Kyberturvallisuus

Avoin lähdekoodin vaihtoehdot Semgrep:n lisenssikontroverssin keskellä

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Turvallisuusyhteisö kokosi merkittävän muutoksen tammikuussa 2025, kun kilpailevat yritykset yhdistyivät lanseeratakseen Opengrepin – Semgrep-avoin lähdekoodin sovelluksen turvallisuustarkastelutyökalun forkkaus. Aikaisemmin yhteisöllisyydestään ja avoimesta lähdekoodistaan tunnettu Semgrep herätti kiistaa, kun se muutti lisenssimalliaan joulukuussa 2024. Nämä lisenssimuutokset rajoittivat kolmannen osapuolen käyttöä kaupallisten tuotteiden osalta ja siirsivät tärkeitä ominaisuuksia maksullisen palvelun taakse.

Semgrepista tuli olennainen työkalu kehittäjille ympäri maailman sen kyvyn vuoksi havaita haavoittuvuuksia useilla ohjelmointikielillä. Yrityksen päätös kuitenkin vaarantaa innovaation tärkeällä alalla, joka on keskeinen modernille kyberTurvallisuudelle.

Kontroversian keskellä DevSecOps-yritys DeepSource julkaisi Globstarin, uuden avoimen lähdekoodin työkalupakin koodin turvallisuuden parantamiseksi. Alusta alkaen rakennettu ja MIT-lisenssillä julkaistu Globstar ilmoittaa tarjoavansa rajoittamattoman kaupallisen ja julkisen pääsyn koodiinsa.

“Globstarin kautta tarjoamme uuden lähestymistavan mukautettuun statiseen analyysiin, joka on suunniteltu turvallisuustiimien tarpeisiin. Se on kehittynyt sisäisestä kehyksestä, jonka olemme kehittäneet uhka-analyysiin”, Sanket Saurav, DeepSourcen perustaja ja toimitusjohtaja, kertoi minulle. ”Semgrep on jo osaavien käsiä, ja tavoitteemme on kulkea eri polku. Emme näe itseämme korvaajana, vaan vaihtoehtona, joka tuo uuden näkökulman alalle.”

Yritys on kerännyt yhteensä 7,7 miljoonaa dollaria rahoitusta ja on tällä hetkellä Y-Combinatorin sijoittajien tukemana.

Globstar on kehittynyt Go-ohjelmointikielellä ja integroitu Tree-sitteriin, ja se tukee yli 20 ohjelmointikieltä. Työkalussa on helppokäyttöinen YAML-liittymä mukautettujen turvallisuustarkastelijoiden luomiseksi ja edistynyt Go-liittymä monimutkaiselle, usean tiedoston analyysille.

”Kun projekti forkataan, se usein kulkee eri polkuja, mutta kun sitoutuu rakentamaan olemassa olevan tuotteen päälle, innovaatio voi olla rajoitettua”, Sanket sanoi. ”Luoimme järjestelmän, joka yksinkertaa mukautettujen koodin tarkastajien kirjoittamisen prosessia.”

Liiketoiminnan välttämättömyys vastaan avoimen lähdekoodin säilyttäminen

Joulukuun 13. päivänä 2024 Semgrep muutti lisenssimalliaan rajoittaakseen kolmannen osapuolen käyttöä kaupallisten tuotteiden osalta ilman lupaa. Lisäksi yritys uudelleennimesi avoimen lähdekoodin version “Semgrep CE”:ksi (Community Edition). Semgrep väittää, että sen lisenssimuutokset ovat välttämättömiä älyllisen omaisuuden suojelemiseksi ja kestävän tulon varmistamiseksi. Yritys väittää, että kaupallisen käytön rajoittaminen auttaa estämään laitonta uudelleenpakkaamista ja tukee pitkän aikavälin innovaatiota.

