사이버 보안
오픈소스 대안의 등장 – Semgrep 라이선스 논쟁

2025년 1월, 보안 커뮤니티는 Semgrep라는 정적 애플리케이션 보안 테스트 도구의 포크인 Opengrep을 출시하면서 큰 변화를 맞이했습니다. 오픈소스 정신을 지키려던 Semgrep은 2024년 12월에 라이선스 모델을 변경하여 제3자 商用 제품에서 기여한 규칙을 사용하는 것을 제한하고 주요 기능을 유료로 전환했습니다.
Semgrep은 여러 프로그래밍 언어에서 취약점을检测하는 능력으로 개발자들에게 필수적인 도구가 되었습니다. 그러나 이 회사의 결정은 현대 사이버 보안의 핵심 영역인 이 분야의 혁신을 억제할 위험이 있습니다.
이 논쟁 속에서 DevSecOps 스타트업인 DeepSource는 Globstar라는 새로운 오픈소스 코드 보안 툴킷을 출시했습니다. MIT 라이선스하에 출시된 Globstar는 商用 및 공개 액세스를 위한 코드를 제공하겠다는 목표를 가지고 있습니다.
“Globstar를 통해 우리는 보안 팀의 필요성에 따라 설계된 새로운 정적 분석 접근 방식을 제공하고 있습니다. 이것은 우리가 내부적으로 개발한 위협 감지 프레임워크에서 출발했습니다.”라고 DeepSource의 공동 창립자이자 CEO인 Sanket Saurav는 말했습니다. “Semgrep은 이미 유능한 손에 있으므로 우리의 목표는 다른 길을 걷는 것입니다. 우리는 대체재가 아닌 새로운 관점을 제공하는 대안으로 자신을 пози션하고 있습니다.”
이 회사는 총 770만 달러의 자금을 조달하여 현재 Y Combinator의 투자자들로부터 지원을 받고 있습니다.
Go 프로그래밍 언어와 Tree-sitter를 사용하여 개발된 Globstar는 20개 이상의 프로그래밍 언어를 지원하며 YAML 인터페이스를 통해 사용자 지정 보안 체커를 생성할 수 있습니다.
“프로젝트가 포크되면 종종 다른 방향으로 진행되지만 기존 제품 위에 빌드하는 경우 혁신이 제한될 수 있습니다.”라고 Sanket는 말했습니다. “우리는 사용자 지정 코드 체커를 작성하는 과정을 단순화하는 시스템을 만들었습니다.”
비즈니스 필요성 대 오픈소스 보존
2024년 12월 13일, Semgrep은 제3자 商用 제품에서 기여한 규칙을 사용하는 것을 제한하는 라이선스 모델을 변경했습니다. 또한 Semgrep은 오픈소스 버전을 “Semgrep CE” (Community Edition)로 재브랜드했습니다. Semgrep은 라이선스 변경이 지적 재산권을 보호하고 지속 가능한 수익을 보장하기 위해 필수적이라고 주장합니다.
“엔지니어가 코드를 작성할 때 정적 분석은 코드를 실행하지 않고 패턴과 잠재적인 문제를检测합니다. Semgrep은 이 분야에서 존경받는 플레이어입니다.”라고 Sanket는 말했습니다. “그러나 商用 사용을 제한하는 их의 라이선스 변경은 더广泛한 현실을 반영합니다. VC 지원 회사는 오픈소스 원칙과 지속 가능한 비즈니스 모델을 균형있게 조정해야 합니다.”
그는 이 변경이 직접적으로 최종 사용자에게 영향을 미치지 않았지만 오픈소스가 완전히 제한되지 않도록 하며 장기적인 생존성을 보장하기 위한 논쟁을 제기한다고 지적했습니다.
2025년 1월, 10개의 DevSec 회사들이 Opengrep을 출시하기 위해 컨소시엄을 형성했습니다. 전통적으로 경쟁적인 회사들은 Semgrep의 결정에 도전하고자 합니다. Endor Labs는 블로그 포스트에서 정적 코드 분석이 “제한되어서는 안되는” 것이라고 말했습니다.
그러나 Opengrep이 기존 코드를 단순히 재포장하는 것인지, 아니면 완전히 새로운 솔루션을 제공하는지 여부는 아직 명확하지 않습니다.
오픈소스 대안의 부상
DeepSource는 개발자들이 기존 제약 없이 사용할 수 있는 도구의 필요성을認識했습니다. “엔터프라이즈 고객들은 여러 도구를 사용하여 통합 문제를 해결하고 싶지 않습니다. 이것은 통합 문제를 생성하고 모든 것을 하나의 솔루션으로 제공하는需求을 창조합니다.”라고 Sanket는 설명했습니다. “정적 분석은 코드 아키텍처를 이해하는 데 중요한 역할을 하므로 우리는 통합 플랫폼으로 자신을 위치시킵니다.”
DeepSource의 Globstar는 유일하지 않습니다. Semgrep 라이선스 논쟁 이후 여러 정적 코드 분석 대안이 등장했습니다. 예를 들어, SonarQube는 정적 코드 분석, 통합 지원 및 메트릭스 추적을 위한 무료 커뮤니티 에디션과 유료 버전을 제공하는 코드 분석 플랫폼입니다. 또한 ShellCheck는 쉘 스크립트를 분석하는 또 다른 대안으로, 개발자들이 나중에 주요 버그나 비효율성을 유발할 수 있는 스크립팅 오류를 捕获하는 데 도움이 됩니다.
Opengrep이 기존 도구의 오픈소스 루트를 보존하려고 하는 동안 SonarQube, Globstar 및 ShellCheck와 같은 다른 대안은 새로운 솔루션을 제공합니다. 오픈소스 논쟁이 진행됨에 따라 개발자와 기업은 코드 분석의 풍경을 재정의할 수 있는 중요한 선택에 직면합니다.












