自前で動かすソフトの選び方

オープンソースなら何でも安全、ということはありません。乗り換えで後悔しないための確認項目をまとめました。

1. まず「やめたい理由」を特定する

乗り換えの動機は大きく3つに分かれます。費用、データの所在、機能の不足です。この3つは必要な対策がまったく違います。

  • 費用が理由なら、月額の差額とサーバ代・運用工数を並べて比較します。利用者が数名でデータ量も少ない場合、VPS代(月1,000〜3,000円程度)で足りることが多く、元が取れるまでの期間を計算できます。
  • データの所在が理由なら、費用は二の次です。顧客情報・認証情報・ソースコードは、外部に出したくない度合いが特に高い領域です。
  • 機能が理由なら、乗り換えではなく併用を検討します。代替ソフトが目的の機能を持っていない場合、乗り換えは失敗します。

2. ライセンスを必ず確認する

オープンソースとはいえ、条件は同じではありません。商用利用や再販売に制限があるもの、ネットワーク越しに提供する場合にソース公開義務が生じるもの(AGPL)があります。社内利用だけなら多くの場合問題になりませんが、自社サービスに組み込んで提供する場合は必ず確認してください。

また、近年は「オープンソースを名乗っていたソフトが、途中でライセンスを変更する」ケースが増えています。導入時点のライセンスだけでなく、そのプロジェクトの運営主体(単一企業か、財団か、コミュニティか)も見ておくと安全です。

3. 更新が続いているかを見る

最終コミット日が1年以上前のプロジェクトは、注意が必要です。ただし「更新が止まっている=使えない」ではありません。完成して安定しているソフトは、更新が少なくなります。判断の材料は最終コミット日とアーカイブされているかの2つです。リポジトリがアーカイブされている場合は、開発終了が明示されています。

4. 健全度スコアは「相対比較」に使う

健全度スコアは、スター・フォーク・コントリビュータ・ウォッチャー・更新の新しさの5項目から算出した、プロジェクトの「勢い」の目安です。内訳と算出式はツール詳細ページの「健全度」パネルで確認できます。

式は合計値なので上限がありません。したがって「何点以上なら良い」という絶対的な基準は存在しません。正しい使い方は、同じカテゴリ内で比べる、または一覧の並び順として使うことです。

健全度スコアの分布による目安
位置スコアの目安読み方
収録全体の上位25%12,000 以上非常に活発。大規模プロジェクトが中心です
上位50%(中央より上)5,500 以上活発。多くの著名プロジェクトがこの帯にあります
下位25%2,500 未満小規模、または新しめ。勢いの指標としては低めです

2026年9月時点・収録384件の分布にもとづく目安です。

スコアが低いことの主な理由は「規模が小さい」ことです。小規模でも目的の機能を満たし、メンテナンスが続いていれば十分に使えます。乗り換えの判断はスコアではなく、最終コミット日・ライセンス・Docker対応で行ってください。

スコアが「—」と表示されている場合は、追加されたばかりでデータ取得前の「未取得」であり、危険という意味ではありません。

更新の新しさによる減点は、最終コミットから90日で頭打ち(最大−45点)になります。つまり、91日放置でも2年放置でも減点は変わりません。スコアだけでは「メンテナンスが止まっている」ことを見抜けないため、最終コミット日は必ず別途確認してください(収録384件中356件は90日以内にコミットがあります)。

5. セキュリティは「未評価」を恐れず、確認する

OpenSSF Scorecard は、プロジェクトのセキュリティ対策を第三者が機械的に採点する仕組みです。ただしスコアが無い=危険、ではありません。大規模で活発なプロジェクトでも未スキャンのものは多くあります。

スコアが無い場合は、次の3点を自分の目で確認してください。

  • リポジトリに SECURITY.md(脆弱性の報告窓口)があるか
  • 依存ライブラリの自動更新(Dependabot等)が設定されているか
  • リリースが定期的に出ているか

この3点と、公開されているセキュリティアドバイザリの件数は、各ツールのページのセキュリティ欄にも表示しています。自分で確認する手間を減らしたい場合はそちらも参照してください。

逆に、スコアが高くても導入すれば安全という意味ではありません。スコアは「開発プロセスの健全さ」を見ているのであって、あなたの運用(公開設定、認証、バックアップ)は別問題です。

6. 運用コストを先に見積もる

セルフホストの最大のコストは、ソフト本体ではなく運用です。具体的には次のような作業が発生します。

  • アップデート適用(月1回程度、破壊的変更への対応を含む)
  • バックアップと、復元できることの確認
  • 証明書の更新、ドメインとDNSの管理
  • 障害時の一次対応(業務時間外も含む)

これらを内製できない場合、外注費(月1〜3万円程度が目安)が加わります。それでもSaaSの月額を下回ることは多いですが、必ず数字を出してから決めてください。

7. Docker対応かどうかで難易度が変わる

Docker(またはDocker Compose)でのインストール手順が用意されているソフトは、導入と更新の難易度が大きく下がります。逆に、「ソースからビルド」「特定のOSのみ対応」のソフトは、運用を引き継げる人が限られます。

8. 小さく始める

いきなり全社の基幹を移すのではなく、影響の小さいものから1つだけ試してください。たとえばアクセス解析やドキュメント共有は、止まっても業務が即座に止まりません。そこで運用手順を確立してから、認証や顧客データへ進むのが安全です。

9. それでも迷う場合

候補を2〜3件に絞れたら、まずはDocker で小さく試すのがいちばん確実です。実際に動かしてみると、ドキュメントだけでは分からない使用感が見えてきます。

判断に迷う観点(ライセンス、更新の継続性、Docker対応)は、各ツールの詳細ページにまとめて表示しています。候補を比較するときはそちらを確認してください。

サイトの内容についてお気づきの点があれば、お問い合わせからご連絡ください。