الأمن السيبراني
بديلات مفتوحة المصدر في ظل جدل ترخيص Semgrep

شهدت مجتمع الأمان تحولاً جوهرياً في يناير 2025، عندما انضمت شركات منافسة لlaunch Opengrep – وهو فرع من أداة اختبار أمان التطبيقات الثابتة Semgrep. في الماضي، كانت Semgrep تُحتفل بها لروحها المفتوحة المصدر، ولكنها أثار جدلاً عندما غيرت نموذج ترخيصها في ديسمبر 2024. أدت هذه التغييرات في الترخيص إلى تقييد استخدام القواعد المساهمة في المنتجات التجارية المنافسة بدون موافقة، ووضع ميزات رئيسية وراء جدار دفع.
أصبحت Semgrep أداة أساسية للمطورين في جميع أنحاء العالم بسبب khảيةها في الكشف عن نقاط الضعف عبر لغات برمجة متعددة. ومع ذلك، فإن قرار الشركة يهدد بتقيد الابتكار في مجال حاسم لسلامة السيبرانية الحديثة.
في ظل الجدل، أطلقت شركة DeepSource الحائزة على جائزة DevSecOps أداة Globstar الجديدة مفتوحة المصدر لأمان الكود. تم بناء Globstar من الصفر وإطلاقه تحت ترخيص MIT، وتclaims أن Globstar يهدف إلى تقديم وصول تجاري كامل وgeneral للكود.
“من خلال Globstar، نقدم نهجًا جديدًا لتحليل الثابت المخصص، مصممًا مع احتياجات فرق الأمان في الاعتبار. لقد نشأ من إطار داخلي قمنا بتطويره لاكتشاف التهديدات”، قال Sanket Saurav، المؤسس المشارك والرئيس التنفيذي لشركة DeepSource، لي. “Semgrep bereits في أيدي قادرة، وهدفنا هو سلوك مسار متميز. لا نرى أنفسنا كبديل، ولكن كبديل يقدم منظورًا جديدًا إلى الفضاء”.
جمعت الشركة ما مجموعه 7.7 مليون دولار في التمويل وحاليًا تُدعم من قبل مستثمري Y-Combinator.
تم تطوير Globstar باستخدام لغة برمجة Go ودمجها مع Tree-sitter، يدعم Globstar أكثر من 20 لغة برمجة. يتميز الأداة بواجهة YAML متوفرة لإنشاء فاحصين أمان مخصصين وواجهة Go متقدمة لتحليل متقاطع للملفات.
“عندما يتم فورك مشروع، غالبًا ما يتخذ مسارًا مختلفًا – ولكن عندما يتم تقييد بناء على منتج موجود، يمكن أن يكون الابتكار محدودًا”، قال Sanket. “لقد خلقنا نظامًا يبسط عملية كتابة فاحصين الكود المخصصين”.
الضرورة التجارية مقابل الحفاظ على مفتوح المصدر
في 13 ديسمبر 2024، قامت Semgrep بتحديث نموذج ترخيصها لتقيد استخدام القواعد المساهمة في المنتجات التجارية المنافسة بدون موافقة. بالإضافة إلى ذلك، أعادت الشركة تسمية إصدارها مفتوح المصدر إلى “Semgrep CE” (الإصدار المجاني). تدعي Semgrep أن تغييرات الترخيص ضرورية لحماية الملكية الفكرية وضمان إيرادات مستدامة. تعتقد الشركة أن تقييد الاستخدام التجاري يساعد على منع إعادة التعبئة غير المصرح بها ودعم الابتكار على المدى الطويل.
“عندما يكتب المهندسون كودًا لحل مشكلة، يقوم التحليل الثابت بفحص الكود بدون تنفيذ، مما يسمح بالكشف المبكر عن الأنماط والمشاكل المحتملة في عملية التطوير. Semgrep هو لاعب محترم في هذا المجال، وأحترمه كثيرًا”، قال Sanket. “然而، تغييرهم في الترخيص للاستخدام التجاري يعكس حقيقة أوسع: الشركات المدعومة من رأس المال الاستثماري يجب أن تتوازن بين مبادئ مفتوح المصدر وأساليب الأعمال المستدامة”.
يلاحظ أن التغيير لم يؤثر مباشرة على المستخدمين النهائيين، ولكنه يثير جدلًا مستمرًا حول ما إذا يجب أن يبقى مفتوح المصدر غير مقيد تمامًا أو يتطور لضمان استدامته على المدى الطويل.
في يناير 2025، شكلت 10 شركات أمن DevSec، بما في ذلك Aikido Security وArnica وAmplify Security وEndor Labs وJit وKodem وLegit Security وMobb وOrca Security، اتحادًا لإطلاق Opengrep. المنافسين التقليدية، يخطط الاتحاد الجديد لمواجهة قرار Semgrep تقييد الوظائف لتحقيق مكاسب تجارية. في منشور على المدونة، ذكرت Endor Labs أن تحليل الكود الثابت “太 महत्वपूर्ण لتقيد”.
然而، لا يزال غير واضح ما إذا كان Opengrep يُعادة تعبئة الكود التقليدية بدلاً من تقديم حلًا جديدًا تمامًا.
صعود البديلات مفتوحة المصدر
أدركت DeepSource حاجة متزايدة بين المطورين لأداة لا ترث قيودًا تقليدية. “الcustomers لا يريدون التعامل مع أدوات متعددة – مما يخلق تحديات في التكامل ويدفع الطلب إلى حل شامل”، أشار Sanket. “التحليل الثابت يلعب دورًا حاسمًا في فهم هيكل الكود، لذلك وضعت ourselves كمنصة موحدة”.
ومع ذلك، Globstar من DeepSource ليس الوحيد، فقد اكتسبت بديلات أخرى لتحليل الكود الثابت زخمًا بعد جدل ترخيص Semgrep. على سبيل المثال، SonarQube هي منصة لتحليل الكود تقدم إصدارًا مجانيًا ومدفوعًا لتحليل الكود الثابت ودعم التكامل وتتبع المترات. كما أن ShellCheck هو بديل آخر يستخدم تحليل shell scripts، ويساعد المطورين على التقاط أخطاء البرمجة التي قد تؤدي لاحقًا إلى أخطاء أو عيوب كبيرة. يتم وضع علامات على الأوامر أو بناء الجملة التي قد لا تكون قابلة للنقل عبر بيئات shell المختلفة. بسبب سهولة استخدامه – القدرة على تشغيله من سطر الأوامر وتكاملها بسهولة في أنابيب CI/CD، أصبح ShellCheck خيارًا شائعًا بشكل متزايد.
في حين يسعى Opengrep إلى الحفاظ على الجذور المفتوحة لأداة تقليدية، تقدم بديلات أخرى مثل SonarQube وGlobstar وShellCheck حلولًا جديدة ومبتكرة. مع استمرار جدل مفتوح المصدر، يواجه المطورون والشركات خيارات حاسمة قد تعيد تعريف مشهد تحليل الكود.












