サイバーセキュリティ
オープンソースの代替案が台頭するセムグレップのライセンス論争

セキュリティコミュニティは、2025年1月に大きな変化を経験しました。競合他社が団結して、静的アプリケーションセキュリティテストツールであるセムグレップのフォークであるOpengrepを立ち上げました。以前はオープンソースのコミュニティ主導の精神で称賛されていたセムグレップは、2024年12月にライセンスモデルを変更し、論争を引き起こしました。このライセンスの変更により、寄付ルールの商用製品での使用が制限され、重要な機能が有料化されました。
セムグレップは、複数のプログラミング言語での脆弱性を検出する能力により、世界中の開発者の必須ツールとなりました。しかし、会社の決定は、現代のサイバーセキュリティにとって重要な分野でのイノベーションを抑制する可能性があります。
この論争の中、DevSecOpsスタートアップのDeepSourceは、新しいオープンソースのコードセキュリティツールキットであるGlobstarを立ち上げました。スクラッチから作成され、MITライセンスの下でリリースされたGlobstarは、コードへの無制限な商用および公共へのアクセスを提供することを目的としています。
「Globstarを通じて、私たちはカスタム静的分析に新しいアプローチを提供しています。セキュリティチームのニーズに応じて設計されています。これは、私たちが内部フレームワークとして開発した脅威検出のためのものです。セムグレップはすでに有能なチームの手にあり、私たちの目標は別の道を歩むことです。私たちは自分たちをセムグレップの代替ではなく、別の視点を提供する代替案として見ています。」と、DeepSourceの共同創設者兼CEOであるSanket Sauravは私に話しました。
同社は、合計770万ドルの資金を調達しており、現在はY Combinatorの投資家によって支援されています。
Goプログラミング言語を使用して開発され、Tree-sitterと統合されたGlobstarは、20以上のプログラミング言語をサポートしています。ツールキットには、カスタムセキュリティチェッカーを作成するための直感的なYAMLインターフェイスと、複雑なクロスファイル分析のための高度なGoインターフェイスが含まれています。
「プロジェクトがフォークされると、別の軌道を辿ることが多いですが、既存の製品の上に構築することには限界があります。イノベーションが制限される可能性があります。カスタムコードチェッカーを書くプロセスを簡素化するシステムを作成しました。」とサンケットは述べました。
ビジネス上の必要性とオープンソースの保存
2024年12月13日、セムグレップはライセンスモデルを変更して、第三者による寄付ルールの商用製品での使用を制限しました。また、同社はオープンソース版を「セムグレップ CE」(コミュニティエディション)にリブランドしました。セムグレップは、ライセンスの変更は知的財産を保護し、持続可能な収入を確保するために必要であると主張しています。同社は、商用使用の制限により、無許可の再パッケージ化を防ぎ、長期的なイノベーションを支援することを主張しています。
「エンジニアが問題を解決するためにコードを書くとき、静的分析はコードを実行せずにパターンと潜在的な問題を検出します。セムグレップはこの分野で尊敬されるプレーヤーであり、私は彼らを高く評価しています。ただし、彼らの商用ユーザー向けのライセンスの変更は、より広い現実を反映しています。ベンチャーキャピタルによる支援を受ける会社は、オープンソースの原則と持続可能なビジネスモデルをバランス良く維持する必要があります。」とサンケットは述べました。
彼は、変更がエンドユーザーに直接影響しなかったものの、オープンソースが完全に制限されないまま残るべきか、長期的な持続可能性を確保するために進化すべきかについて、継続的な議論を引き起こしたと指摘しています。
2025年1月、10のDevSec会社(Aikido Security、Arnica、Amplify Security、Endor Labs、Jit、Kodem、Legit Security、Mobb、Orca Security)がコンソーシアムを結成して、セムグレップの決定に挑戦するためにOpengrepを立ち上げました。伝統的に激しい競争相手であった新しいコンソーシアムは、商業的な利益のために機能を制限するセムグレップの決定に直接対抗することを計画しています。Endor Labsのブログ投稿では、静的コード分析は「制限されるべきではない」と述べられています。
ただし、Opengrepがレガシーコードを単に再パッケージ化しているのか、完全に新しいソリューションを提供しているのかはまだ明らかではありません。
オープンソースの代替案の台頭
DeepSourceは、開発者がレガシーの制約を受けないツールを必要としていることを認識しました。「企業顧客は複数のツールを扱いたくない、それは統合の課題を生み出し、すべてを一つのソリューションで提供することを求める」とサンケットは説明しました。「静的分析はコードアーキテクチャを理解する上で重要な役割を果たすため、私たちは統一されたプラットフォームとして自分たちを位置付けました。」
しかし、DeepSourceのGlobstarは唯一の代替案ではありません。セムグレップのライセンス論争を受けて、静的コード分析の代替案が注目されています。例えば、SonarQubeはコード分析プラットフォームであり、無料のコミュニティエディションと有料版を提供しています。また、ShellCheckはシェルスクリプトを分析するための代替案であり、開発者が後に重大なバグや非効率性につながる可能性のあるスクリプティングエラーを検出するのに役立ちます。ShellCheckはコマンドラインから実行でき、CI/CDパイプラインに簡単に統合できるため、人気の選択肢となっています。
Opengrepがレガシーツールのオープンソースのルーツを保存しようとしている一方で、SonarQube、Globstar、ShellCheckなどの代替案も新鮮で前向きなソリューションを提供しています。オープンソースの論争が進むにつれて、開発者と企業は、コード分析の景観を再定義する可能性のある重要な選択に直面しています。












