Cyberbezpieczeństwo

Otwarte alternatywy w związku z kontrowersją wokół licencjonowania Semgrep

mm
Dodaj Unite.AI do preferowanych źródeł w Google

W styczniu 2025 r. społeczność bezpieczeństwa była świadkiem znaczącej zmiany, gdy rywalizujące firmy połączyły się, aby uruchomić Opengrep – fork narzędzia do testowania bezpieczeństwa aplikacji, Semgrep. Dawniej celebrowany za swoją społecznościową, otwartoźródłową etykę, Semgrep wywołał kontrowersje, gdy zmienił swój model licencjonowania w grudniu 2024 r. Zmiany te ograniczyły użycie przyczynionych reguł w komercyjnych produktach i przeniosły kluczowe funkcje za paywall.

Semgrep stał się niezwykle ważnym narzędziem dla deweloperów na całym świecie dzięki swojej zdolności do wykrywania luk w zabezpieczeniach w wielu językach programowania. Jednak decyzja firmy zagraża tłumieniu innowacji w obszarze niezwykle istotnym dla nowoczesnego bezpieczeństwa.

W związku z kontrowersją, startup DevSecOps DeepSource uruchomił Globstar, nowe otwarte narzędzie do bezpieczeństwa kodu. Zbudowane od podstaw i wydane na licencji MIT, Globstar deklaruje, że ma na celu zapewnienie nieograniczonego dostępu komercyjnego i pełnego publicznego dostępu do swojego kodu.

“Przez Globstar oferujemy nowe podejście do niestandardowej statycznej analizy, zaprojektowanej z myślą o potrzebach zespołów bezpieczeństwa. Wywodzi się ono z wewnętrznej ramy, którą opracowaliśmy do wykrywania zagrożeń”, Sanket Saurav, współzałożyciel i dyrektor generalny DeepSource, powiedział mi. „Semgrep jest już w dobrych rękach, a naszym celem było podążanie odrębną ścieżką. Nie widzimy siebie jako zastępnika, ale jako alternatywę, która wnosi nową perspektywę do tego obszaru”.

Firma zebrała łącznie 7,7 mln dolarów w ramach finansowania i jest obecnie wspierana przez inwestorów Y-Combinator.

Zbudowany przy użyciu języka programowania Go i zintegrowany z Tree-sitter, Globstar obsługuje ponad 20 języków programowania. Narzędzie posiada intuicyjny interfejs YAML do tworzenia niestandardowych sprawdzaczy bezpieczeństwa oraz zaawansowany interfejs Go do złożonej, międzyplikowej analizy.

„Kiedy projekt jest forkowany, często przyjmuje inną trajektorię, ale kiedy jest ograniczony do budowania na istniejącym produkcie, innowacje mogą być ograniczone”, powiedział Sanket. „Stworzyliśmy system, który upraszcza proces tworzenia niestandardowych sprawdzaczy kodu”.

Konieczność biznesowa a ochrona otwartego oprogramowania

13 grudnia 2024 r. Semgrep zmienił swój model licencjonowania, aby ograniczyć użycie reguł przyczynionych przez strony trzecie w komercyjnych produktach bez autoryzacji. Ponadto firma przemianowała swoją wersję open-source na „Semgrep CE” (Edycja Społeczności). Semgrep twierdzi, że zmiany w licencjonowaniu są niezbędne do ochrony własności intelektualnej i zapewnienia zrównoważonego przychodu. Firma utrzymuje, że ograniczanie użycia komercyjnego pomaga powstrzymać nieautoryzowane ponowne pakowanie i wspiera długoterminowe innowacje.

„Kiedy inżynierowie piszą kod, aby rozwiązać problem, statyczna analiza sprawdza kod bez wykonywania, identyfikując wzorce i potencjalne problemy na wczesnym etapie procesu rozwoju. Semgrep jest szanowanym graczem w tym obszarze, i mam dla nich wielki szacunek”, powiedział Sanket. „Jednak ich zmiana licencjonowania dla użytkowników komercyjnych odzwierciedla szerszą rzeczywistość: firmy wspierane przez VC muszą balansować między otwartoźródłowymi zasadami a zrównoważonymi modelami biznesowymi”.

