Cyberbeveiliging
Open-Source Alternatieven Tijdens Semgrep Licentiecontroversie

De beveiligingsgemeenschap heeft in januari 2025 een aardbeving meegemaakt, toen concurrerende bedrijven samenkwamen om Opengrep te lanceren – een fork van het statische applicatiebeveiligingstool Semgrep. Semgrep was oorspronkelijk bekend om zijn community-gedreven open-source-ethos, maar zorgde voor controverse toen het zijn licentiemodel in december 2024 wijzigde. Deze licentiewijzigingen beperkten het gebruik van bijgedragen regels in commerciële producten en verplaatsten belangrijke functies achter een betaalmuur.
Semgrep werd een essentieel hulpmiddel voor ontwikkelaars over de hele wereld vanwege zijn vermogen om kwetsbaarheden te detecteren in meerdere programmeertalen. Echter, het besluit van het bedrijf riskeert innovatie te smoren in een gebied dat essentieel is voor moderne cybersecurity.
Tijdens de controverse lanceerde DevSecOps-startup DeepSource Globstar, een nieuwe open-source-toolkit voor codebeveiliging. Van scratch gebouwd en uitgegeven onder de MIT-licentie, stelt Globstar dat het onbeperkte commerciële en volledige openbare toegang tot zijn code wil bieden.
“Met Globstar bieden we een frisse benadering van aangepaste statische analyse, ontworpen met het oog op de behoeften van beveiligingsteams. Het is ontstaan uit een intern kader dat we hadden ontwikkeld voor bedreigingsdetectie”, zei Sanket Saurav, mede-oprichter en CEO van DeepSource, tegen mij. “Semgrep is al in capabele handen, en ons doel was om een andere weg te bewandelen. We zien onszelf niet als vervanging, maar als een alternatief dat een nieuwe perspectief op de markt brengt.”
Het bedrijf heeft in totaal 7,7 miljoen dollar aan financiering opgehaald en wordt momenteel gesteund door Y-Combinator-investeerders.
Globstar is ontwikkeld met de programmeertaal Go en geïntegreerd met Tree-sitter, en ondersteunt meer dan 20 programmeertalen. De toolkit heeft een intuïtieve YAML-interface voor het maken van aangepaste beveiligingscontroles en een geavanceerde Go-interface voor complexe, cross-file-analyse.
“Wanneer een project wordt geforkt, neemt het vaak een andere richting – maar wanneer het wordt beperkt tot het bouwen op een bestaand product, kan innovatie beperkt zijn”, zei Sanket. “We hebben een systeem gecreëerd dat het proces van het schrijven van aangepaste code-controles vereenvoudigt.”
Bedrijfsnoodzaak versus Open-Source-Behoud
Op 13 december 2024 heeft Semgrep zijn licentiemodel gewijzigd om het gebruik van bijgedragen regels in concurrerende commerciële producten zonder toestemming te beperken. Bovendien heeft het bedrijf zijn open-source-versie omgedoopt tot “Semgrep CE” (Community Edition). Semgrep beweert dat zijn licentiewijzigingen essentieel zijn om intellectueel eigendom te beschermen en duurzame inkomsten te garanderen. Het bedrijf beweert dat het beperken van commercieel gebruik helpt om ongeautoriseerde herverpakking te voorkomen en langetermijninnovatie te ondersteunen.
“Wanneer ingenieurs code schrijven om een probleem op te lossen, onderzoekt statische analyse de code zonder uitvoering, patronen en potentieel probleemgedrag vroeg in het ontwikkelingsproces identificerend. Semgrep is een gerespecteerd speler in deze ruimte, en ik heb veel respect voor hen”, zei Sanket. “Echter, hun verschuiving in licentie voor commerciële gebruikers weerspiegelt een bredere realiteit: VC-gefinancierde bedrijven moeten open-source-principes in evenwicht brengen met duurzame bedrijfsmodellen.”
Hij merkt op dat hoewel de verandering geen directe invloed had op eindgebruikers, het een voortdurende discussie over of open source volledig onbeperkt moet blijven of moet evolueren om langetermijnlevenbaarheid te garanderen.
In januari 2025 hebben 10 DevSec-firma’s, waaronder Aikido Security, Arnica, Amplify Security, Endor Labs, Jit, Kodem, Legit Security, Mobb en Orca Security, een consortium gevormd om Opengrep te lanceren. Traditioneel zijn deze concurrenten nu direct van plan om Semgrep’s beslissing om functionaliteit te beperken ten gunste van commercieel gewin uit te dagen. In een blogpost zei Endor Labs dat statische code-analyse “te belangrijk is om te beperken”.
Echter, het is nog niet duidelijk of Opengrep alleen legacy-code herverpakt of een volledig nieuwe oplossing biedt.
De Opkomst van Open-Source-Alternatieven
DeepSource heeft een groeiende behoefte onder ontwikkelaars erkend aan een hulpmiddel dat geen legacy-beperkingen erfde. “Enterprise-klanten willen geen meerdere tools hanteren – het creëert integratie-uitdagingen en stimuleert de vraag naar een alles-in-één-oplossing”, legde Sanket uit. “Statische analyse speelt een cruciale rol bij het begrijpen van code-architectuur, dus hebben we onszelf gepositioneerd als een geïntegreerd platform.”
Echter, DeepSource’s Globstar is niet de enige, verschillende statische code-analysealternatieven hebben aan populariteit gewonnen na de Semgrep-licentiecontroversie. Zo biedt SonarQube bijvoorbeeld een code-analyseplatform met zowel een gratis Community Edition als betaalde versies voor statische code-analyse, integratiesupport en metrieken. ShellCheck is een andere alternatief, specifiek gebruikt voor het analyseren van shell-scripts, en helpt ontwikkelaars bij het detecteren van scriptfouten die later tot grote bugs of inefficiënties kunnen leiden. Het markeert opdrachten of syntaxis die mogelijk niet overdraagbaar zijn tussen verschillende shell-omgevingen. Vanwege zijn eenvoudige gebruik – de mogelijkheid om vanaf de opdrachtregel te worden uitgevoerd en gemakkelijk te integreren in CI/CD-pijplijnen – is ShellCheck een steeds populairdere keuze geworden.
Terwijl Opengrep probeert de open-source-wortels van een legacy-hulpmiddel te behouden, bieden andere alternatieven zoals SonarQube, Globstar en ShellCheck ook een frisse, vooruitstrevende oplossing. Naarmate de open-source-discussie zich ontwikkelt, staan ontwikkelaars en ondernemingen voor cruciale keuzes die het landschap van code-analyse kunnen herdefiniëren.












