRIL 20, 2020 – The OpenChain Project is excited to announce OSS Engineering Consultants (OSSEC) as our latest partner organization. A consulting firm based in North America, OSSEC provides a unique and proven solution for managing OSS use for organizations with complex software supply chains.

OSSEC ( focuses on helping organizations looking to implement an efficient and holistic governance structure to empower developers and promote collaboration. OSSEC’s goal is to improve developers’ efficiencies and productivity within the organization by building a thorough and compliant OSS process, all while managing risk.

Prior to starting OSS Engineering Consultants (OSSEC), Russ Eling spent over 20 years in several engineering and systems engineering roles at General Motors, one of the largest automotive OEMs in the world. Russ developed a successful OSS program at General Motors in 2013, which is now regarded as the most comprehensive program in the automotive industry. He designed and implemented a process and system for managing OSS use and compliance in every GM vehicle across the globe. This process is still in use today.

“The automotive industry has one of the most intricate and complex supply chains in existence,” says Russ Eling, CEO and Founder, “Despite these challenges, we were able to implement a simplified process and unified system to bring it all together. We developed a method that simplifies complexities and mitigates risk, and we look forward to helping other organizations that face similar challenges, regardless of their industry.”

“The key to successful deployment in complex industries like automotive is having great processes in place,” says Shane Coughlan, OpenChain General Manager. “The creation and implementation of these processes requires standards such as OpenChain to provide a framework, as well as the institutional knowledge and experience of parties in that field. Russ is tremendously experienced in compliance process management and we will be working closely with him in ensuring companies and suppliers of all sizes can effectively engage with our industry standard for compliance.”

About OSS Engineering Consultants

OSS Engineering Consultants ( is a global consulting firm providing flexible end-to-end OSS system ideation, implementation, and execution solutions. Based just outside of Detroit, MI, USA, OSSEC has over 20 years of successful experience in automotive engineering, including extensive experience and community contacts in the open source compliance industry.

About the OpenChain Project

The OpenChain Project builds trust in open source by making open source license compliance simpler and more consistent. The OpenChain Specification defines a core set of requirements every quality compliance program must satisfy. The OpenChain Curriculum provides the educational foundation for open source processes and solutions, whilst meeting a key requirement of the OpenChain Specification. OpenChain Conformance allows organizations to display their adherence to these requirements. The result is that open source license compliance becomes more predictable, understandable and efficient for participants of the software supply chain. More information can be found at . 

About The Linux Foundation

The Linux Foundation is the organization of choice for the world’s top developers and companies to build ecosystems that accelerate open technology development and industry adoption. Together with the worldwide open source community, it is solving the hardest technology problems by creating the largest shared technology investment in history. Founded in 2000, The Linux Foundation today provides tools, training and events to scale any open source project, which together deliver an economic impact not achievable by any one company. More information can be found at .

The Linux Foundation has registered trademarks and uses trademarks. For a list of trademarks of The Linux Foundation, please see our trademark usage page: . 

Linux is a registered trademark of Linus Torvalds.

FOSSID Webinar: OpenChain, Standardization and Real World Deployment – April 29th @ 2pm Pacific

By Featured

Max Gnipping of FOSSID and Shane Coughlan of OpenChain will co-host a free, interactive webinar to discuss OpenChain, standardization and the path to real world utilization. This is an event hosted by our partners at FOSSID and is open to everyone. It is a great way to get started with our industry standard or to explore cross-division adoption.

