Kybernetická bezpečnost
Otevřené alternativy uprostřed kontroverze kolem licencování Semgrep

Bezpečnostní komunita zažila v lednu 2025 významnou změnu, když rivalové společnosti společně spustily Opengrep – fork statického nástroje pro testování aplikací, Semgrep. Semgrep, který byl dříve oslavován pro svou komunitou řízenou otevřenou licencí, vyvolal kontroverzi, když změnil svůj licenční model v prosinci 2024. Tyto změny omezily použití příspěvků pravidel v komerčních produktech a přesunuly klíčové funkce za placenou zeď.
Semgrep se stal nezbytným nástrojem pro vývojáře po celém světě díky své schopnosti detekovat zranitelnosti v několika programovacích jazycích. Nicméně, rozhodnutí společnosti riskuje potlačení inovace v oblasti, která je vitální pro moderní kybernetickou bezpečnost.
Uprostřed kontroverze, startup DevSecOps DeepSource spustil Globstar, novou otevřenou sadu nástrojů pro bezpečnost kódu. Postavenou od základu a vydávanou pod licencí MIT, Globstar tvrdí, že nabízí neomezený komerční a plný veřejný přístup ke svému kódu.
“S Globstarem nabízíme nový přístup k vlastním statickým analýzám, navrženým s ohledem na potřeby bezpečnostních týmů. Vznikl z interního rámce, který jsme vyvinuli pro detekci hrozeb,” řekl Sanket Saurav, spoluzakladatel a CEO DeepSource. “Semgrep je již v dobrých rukou a náš cíl byl jít odlišnou cestou. Nevidíme se jako náhradu, ale jako alternativu, která přináší nový pohled do tohoto prostoru.”
Společnost získala celkem 7,7 milionu dolarů ve financování a v současné době je podporována investory Y-Combinator.
Vyvinutý pomocí programovacího jazyka Go a integrovaný s Tree-sitter, Globstar podporuje více než 20 programovacích jazyků. Nástroj nabízí intuitivní YAML rozhraní pro vytváření vlastních bezpečnostních kontrolérů a pokročilé Go rozhraní pro komplexní, mezipodnikovou analýzu.
“Když je projekt forkován, často jde jinou cestou – ale když je omezen na stavbu na existujícím produktu, inovace může být omezena,” řekl Sanket. “Vytvořili jsme systém, který zjednodušuje proces psaní vlastních kontrolérů kódu.”
Podnikatelská nutnost versus otevřená licence
Dne 13. prosince 2024 Semgrep přepracoval svůj licenční model, aby omezil použití příspěvků pravidel ze strany třetích stran v komerčních produktech bez autorizace. Kromě toho společnost přejmenovala svou otevřenou verzi na “Semgrep CE” (Community Edition). Semgrep tvrdí, že jeho změny licencování jsou nezbytné pro ochranu duševního vlastnictví a zajištění udržitelných příjmů. Společnost tvrdí, že omezení komerčního použití pomáhá potlačit neoprávněné přebalování a podporuje dlouhodobou inovaci.
“Když inženýři píší kód pro řešení problému, statická analýza zkoumá kód bez jeho spuštění, identifikuje vzory a potenciální problémy brzy ve fázi vývoje. Semgrep je respektovaným hráčem v tomto prostoru a mám ho v úctě,” řekl Sanket. “Nicméně, jeho změna licencování pro komerční uživatele odráží širší realitu: společnosti s podporou VC musí vyvážit otevřené principy s udržitelnými obchodními modely.”
Poznamenává, že zatímco změna přímo neovlivnila koncové uživatele, vyvolává pokračující debatu o tom, zda by otevřený zdroj měl zůstat zcela neomezený nebo zda by se měl vyvinout, aby zajistil dlouhodobou životaschopnost.
V lednu 2025, 10 firem DevSec, včetně Aikido Security, Arnica, Amplify Security, Endor Labs, Jit, Kodem, Legit Security, Mobb a Orca Security, vytvořilo konsorcium pro spuštění Opengrep. Tradičně rivalové, nové konsorcium přímo plánuje zpochybnit rozhodnutí Semgrep omezit funkčnost ve prospěch komerčního zisku. V blogovém příspěvku Endor Labs uvedl, že statická kódová analýza je “příliš důležitá, aby byla omezena”.
Nicméně, zatím není jasné, zda Opengrep pouze přebaluje legacy kód, nebo nabízí zcela nové řešení.
Vzestup otevřených alternativ
DeepSource rozpoznal rostoucí potřebu mezi vývojáři pro nástroj, který nezdědí omezení legacy. “Zákazníci z podnikového sektoru nechtějí házet s několika nástroji – vytváří to integrační výzvy a vyvolává poptávku po komplexním řešení,” vysvětlil Sanket. “Statická analýza hraje zásadní roli při pochopení architektury kódu, a proto jsme se sami umístili jako sjednocená platforma.”
Nicméně, Globstar od DeepSource není sám, několik alternativ statické kódové analýzy získalo popularitu po kontroverzi kolem licencování Semgrep. Například SonarQube je platforma pro kódovou analýzu, která nabízí jak bezplatnou Community Edition, tak placené verze pro statickou kódovou analýzu, podporu integrace a sledování metrik. Podobně ShellCheck je další alternativou, která se používá speciálně pro analýzu shell skriptů a pomáhá vývojářům odhalit skriptovací chyby, které by později mohly vést k významným chybám nebo neefektivitě. Označuje příkazy nebo syntaxi, které nemusí být přenositelné napříč různými shellovými prostředími. Díky své snadné použitelnosti – schopnosti spustit z příkazového řádku a snadno se integrovat do CI/CD pipeline – se ShellCheck stal stále populárnější volbou.
Zatímco Opengrep se snaží zachovat otevřené kořeny legacy nástroje, další alternativy, jako SonarQube, Globstar a ShellCheck, nabízejí fresh, forward-thinking řešení. Jak se otevřená debata rozvíjí, vývojáři a podniky čelí zásadním rozhodnutím, která mohou předefinovat krajinu kódové analýzy.












