Ciberseguridad
Alternativas de código abierto en medio de la controversia sobre la licencia de Semgrep

La comunidad de seguridad presenció un cambio sísmico en enero de 2025, cuando empresas rivales se unieron para lanzar Opengrep, una bifurcación de la herramienta de prueba de seguridad de aplicaciones estáticas, Semgrep. Anteriormente celebrada por su ética de código abierto impulsada por la comunidad, Semgrep generó controversia cuando cambió su modelo de licencia en diciembre de 2024. Estos cambios en la licencia restringieron el uso de reglas contribuidas en productos comerciales y trasladaron características clave detrás de un muro de pago.
Semgrep se convirtió en una herramienta esencial para los desarrolladores de todo el mundo debido a su capacidad para detectar vulnerabilidades en múltiples lenguajes de programación. Sin embargo, la decisión de la empresa arriesga sofocar la innovación en un área vital para la ciberseguridad moderna.
En medio de la controversia, la empresa de inicio de DevSecOps DeepSource lanzó Globstar, una nueva herramienta de código abierto para la seguridad del código. Construida desde cero y lanzada bajo la licencia MIT, Globstar afirma que busca proporcionar acceso comercial y público completo sin restricciones a su código.
“A través de Globstar, estamos ofreciendo un enfoque fresco para el análisis estático personalizado, diseñado con las necesidades de los equipos de seguridad en mente. Surgió de un marco interno que habíamos desarrollado para la detección de amenazas”, Sanket Saurav, cofundador y CEO de DeepSource, me dijo. “Semgrep ya está en manos capaces, y nuestro objetivo era tomar un camino diferente. Nos vemos a nosotros mismos no como un reemplazo, sino como una alternativa que aporta una nueva perspectiva al espacio”.
La empresa ha recaudado un total de $7,7M en financiamiento y actualmente está respaldada por inversores de Y-Combinator.
Desarrollada utilizando el lenguaje de programación Go y integrada con Tree-sitter, Globstar admite más de 20 lenguajes de programación. La herramienta cuenta con una interfaz YAML intuitiva para crear verificadores de seguridad personalizados y una interfaz Go avanzada para análisis complejos y entre archivos.
“Cuando un proyecto se bifurca, a menudo toma una trayectoria diferente, pero cuando se ve limitado a construir sobre un producto existente, la innovación puede ser limitada”, dijo Sanket. “Creamos un sistema que simplifica el proceso de escribir verificadores de código personalizados”.
Necesidad empresarial versus preservación de código abierto
El 13 de diciembre de 2024, Semgrep revisó su modelo de licencia para restringir el uso de reglas contribuidas por terceros en productos comerciales en competencia sin autorización. Además, la empresa rebautizó su versión de código abierto como “Semgrep CE” (Edición de la Comunidad). Semgrep afirma que sus cambios en la licencia son esenciales para proteger la propiedad intelectual y garantizar ingresos sostenibles. La empresa sostiene que restringir el uso comercial ayuda a frenar el reempaquetado no autorizado y apoya la innovación a largo plazo.
“Cuando los ingenieros escriben código para resolver un problema, el análisis estático examina el código sin ejecutarlo, identificando patrones y posibles problemas al principio del proceso de desarrollo. Semgrep es un jugador respetado en este espacio, y lo tengo en alta estima”, dijo Sanket. “Sin embargo, su cambio en la licencia para usuarios comerciales refleja una realidad más amplia: las empresas respaldadas por capital de riesgo deben equilibrar los principios de código abierto con modelos de negocio sostenibles”.
Señala que, si bien el cambio no afectó directamente a los usuarios finales, plantea un debate en curso sobre si el código abierto debe permanecer completamente sin restricciones o evolucionar para garantizar la viabilidad a largo plazo.
En enero de 2025, 10 empresas de DevSec, incluidas Aikido Security, Arnica, Amplify Security, Endor Labs, Jit, Kodem, Legit Security, Mobb y Orca Security, formaron un consorcio para lanzar Opengrep. Tradicionalmente competidores feroces, el nuevo consorcio planea desafiar directamente la decisión de Semgrep de limitar la funcionalidad en favor del beneficio comercial. En una publicación de blog, Endor Labs declaró que el análisis de código estático es “demasiado importante para restringirlo”.
Sin embargo, todavía no está claro si Opengrep simplemente reempaqueta el código legado en lugar de ofrecer una solución completamente nueva.
El auge de las alternativas de código abierto
DeepSource reconoció una creciente necesidad entre los desarrolladores de una herramienta que no herede las limitaciones legadas. “Los clientes empresariales no quieren manejar múltiples herramientas, ya que crea desafíos de integración y genera demanda de una solución integral”, explicó Sanket. “El análisis estático desempeña un papel crucial en la comprensión de la arquitectura del código, por lo que nos hemos posicionado como una plataforma unificada”.
Sin embargo, Globstar de DeepSource no está solo, varias alternativas de análisis de código estático han ganado tracción después de la controversia sobre la licencia de Semgrep. Por ejemplo, SonarQube es una plataforma de análisis de código que ofrece una Edición Comunitaria gratuita y versiones de pago para el análisis de código estático, soporte de integración y seguimiento de métricas. De manera similar, ShellCheck es otra alternativa utilizada específicamente para analizar scripts de shell y ayuda a los desarrolladores a detectar errores de scripting que podrían generar bugs o ineficiencias importantes más adelante. Indica comandos o sintaxis que pueden no ser portátiles en diferentes entornos de shell. Debido a su facilidad de uso, capacidad de ejecutarse desde la línea de comandos y fácil integración en pipelines de CI/CD, ShellCheck se ha convertido en una opción cada vez más popular.
Mientras Opengrep busca preservar las raíces abiertas de una herramienta legada, otras alternativas como SonarQube, Globstar y ShellCheck también ofrecen una solución fresca y con visión de futuro. A medida que se despliega el debate sobre el código abierto, los desarrolladores y las empresas enfrentan decisiones cruciales que pueden redefinir el panorama del análisis de código.












