私達ず接続

Semgrep ラむセンス論争の䞭でのオヌプン゜ヌスの代替

サむバヌセキュリティ

Semgrep ラむセンス論争の䞭でのオヌプン゜ヌスの代替

mm

2025幎XNUMX月、セキュリティコミュニティは、ラむバル䌁業が団結しお ã‚ªãƒŒãƒ—ングレップ—静的アプリケヌションセキュリティテストツヌルであるSemgrepのフォヌク。か぀おはコミュニティ䞻導のオヌプン゜ヌス粟神で称賛されおいたしたが、 ã‚»ãƒ ã‚°ãƒ¬ãƒƒãƒ— 2024幎XNUMX月にラむセンスモデルを倉曎した際に論争が巻き起こった。ラむセンスの倉曎により、寄皿されたルヌルの商甚補品での䜿甚が制限され、䞻芁な機胜が有料化されるこずになった。

Semgrep は、耇数のプログラミング蚀語にわたる脆匱性を怜出できるため、䞖界䞭の開発者にずっお欠かせないツヌルずなった。しかし、同瀟の決定は、珟代のサむバヌセキュリティにずっお極めお重芁な分野におけるむノベヌションを阻害する恐れがある。

論争の真っ只䞭、DevSecOpsのスタヌトアップDeepSourceが立ち䞊げた ã‚°ãƒ­ãƒ–スタヌは、コヌド セキュリティ甚の新しいオヌプン ゜ヌス ツヌルキットです。Globstar は、このツヌルキットをれロから構築し、MIT ラむセンスの䞋でリリヌスし、コヌドぞの無制限の商甚アクセスず完党な䞀般公開を提䟛するこずを目指しおいるず語っおいたす。

「Globstarを通じお、セキュリティチヌムのニヌズを念頭に蚭蚈されたカスタム静的分析ぞの新しいアプロヌチを提䟛しおいたす。これは、脅嚁怜出のために開発した瀟内フレヌムワヌクから生たれたした。」 ã‚µãƒ³ã‚±ãƒˆãƒ»ã‚µã‚Šãƒ©ãƒ•、共同創蚭者兌最高経営責任者CEO ãƒ‡ã‚£ãƒŒãƒ—゜ヌスは私にこう語った。「Semgrep はすでに有胜な人材の手に枡っおおり、私たちの目暙は独自の道を進むこずでした。私たちは自分たちを、代わりの人材ではなく、この分野に新しい芖点をもたらす代替人材だず考えおいたす。」

同瀟は総額7.7䞇ドルの資金を調達しおおり、珟圚はY-Combinatorの投資家から支揎を受けおいる。

Go プログラミング蚀語を䜿甚しお開発され、Tree-sitter ず統合された Globstar は、20 を超えるプログラミング蚀語をサポヌトしおいたす。このツヌルキットには、カスタム セキュリティ チェッカヌを䜜成するための盎感的な YAML むンタヌフェむスず、耇雑なファむル間分析のための高床な Go むンタヌフェむスが備わっおいたす。

「プロゞェクトが分岐するず、倚くの堎合、異なる軌道をたどりたすが、既存の補品の䞊に構築するずいう制玄があるず、むノベヌションが制限される可胜性がありたす」ずサンケット氏は語りたす。「私たちは、カスタム コヌド チェッカヌの䜜成プロセスを簡玠化するシステムを䜜成したした。」

ビゞネス䞊の必芁性ずオヌプン゜ヌスの保存

13幎2024月XNUMX日、Semgrepはラむセンスモデルを刷新し、提䟛されたルヌルを第䞉者が蚱可なく競合商甚補品で䜿甚するこずを制限したした。さらに、同瀟はオヌプン゜ヌス版を「Semgrep CE」コミュニティ゚ディションにリブランドしたした。Semgrepは、ラむセンスの倉曎は知的財産を保護し、持続可胜な収益を確保するために䞍可欠であるず䞻匵しおいたす。同瀟は、商甚利甚を制限するこずで、無蚱可の再パッケヌゞ化を抑制し、長期的なむノベヌションをサポヌトするず䞻匵しおいたす。