”Kun insinöörit kirjoittavat koodia ongelman ratkaisemiseksi, statinen analyysi tarkastelee koodia ilman suorittamista, tunnistaa kuviot ja potentiaaliset ongelmat varhaisessa kehitysvaiheessa. Semgrep on arvostettu toimija tässä alalla, ja pidän heitä korkeassa arvossa”, Sanket sanoi. ”Hänen lisenssimuutoksensa kaupallisten käyttäjien osalta heijastaa laajempaa totuutta: VC-rahoitetut yritykset on tasapainotettava avoimen lähdekoodin periaatteita kestävien liiketoimintamallien kanssa.”

Hän huomauttaa, että vaikka muutos ei vaikuttanut suoraan loppukäyttäjiin, se herättää jatkuvan keskustelun siitä, pitäisikö avoimen lähdekoodin pysyä täysin rajoittamattomana vai kehittyä varmistamaan pitkän aikavälin elinkelpoisuuden.

Tammikuussa 2025 kymmenen DevSec-yritystä, mukaan lukien Aikido Security, Arnica, Amplify Security, Endor Labs, Jit, Kodem, Legit Security, Mobb ja Orca Security, muodostivat konsortion lanseeratakseen Opengrepin. Perinteiset kilpailijat muodostivat uuden konsortion, joka aikoo haastaa Semgrepin päätöksen rajoittaa toimintoja kaupallisen edun vuoksi. Blogikirjoituksessa Endor Labs totesi, että staattinen koodianalyysi on ”liian tärkeää rajoitettavaksi”.

On kuitenkin epäselvää, onko Opengrep vain perinteisen koodin uudelleenpakkaus vai tarjoaako se täysin uuden ratkaisun.

Avoimen lähdekoodin vaihtoehtojen nousu

DeepSource tunnisti kasvavan tarpeen kehittäjien joukossa työkalulle, joka ei peri perinteisiä rajoituksia. ”Yritysasiakkaat eivät halua jugglingia useita työkaluja – se luo integraatihaasteita ja lisää yhden kokonaisvaltaisen ratkaisun tarvetta”, Sanket selitti. ”Staattinen analyysi on avainasemassa koodin arkkitehtuurin ymmärtämisessä, miksi olemme asettaneet itsellemme yhdenmukaisen alustan.”

DeepSourcen Globstar ei kuitenkaan ole ainoa, useat staattisen koodianalyysin vaihtoehdot ovat saavuttaneet suosiota Semgrep:n lisenssikontroverssin jälkeen. Esimerkiksi SonarQube on koodianalyysialusta, joka tarjoaa sekä ilmaisen Community Editionin että maksullisia versioita staattiseen koodianalyysiin, integraatiotukeen ja metriikkojen seurantaan. Vastaavasti ShellCheck on toinen vaihtoehto, jota käytetään erityisesti shell-skriptien analysointiin, ja auttaa kehittäjiä havaitsemaan skriptausvirheitä, jotka voivat myöhemmin johtaa suuriin virheisiin tai tehokkuusongelmiin. Sen helppokäyttöisyys – kyky suorittaa komentoriviltä ja integroida CI/CD-pipelineen – on tehnyt ShellCheckista yhä suositumman valinnan.

Vaikka Opengrep pyrkii säilyttämään perinteisen työkalun avoimen lähdekoodin, muut vaihtoehdot kuten SonarQube, Globstar ja ShellCheck tarjoavat myös raikkaan, eteenpäin suunnatun ratkaisun. Avoimen lähdekoodin keskustelu jatkuu, ja kehittäjien ja yritysten on tehtävä ratkaisuja, jotka voivat määritellä koodianalyysin maiseman.

Victor Dey on teknologia-toimittaja ja -kirjailija, joka kattaa tekoäly-, krypto-, data-analytiikka-, metaversumi- ja kyberTurvallisuusaiheita yritysmaailmassa. Hänellä on puolen vuosikymmenen kokemus medialla ja tekoälyalalla, työskennellessään tunnetuissa mediataloissa, kuten VentureBeat, Metaverse Post, Observer ja muissa. Victor on ohjannut opiskelijayrittäjiä kiihdytysohjelmissa johtavissa yliopistoissa, kuten Oxfordin ja Etelä-Kalifornian yliopistoissa, ja hänellä on maisterin tutkinto data-analytiikasta ja -tieteestä.