米軍関係者向けに販売されているアプリケーションの分析により、8本に1本以上が中国やロシアの開発者に遡れるコードを組み込んでいることが判明した。これは通常、悪意によるものではなく、一般的なSDK、分析ライブラリ、広告フレームワークを通じて発生している。
戦略的な要点はスパイ行為の見出しではない。現代のソフトウェアは書かれるのではなく、組み立てられるという点だ。典型的なモバイルアプリは数十のサードパーティ・コンポーネントを取り込んでおり、それぞれが独自のサプライチェーンを持ち、開発者は決して検証しない。これらの依存関係の1つが位置情報、デバイス情報、行動データを敵対的な管轄区域のサーバーに送信する場合、誰も害を意図していなくてもリスクは存在する。これはSolarWindsやLog4jの混乱を生み出したのと同じ構造的脆弱性が、ガバナンスが最も弱い消費者アプリ層で表面化したものだ。
グローバル企業の経営陣にとって、リスクは国防分野より広い。モバイルやウェブソフトウェアを出荷するあらゆる企業—フィンテック、ヘルステック、物流—が同様の隠れた系譜を抱えている。規制当局はこの点で収束しつつある。米国はソフトウェア部品表(SBOM)の要件を拡大し、EUのサイバーレジリエンス法は2027年までにコンポーネントの透明性を義務付け、調達チームは出所データを要求する頻度を高めている。自社のコード内に何があるかを文書化できない企業は、データを失う前に契約を失うことになる。
機会はツール側にある。ソフトウェア構成分析(Snyk、Sonatype、JFrog)やモバイルアプリ検証(NowSecure、Guardsquare)のベンダーは、これがコンプライアンスのチェックボックスから取締役会レベルの要件へと移行する中で有利な立場にある。アプリストア運営者のAppleとGoogleは依存関係の出所を明示するよう圧力を受け、監査可能な起源を持つ「クリーンルーム」型SDKの代替品にプレミアムがつくことが予想される。
推奨アクション:出荷されるすべてのビルドにSBOMを義務付け、自動化された依存関係の起源スキャンでリリースをゲート制御し、データ流出先を第一級のレビュー項目として扱うこと。投資家にとって、持続的な投資先は個別のスキャナーではなく、規制がまもなく必須化する継続的ソフトウェア出所保証という新興カテゴリー—そのインフラストラクチャだ。