Zauważa, że chociaż zmiana nie miała bezpośredniego wpływu na użytkowników końcowych, podnosi trwającą debatę na temat tego, czy otwarte oprogramowanie powinno pozostać całkowicie nieograniczone, czy ewoluować, aby zapewnić długoterminową żywotność.

W styczniu 2025 r. 10 firm DevSec, w tym Aikido Security, Arnica, Amplify Security, Endor Labs, Jit, Kodem, Legit Security, Mobb i Orca Security, utworzyło konsorcjum, aby uruchomić Opengrep. Tradycyjnie zaciekli konkurenci, nowe konsorcjum bezpośrednio planuje wyzwać decyzję Semgrep o ograniczeniu funkcjonalności na rzecz zysku komercyjnego. W poście na blogu Endor Labs stwierdziło, że analiza kodu statycznego jest „zbyt ważna, aby ją ograniczać”.

Jednak nie jest jeszcze jasne, czy Opengrep po prostu ponownie pakuje legacy kod, zamiast oferować całkowicie nowe rozwiązanie.

Wzrost otwartych alternatyw

DeepSource rozpoznał rosnące zapotrzebowanie wśród deweloperów na narzędzie, które nie dziedziczy ograniczeń legacy. „Klienci przedsiębiorstw nie chcą mieć do czynienia z wieloma narzędziami – tworzy to wyzwania integracyjne i popycha popyt na rozwiązanie all-in-one”, wyjaśnił Sanket. „Analiza statyczna odgrywa kluczową rolę w zrozumieniu architektury kodu, dlatego też umieściliśmy się jako zintegrowana platforma”.

Jednak Globstar DeepSource nie jest sam. Kilka alternatywnych narzędzi do analizy kodu statycznego zyskało na popularności po kontrowersji wokół licencjonowania Semgrep. Na przykład, SonarQube to platforma do analizy kodu, która oferuje zarówno bezpłatną edycję społecznościową, jak i wersje płatne, do analizy kodu statycznego, obsługi integracji i śledzenia metryk. Podobnie, ShellCheck to kolejna alternatywa, która służy specjalnie do analizy skryptów shell, i pomaga deweloperom w wyłapywaniu błędów skryptowych, które mogą później prowadzić do dużych błędów lub nieefektywności. Wskazuje polecenia lub składnię, które mogą nie być przenośne w różnych środowiskach shell. Ze względu na swoją łatwość użycia – możliwość uruchomienia z linii poleceń i łatwej integracji z potokami CI/CD, ShellCheck stał się coraz bardziej popularnym wyborem.

Podczas gdy Opengrep dąży do zachowania otwartych korzeni legacy narzędzia, inne alternatywy, takie jak SonarQube, Globstar i ShellCheck, oferują również nowe, przyszłościowe rozwiązanie. W miarę jak debata na temat otwartego oprogramowania się rozwinie, deweloperzy i przedsiębiorstwa stają przed kluczowymi wyborami, które mogą zdefiniować krajobraz analizy kodu.

Victor Dey to redaktor techniczny i pisarz, który zajmuje się sztuczną inteligencją, kryptografią, nauką o danych, metaverse i cyberbezpieczeństwem w środowisku przedsiębiorców. Ma ponad pięcioletnie doświadczenie w mediach i sztucznej inteligencji, pracując w znanych mediach, takich jak VentureBeat, Metaverse Post, Observer i innych. Victor był mentorem studentów założycieli w programach przyspieszania na wiodących uniwersytetach, w tym na Uniwersytecie Oksfordzkim i Uniwersytecie Południowej Kalifornii, i posiada tytuł magistra w dziedzinie nauki o danych i analizy.