Cybersikkerhet
Åpne kildealternativer midt i Semgrep-licenskontroversen

Sikkerhetsfellesskapet var vitne til en seismisk forandring i januar 2025, da rivaliserende selskaper slo seg sammen for å lansere Opengrep – en fork av statisk applikasjonssikkerhetstesting-verktøy, Semgrep. En gang feiret for sin community-drevne åpne kilde-ethos, Semgrep antente kontrovers da det endret sin lisensmodell i desember 2024. Disse lisensendringene begrenset bruken av bidragsregler i kommersielle produkter og flyttet nøkelfunksjoner bak en betalingsmur.
Semgrep ble et essensielt verktøy for utviklere over hele verden på grunn av sin evne til å detektere sårbarheter på tvers av flere programmeringsspråk. Imidlertid risikerer selskapets beslutning å kvæle innovasjon i et område som er vitalt for moderne cybersikkerhet.
Midt i kontroversen lanserte DevSecOps-startup DeepSource Globstar, et nytt åpent kilde-verktøy for kode sikkerhet. Bygget fra scratch og utgitt under MIT-lisensen, hevder Globstar at det skal tilby ubegrenset kommersiell og full offentlig tilgang til sin kode.
“Gjennom Globstar tilbyr vi en fersk tilnærming til tilpasset statisk analyse, designet med sikkerhetsteams behov for øye. Det oppstod fra en intern ramme vi hadde utviklet for trusseldeteksjon”, sa Sanket Saurav, medgründer og CEO av DeepSource, til meg. “Semgrep er allerede i dyktige hender, og vårt mål var å ta en distinkt vei. Vi ser oss selv ikke som en erstatter, men en alternativ som bringer en ny perspektiv til rommet”.
Selskapet har samlet inn totalt 7,7 millioner dollar i finansiering og støttes for øyeblikket av Y-Combinator-investorer.
Utviklet ved hjelp av Go-programmeringsspråket og integrert med Tree-sitter, støtter Globstar over 20 programmeringsspråk. Verktøyet har en intuitiv YAML-grensesnitt for å lage tilpassede sikkerhetskontrollere og et avansert Go-grensesnitt for kompleks, tvers-fil-analyse.
“Når et prosjekt er forked, tar det ofte en annen retning – men når det er begrenset til å bygge på toppen av et eksisterende produkt, kan innovasjon være begrenset”, sa Sanket. “Vi skapte et system som forenkler prosessen med å skrive tilpassede kodekontrollere”.
Forretningsnødvendighet versus åpen kilde-bevaring
Den 13. desember 2024, endret Semgrep sin lisensmodell for å begrense tredjepartsbruk av bidragsregler i konkurranseutsatte kommersielle produkter uten godkjenning. I tillegg omdøpte selskapet sin åpne kilde-versjon til “Semgrep CE” (Community Edition). Semgrep hevder at lisensendringene er essensielle for å beskytte immaterielle rettigheter og sikre bærekraftig inntekt. Selskapet hevder at begrensning av kommersiell bruk hjelper til å hindre uautorisert ompakking og støtter langsiktig innovasjon.
“Når ingeniører skriver kode for å løse et problem, undersøker statisk analyse koden uten å kjøre den, og identifiserer mønster og potensielle problemer tidlig i utviklingsprosessen. Semgrep er en respektert spiller i dette rommet, og jeg holder dem i høy verdi”, sa Sanket. “Imidlertid reflekterer deres skifte i lisensiering for kommersielle brukere en bredere realitet: VC-bakede selskaper må balansere åpne kilde-prinsipper med bærekraftige forretningsmodeller”.
Han bemerker at mens endringen ikke direkte påvirkte sluttbrukere, reiser det en pågående debatt om hvorvidt åpen kilde skal forbli helt ubegrenset eller utvikle seg for å sikre langsiktig levedyktighet.
I januar 2025 dannet 10 DevSec-firmaer, inkludert Aikido Security, Arnica, Amplify Security, Endor Labs, Jit, Kodem, Legit Security, Mobb og Orca Security, en konsortium for å lansere Opengrep. Tradisjonelt harke konkurrenter, planlegger den nye konsortiet direkte å utfordre Semgrep sin beslutning om å begrense funksjonalitet til fordel for kommersiell gevinst. I en blogginnlegg sa Endor Labs at statisk kodeanalyse er “for viktig til å begrense”.
Imidlertid er det ikke ennå klart om Opengrep bare ompakker legacy-kode i stedet for å tilby en fullstendig ny løsning.
Oppblomstringen av åpne kilde-alternativer
DeepSource erkjente en voksende etterspørsel blant utviklere etter et verktøy som ikke arver legacy-begrensninger. “Enterprise-kunder ønsker ikke å jonglere med flere verktøy – det skaper integreringsutfordringer og driver etterspørsel etter en all-i-en-løsning”, forklarte Sanket. “Statiske analyse spiller en kritisk rolle i å forstå kodearkitektur, og derfor har vi posisjonert oss som en samlet plattform”.
Men DeepSource sin Globstar er ikke alene, flere statiske kodeanalyse-alternativer har fått fart etter Semgrep-lisenskontroversen. For eksempel er SonarQube en kodeanalyseplattform som tilbyr både en gratis Community Edition og betalte versjoner, for statisk kodeanalyse, integreringsstøtte og metrikk-sporing. Liksom ShellCheck er et annet alternativ som brukes spesifikt for å analysere shell-skript, og hjelper utviklere med å fange skriptfeil som kan senere føre til store feil eller ineffektiviteter. Det markerer kommandoer eller syntaks som kanskje ikke er portable på tvers av forskjellige shell-miljøer. På grunn av sin enkelhet – evnen til å kjøre fra kommandolinjen og enkelt integrere i CI/CD-pipelines, har ShellCheck blitt et stadig mer populært valg.
Mens Opengrep søker å bevare en legacy-verktøys åpne røtter, tilbyr andre alternativer som SonarQube, Globstar og ShellCheck også en fersk, fremadtenkende løsning. Mens den åpne kilde-debatten utvikler seg, står utviklere og bedrifter overfor avgjørende valg som kan omdefinere landskapet for kodeanalyse.












