Broadcomは2026年8月31日、ラスベガスで開催されたVMware Explore 2026で、企業向けオープンソース製品群「TrueSource by Broadcom」を発表しました。[1][3] TrueSourceは、Spring Enterprise、TrueSource Trusted Artifacts、TrueSource Data Servicesの3つの商用サポート製品で構成されます。 Trusted Artifactsでは、5,000超の検証済みJavaライブラリ向けに、クリーンルーム環境で構築したSLSA Build Level 3アーティファクトを提供します。[1][3]
研究の答え

Create a landscape editorial hero image for this Studio Global article: What did Broadcom announce at VMware Explore 2026 in Las Vegas with its TrueSource by Broadcom open-source security portfolio, what three co. Article summary: At VMware Explore 2026 in Las Vegas, Broadcom announced TrueSource by Broadcom: a commercially supported portfolio of verifiably built open-source software intended to give enterprises accountable maintenance, secure art. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Broadcomは8月31日、ラスベガスで開催された「VMware Explore 2026」で、企業向けオープンソースソフトウェアのポートフォリオ「TrueSource by Broadcom」を発表しました。検証可能なビルド、商用サポート、人間が確認した脆弱性修正を組み合わせ、Springからコンテナ、データエンジンまでを一つの運用・セキュリティ戦略で支援します。1
3
今回の発表でBroadcomが打ち出したメッセージは明確です。AIは脆弱性の発見や修正案の作成を加速できる一方、コード、ビルド結果、互換性、本番環境への影響を最終的に確認する責任はエンジニアが担うべきだ、という考え方です。
Spring Enterpriseは、Springエコシステムを利用する企業向けのサービスです。Springを開発・保守するチームが精選したリリースを提供し、依存関係の先行スキャン、人間が検証したパッチ、サポート対象の複数リリースラインにまたがる修正調整を行います。1
3
企業アプリケーションでは、直接利用しているパッケージだけでなく、その先にある「推移的依存関係」も含めて多数のライブラリを管理する必要があります。BroadcomはSpring Enterpriseを、個別の脆弱性ごとにパッケージを更新するだけでなく、上流のSpringエコシステムと結び付いた継続的なリリース・修正サービスとして位置付けています。
TrueSource Trusted Artifactsは、Spring以外のオープンソース領域にも対象を広げるサービスです。Broadcomによると、5,000を超える検証済みJavaライブラリ向けに、クリーンルーム環境で構築したSLSA Build Level 3のアーティファクトを提供します。さらに、Java、Python、Node.jsのカバレッジ、Spring Bootのバージョンを正確にそろえた依存関係、強化済みのBitnamiコンテナイメージも含まれます。1
3
ここでの価値は、ソフトウェアの出所と一貫性です。管理された環境でアーティファクトを構築し、サポート対象のバージョンに合わせることで、企業が分断されたソフトウェアサプライチェーンから未検証の依存関係を取得する代わりに、信頼性を確認した部品を利用できるようにします。
TrueSource Data Servicesは、PostgreSQL、RabbitMQ、MySQL、Valkeyの4つのデータエンジンを対象とします。信頼性を確認したアーティファクトに加え、商用サポート、導入の専門知識、デプロイ自動化、セキュリティ状態を可視化するダッシュボード機能などを提供するとBroadcomは説明しています。1
3
そのためTrueSourceは、単なるライブラリの脆弱性対策サービスにとどまりません。企業がオープンソースのデータ基盤を導入し、更新し、監視し続ける際の運用負担も対象にしています。