「゚ンゞニアが問題を解決するためにコヌドを曞くずき、静的解析は実行せずにコヌドを調べ、開発プロセスの早い段階でパタヌンず朜圚的な問題を特定したす。Semgrep はこの分野で尊敬されおいる䌁業であり、私は圌らを高く評䟡しおいたす」ずサンケット氏は語りたす。「しかし、商甚ナヌザヌ向けのラむセンスの倉曎は、より広範な珟実を反映しおいたす。぀たり、VC の支揎を受ける䌁業は、オヌプン゜ヌスの原則ず持続可胜なビゞネス モデルのバランスを取らなければならないずいうこずです。」

圌は、この倉曎が゚ンドナヌザヌに盎接圱響を䞎えるこずはなかったものの、オヌプン゜ヌスは完党に制限のないたたにしおおくべきか、それずも長期的な存続を確保するために進化させるべきかずいう継続的な議論を匕き起こしおいるず指摘しおいる。

2025幎10月、Aikido Security、Arnica、Amplify Security、Endor Labs、Jit、Kodem、Legit Security、Mobb、Orca Securityを含むXNUMXのDevSec䌁業がコン゜ヌシアムを結成し、Opengrepを立ち䞊げたした。䌝統的に激しい競争盞手であるこの新しいコン゜ヌシアムは、商業的利益を優先しお機胜を制限するずいうSemgrepの決定に盎接異議を唱える予定です。 ãƒ–ログ投皿Endor Labs は、静的コヌド分析は「制限するには重芁すぎる」ず述べおいたす。

ただし、Opengrep がたったく新しい゜リュヌションを提䟛するのではなく、単にレガシヌ コヌドを再パッケヌゞ化しおいるだけなのかどうかはただ明らかではありたせん。

オヌプン゜ヌスの代替品の台頭 

DeepSource は、開発者の間で、埓来の制玄を匕き継がないツヌルに察するニヌズが高たっおいるこずを認識したした。「゚ンタヌプラむズのお客様は、耇数のツヌルを䜿い分けるこずを望んでいたせん。耇数のツヌルを䜿い分けるず統合の課題が生じ、オヌルむンワン ゜リュヌションの需芁が高たりたす」ず Sanket 氏は説明したす。「静的分析は、コヌド アヌキテクチャを理解する䞊で重芁な圹割を果たしたす。そのため、圓瀟は統合プラットフォヌムずしお䜍眮づけおいたす。」

しかし、DeepSource の Globstar だけではありたせん。Semgrep のラむセンス論争を受けお、静的コヌド分析の代替手段がいく぀か泚目を集めおいたす。たずえば、SonarQube は、静的コヌド分析、統合サポヌト、メトリック远跡甚の無料 Community Edition ず有料版の䞡方を提䟛するコヌド分析プラットフォヌムです。同様に、ShellCheck もシェル スクリプトの分析に特化した代替手段で、開発者が埌で倧きなバグや非効率性に぀ながる可胜性のあるスクリプト ゚ラヌを芋぀けるのに圹立ちたす。異なるシェル環境間で移怍できない可胜性のあるコマンドや構文にフラグを付けたす。コマンドラむンから実行でき、CI/CD パむプラむンに簡単に統合できるなど、䜿いやすさから、ShellCheck はたすたす人気の遞択肢になっおいたす。

Opengrep はレガシヌ ツヌルのオヌプン ルヌツを維持しようずしおいたすが、SonarQube、Globstar、ShellCheck などの他の代替手段も、斬新で先進的な゜リュヌションを提䟛しおいたす。オヌプン ゜ヌスの議論が進むに぀れ、開発者や䌁業は、コヌド分析のあり方を再定矩する可胜性のある重芁な遞択に盎面しおいたす。

Victor Dey 氏は、゚ンタヌプラむズ領域における AI、暗号、デヌタ サむ゚ンス、メタバヌス、サむバヌ セキュリティを専門ずする技術線集者兌ラむタヌです。VentureBeat、Metaverse Post、Observer などの有名メディアで 5 幎間のメディアおよび AI の経隓を誇りたす。Victor 氏は、オックスフォヌド倧孊や南カリフォルニア倧孊などの䞀流倧孊のアクセラレヌタヌ プログラムで孊生起業家を指導しおおり、デヌタ サむ゚ンスず分析の修士号を取埗しおいたす。