Securitate cibernetică

Alternative Deschise În Contextul Controverselor Legate De Licențierea Semgrep

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Comunitatea de securitate a fost martoră la o schimbare seismică în ianuarie 2025, când companii rivale s-au unit pentru a lansa Opengrep – o bifurcare a instrumentului de testare a securității aplicațiilor statice, Semgrep. Odată celebrat pentru etosul său deschis și comunitar, Semgrep a generat controverse atunci când și-a schimbat modelul de licențiere în decembrie 2024. Aceste schimbări ale licențierii au restricționat utilizarea regulilor contribuite în produse comerciale și au mutat funcții cheie în spatele unui zid de plată.

Semgrep a devenit un instrument esențial pentru dezvoltatori din întreaga lume datorită capacității sale de a detecta vulnerabilități în multiple limbaje de programare. Cu toate acestea, decizia companiei riscă să împiedice inovarea într-un domeniu vital pentru securitatea cibernetică modernă.

În mijlocul controversei, startup-ul DevSecOps DeepSource a lansat Globstar, un nou set de instrumente deschise pentru securitatea codului. Construit de la zero și lansat sub licența MIT, Globstar afirmă că oferă acces comercial și public nelimitat la codul său.

“Prin Globstar, oferim o abordare proaspătă pentru analiza statică personalizată, concepută cu nevoile echipelor de securitate în minte. Acesta a apărut dintr-un cadru intern pe care l-am dezvoltat pentru detectarea amenințărilor”, a declarat Sanket Saurav, co-fondator și CEO al DeepSource, pentru mine. “Semgrep este deja în mâini capabile, iar scopul nostru a fost să urmăm un drum distinct. Ne vedem nu ca o înlocuire, ci ca o alternativă care aduce o perspectivă nouă în acest spațiu.”

Compania a strâns un total de 7,7 milioane de dolari în fonduri și este în prezent sprijinită de investitorii Y-Combinator.

Dezvoltat utilizând limbajul de programare Go și integrat cu Tree-sitter, Globstar suportă peste 20 de limbaje de programare. Setul de instrumente are o interfață YAML intuitivă pentru crearea de verificatori de securitate personalizați și o interfață avansată Go pentru analiza complexă, transversală a fișierelor.

“Când un proiect este bifurcat, el urmează adesea o traiectorie diferită, dar atunci când este constrâns să se dezvolte pe baza unui produs existent, inovarea poate fi limitată”, a spus Sanket. “Am creat un sistem care simplifică procesul de scriere a verificatorilor de cod personalizați.”

Nevoia de Afaceri Versus Conservarea Surselor Deschise

La 13 decembrie 2024, Semgrep și-a revizuit modelul de licențiere pentru a restricționa utilizarea de către terți a regulilor contribuite în produse comerciale concurente fără autorizare. Mai mult, compania și-a rebrenduit versiunea cu sursă deschisă în “Semgrep CE” (Ediția Comunitară). Semgrep afirmă că schimbările sale de licențiere sunt esențiale pentru a proteja proprietatea intelectuală și a asigura venituri durabile. Compania susține că restricționarea utilizării comerciale ajută la prevenirea reambalării neautorizate și sprijină inovarea pe termen lung.

“Când inginerii scriu cod pentru a rezolva o problemă, analiza statică examinează codul fără a-l executa, identificând modele și posibile probleme de la începutul procesului de dezvoltare. Semgrep este un jucător respectat în acest spațiu, și îl apreciez mult”, a spus Sanket. “Cu toate acestea, schimbarea sa de licențiere pentru utilizatorii comerciali reflectă o realitate mai largă: companiile sprijinite de capital de risc trebuie să echilibreze principiile surselor deschise cu modelele de afaceri durabile.”

El notează că, deși schimbarea nu a afectat direct utilizatorii finali, aceasta ridică un debat în curs despre dacă sursele deschise ar trebui să rămână complet nelimitate sau să evolueze pentru a asigura viabilitatea pe termen lung.

În ianuarie 2025, 10 companii DevSec, inclusiv Aikido Security, Arnica, Amplify Security, Endor Labs, Jit, Kodem, Legit Security, Mobb și Orca Security, au format un consorțiu pentru a lansa Opengrep. Concurenții tradiționali, noul consorțiu plănuiește direct să conteste decizia Semgrep de a limita funcționalitățile în favoarea câștigului comercial. Într-un articol de blog, Endor Labs a declarat că analiza codului static “este prea importantă pentru a fi restricționată”.

Cu toate acestea, nu este încă clar dacă Opengrep reambalează doar codul moștenit, în loc să ofere o soluție complet nouă.

Apariția Alternativelor Cu Sursă Deschisă

DeepSource a recunoscut o nevoie crescândă printre dezvoltatori pentru un instrument care nu moștenește constrângerile legacy. “Clienții din întreprinderi nu doresc să manipuleze multiple instrumente – ceea ce creează provocări de integrare și generează cerere pentru o soluție all-in-one”, a explicat Sanket. “Analiza statică joacă un rol crucial în înțelegerea arhitecturii codului, ceea ce ne-a poziționat ca o platformă unificată.”

Cu toate acestea, Globstar al lui DeepSource nu este singura alternativă. Mai multe alternative de analiză a codului static au câștigat teren după controversa legată de licențierea Semgrep. De exemplu, SonarQube este o platformă de analiză a codului care oferă atât o ediție comunitară gratuită, cât și versiuni plătite, pentru analiza codului static, suport de integrare și urmărire a metricilor. De asemenea, ShellCheck este o altă alternativă, utilizată în special pentru analizarea scripturilor shell, și ajută dezvoltatorii să identifice erorile de scriptare care pot duce ulterior la bug-uri majore sau ineficiențe. Acesta semnalează comenzi sau sintaxă care nu pot fi portabile în diferite medii de shell. Datorită ușurinței sale de utilizare – capacitatea de a rula de la linia de comandă și de a se integra ușor în pipe-line-urile CI/CD, ShellCheck a devenit o alegere din ce în ce mai populară.

În timp ce Opengrep încearcă să păstreze rădăcinile deschise ale unui instrument legacy, alte alternative precum SonarQube, Globstar și ShellCheck oferă și ele o soluție proaspătă și orientată spre viitor. Pe măsură ce dezbaterea despre sursele deschise se desfășoară, dezvoltatorii și întreprinderile se confruntă cu alegeri cruciale care pot redefini peisajul analizei codului.

Victor Dey este un editor și scriitor de tehnologie care acoperă subiecte precum inteligența artificială, criptomonede, știința datelor, metavers și securitate cibernetică în domeniul întreprinderilor. El are o experiență de peste cinci ani în mass-media și inteligență artificială, lucrând pentru publicații cunoscute precum VentureBeat, Metaverse Post, Observer și altele. Victor a mentorat fondatori de companii studențești în programe de accelerare de la universități de top, inclusiv Universitatea Oxford și Universitatea din California de Sud, și deține o diplomă de master în știința datelor și analitică.