各サービスは、段階的なサイトライセンスの形で提供されます。Broadcomは、商用契約によって、基盤となるオープンソースのライセンスを変更するのではなく、サポート、検証、修正へのアクセス、運用面の専門知識を付加すると説明しています。適切なライセンスを持つ対象顧客は、一般公開されていない脆弱性をBroadcomに持ち込み、早期の修正支援を受けることもできます。1
3
つまり企業が対価を支払うのは、コミュニティが開発したコードそのものの所有権ではなく、オープンソースを検証し、維持し、問題発生時に責任を持って支えるライフサイクルサービスだといえます。
BroadcomはTrueSourceの背景として、アプリケーション内で利用される依存関係、コンテナ、データサービスの安全性を確保する企業側の負担が増していると説明しました。Springユーザーが対応すべき月間セキュリティアドバイザリーが、報告ベースで1,700%超増加したことも例として挙げています。3
同社が示す対策は、次のような複数の層で構成されます。
重要なのは、単に最速でパッチを生成することではありません。脆弱性がどこで使われているのかを把握し、リスクの低い修正方法を選び、結果を検証したうえで、プロジェクトのメンテナーと修正をつなげていくことが、Broadcomの主張です。
Broadcomは、AIを使ったセキュリティ作業そのものを否定していません。モデルによって調査や修正案作成を効率化することと、生成されたコードを未レビューのまま本番修正として適用することは別だ、と線引きしています。
同社が紹介した1PasswordのOff-by-1 Labsによるテストでは、AIが生成した6,000件のパッチのうち、脆弱性を修正しながらアプリケーションを壊さなかったものは26%にとどまりました。3 またBroadcomは、Springの分析に5か月間で最先端モデルのトークンを120億超使用した一方、提案された修正はすべて手作業で確認したとしています。
3
Broadcomが強調する運用モデルは、次の一言に集約できます。
AIが保守を支援し、人間が修正を承認する。
AIモデルは、大規模な依存関係グラフの調査、脆弱性が影響する経路の特定、コード変更案の作成を支援できます。しかし、互換性、性能、悪用可能性、回帰リスク、最終的なリリースアーティファクトの正しさを評価するには、なおエンジニアの判断が必要です。3
Broadcomが問題視しているのは、AIで急いで作ったフォーク(元プロジェクトから分岐した独自版)が、短期的には脆弱性を解消しても、長期的な保守問題を生む可能性です。保守されないフォークは上流から乖離し、その後のセキュリティ修正を取り込めなくなるおそれがあります。また、そのアーティファクトについて誰が責任を負うのかも不明確になりがちです。2
3
TrueSourceはこれとは反対に、プロジェクトのメンテナーと協力し、必要に応じて修正を上流へ還元し、アーティファクトの構築方法を検証し、商用の支援主体を置くモデルを目指しています。1
3
企業の導入担当者にとって、この違いは小さくありません。AIは調査や修正準備にかかる時間を短縮できますが、それだけでソフトウェアの出所、互換性、長期的な保守責任、パッチによる本番障害への対応主体まで保証するものではないからです。
TrueSourceの3層構成は、チームごとに導入の入口を分けています。
Broadcomが販売しようとしているのは、オープンソースを取り巻く「管理された信頼のレイヤー」です。ソースコードにアクセスできるだけでは、企業運用には十分ではない。検証可能なビルド、関与を続けるメンテナー、テスト済みの修正、そして問題発生時に責任を明確にできるサポート契約が必要だ、というのが同社の考えです。
なお、提供された報道資料にはIDCのKatie Norton氏による直接の発言は含まれていないため、同氏の具体的な評価を正確に引用することはできません。確認できる範囲では、今回の発表は、AIをオープンソース保守の増幅器として活用しつつ、本番環境のセキュリティ判断は説明責任を負う人間のエンジニアが担う、という方向性を示しています。3
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Broadcomは2026年8月31日、ラスベガスで開催されたVMware Explore 2026で、企業向けオープンソース製品群「TrueSource by Broadcom」を発表しました。[1][3]
Broadcomは2026年8月31日、ラスベガスで開催されたVMware Explore 2026で、企業向けオープンソース製品群「TrueSource by Broadcom」を発表しました。[1][3] TrueSourceは、Spring Enterprise、TrueSource Trusted Artifacts、TrueSource Data Servicesの3つの商用サポート製品で構成されます。
Trusted Artifactsでは、5,000超の検証済みJavaライブラリ向けに、クリーンルーム環境で構築したSLSA Build Level 3アーティファクトを提供します。[1][3]