Кибербезопасность

Альтернативы с открытым исходным кодом на фоне скандала с лицензированием Semgrep

mm
Добавьте Unite.AI в избранные источники в Google

В январе 2025 года сообщество безопасности стало свидетелем значительного сдвига, когда конкурирующие компании объединились, чтобы запустить Opengrep – форк инструмента статического анализа безопасности приложений Semgrep. Ранее Semgrep был известен своей открытой и общинной этикой, но в декабре 2024 года он вызвал скандал, изменив свою модель лицензирования. Эти изменения ограничили использование в коммерческих продуктах правил, созданных сообществом, и переместили ключевые функции за платную стену.

Semgrep стал важным инструментом для разработчиков во всем мире благодаря своей способности обнаруживать уязвимости в нескольких языках программирования. Однако решение компании рискует задушить инновации в области, важной для современной кибербезопасности.

На фоне скандала стартап DevSecOps DeepSource запустил Globstar, новый инструментарий с открытым исходным кодом для безопасности кода. Созданный с нуля и выпущенный под лицензией MIT, Globstar заявляет, что он предоставляет неограниченный коммерческий и полный публичный доступ к своему коду.

“С помощью Globstar мы предлагаем свежий подход к настраиваемому статическому анализу, разработанному с учетом потребностей команд безопасности. Он возник из внутреннего фреймворка, который мы разработали для обнаружения угроз”, – рассказал мне Санкет Саурав, сооснователь и генеральный директор DeepSource. “Semgrep уже находится в надежных руках, и наша цель была пройти другой путь. Мы не видим себя как замену, а как альтернативу, которая приносит новую перспективу в эту область”.

Компания привлекла в общей сложности 7,7 миллионов долларов финансирования и в настоящее время поддерживается инвесторами Y-Combinator.

Разработанный на языке программирования Go и интегрированный с Tree-sitter, Globstar поддерживает более 20 языков программирования. Инструментарий имеет интуитивно понятный интерфейс YAML для создания настраиваемых проверок безопасности и продвинутый интерфейс Go для сложного, межфайлового анализа.

“Когда проект форкается, он часто принимает другой путь, но когда он ограничен построением на основе существующего продукта, инновации могут быть ограничены”, – сказал Санкет. “Мы создали систему, которая упрощает процесс написания настраиваемых проверок кода”.

Деловая необходимость против сохранения открытого исходного кода

13 декабря 2024 года Semgrep изменил свою модель лицензирования, чтобы ограничить использование третьими сторонами правил, созданных сообществом, в конкурирующих коммерческих продуктах без разрешения. Кроме того, компания переименовала свою версию с открытым исходным кодом в “Semgrep CE” (Community Edition). Semgrep утверждает, что изменения в лицензировании необходимы для защиты интеллектуальной собственности и обеспечения устойчивых доходов. Компания утверждает, что ограничение коммерческого использования помогает предотвратить несанкционированное перепаковывание и поддерживает долгосрочные инновации.

“Когда инженеры пишут код для решения проблемы, статический анализ проверяет код без его выполнения, выявляя закономерности и потенциальные проблемы на ранней стадии разработки. Semgrep является уважаемым игроком в этой области, и я отношусь к ним с высоким уважением”, – сказал Санкет. “Однако их сдвиг в лицензировании для коммерческих пользователей отражает более широкую реальность: компании, поддерживаемые венчурным капиталом, должны балансировать принципы открытого исходного кода с устойчивыми бизнес-моделями”.

Он отмечает, что хотя изменение не повлияло напрямую на конечных пользователей, оно вызывает продолжающийся спор о том, должен ли открытый исходный код оставаться полностью неограниченным или же должен эволюционировать, чтобы обеспечить долгосрочную жизнеспособность.

В январе 2025 года 10 компаний DevSec, включая Aikido Security, Arnica, Amplify Security, Endor Labs, Jit, Kodem, Legit Security, Mobb и Orca Security, сформировали консорциум для запуска Opengrep. Традиционно яростные конкуренты, новый консорциум напрямую планирует бросить вызов решению Semgrep ограничить функциональность в пользу коммерческой выгоды. В блог-посте Endor Labs заявила, что статический анализ кода “слишком важен, чтобы ограничивать его”.

Однако пока неясно, представляет ли Opengrep просто перепакованный код или же предлагает совершенно новое решение.

Рост альтернатив с открытым исходным кодом

DeepSource осознал растущую потребность среди разработчиков в инструменте, который не наследует ограничения legacy. “Корпоративные клиенты не хотят иметь дело с множеством инструментов – это создает проблемы с интеграцией и стимулирует спрос на комплексное решение”, – объяснил Санкет. “Статический анализ играет важную роль в понимании архитектуры кода, поэтому мы позиционируем себя как унифицированную платформу”.

Однако Globstar от DeepSource не единственная альтернатива. После скандала с лицензированием Semgrep несколько альтернатив статического анализа кода получили признание. Например, SonarQube – это платформа анализа кода, которая предлагает как бесплатную Community Edition, так и платные версии для статического анализа кода, поддержки интеграции и отслеживания метрик. Аналогично, ShellCheck – это еще одна альтернатива, специально используемая для анализа shell-скриптов, и помогает разработчикам обнаруживать ошибки скриптов, которые могут позже привести к серьезным багам или неэффективностям. Благодаря своей простоте использования – способности запускаться из командной строки и легко интегрироваться в конвейеры CI/CD, ShellCheck стал все более популярным выбором.

Пока Opengrep стремится сохранить открытые корни legacy-инструмента, другие альтернативы, такие как SonarQube, Globstar и ShellCheck, также предлагают свежее, прогрессивное решение. По мере того, как разворачивается дискуссия об открытом исходном коде, разработчики и предприятия сталкиваются с важными решениями, которые могут переопределить ландшафт анализа кода.

Виктор Дей - техредактор и писатель, который освещает темы ИИ, криптовалют, науки о данных, метаверса и кибербезопасности в корпоративной сфере. Он имеет опыт работы в СМИ и ИИ более пяти лет, работая в известных изданиях, таких как VentureBeat, Metaverse Post, Observer и других. Виктор наставлял студентов-основателей в ускорителях ведущих университетов, включая Оксфордский и Южнокалифорнийский университеты, и имеет магистерскую степень в области науки о данных и аналитики.