Cybersäkerhet
Öppen källkodsalternativ mitt i Semgrep-licenskontroversen

Säkerhetsgemenskapen upplevde en seismisk förändring i januari 2025, då rivaliserande företag enades för att lansera Opengrep – en fork av det statiska applikationssäkerhetstestverktyget Semgrep. Semgrep, som tidigare hyllades för sin communitydrivna öppen källkodsanda, väckte kontrovers när det ändrade sin licensmodell i december 2024. Dessa licensändringar begränsade användningen av bidragda regler i kommersiella produkter och flyttade viktiga funktioner bakom en betalvägg.
Semgrep blev ett oumbärligt verktyg för utvecklare över hela världen tack vare sin förmåga att upptäcka sårbarheter i flera programmeringsspråk. Men företagets beslut riskerar att kväva innovationen inom ett område som är avgörande för modern cybersäkerhet.
Mitt i kontroversen lanserade DevSecOps-startup-företaget DeepSource Globstar, ett nytt öppen källkodsverktyg för kodanalys. Byggt från scratch och släppt under MIT-licensen, hävdar Globstar att det syftar till att ge obegränsad kommersiell och fullständig allmän åtkomst till sin kod.
“Genom Globstar erbjuder vi en ny ansats för anpassad statisk analys, utformad med säkerhetsteams behov i åtanke. Det uppstod ur ett internt ramverk som vi hade utvecklat för hotanalys”, sa Sanket Saurav, medgrundare och VD för DeepSource, till mig. “Semgrep är redan i kapabla händer, och vårt mål var att ta en annan väg. Vi ser oss inte som en ersättning, utan som ett alternativ som bringar en ny synvinkel till utrymmet.”
Företaget har samlat in totalt 7,7 miljoner dollar i finansiering och backas för närvarande av Y-Combinator-investorer.
Utvecklat med hjälp av programmeringsspråket Go och integrerat med Tree-sitter, stöder Globstar över 20 programmeringsspråk. Verktyget har ett intuitivt YAML-gränssnitt för att skapa anpassade säkerhetskontroller och ett avancerat Go-gränssnitt för komplex, flerfilig analys.
“När ett projekt är en fork, tar det ofta en annan bana – men när det är begränsat till att bygga på ett befintligt produkt, kan innovationen vara begränsad”, sa Sanket. “Vi skapade ett system som förenklar processen att skriva anpassad kodkontroll.”
Verksamhetsbehov kontra öppen källkodsbefrielser
Den 13 december 2024 ändrade Semgrep sin licensmodell för att begränsa tredjepartsanvändning av bidragda regler i kommersiella produkter utan tillstånd. Dessutom omdöpte företaget sin öppen källkodsversion till “Semgrep CE” (Community Edition). Semgrep hävdar att dess licensändringar är nödvändiga för att skydda immateriella rättigheter och säkerställa en hållbar inkomst. Företaget hävdar att begränsning av kommersiell användning hjälper till att förhindra obehörig omförpackning och stöder långsiktig innovation.
“När ingenjörer skriver kod för att lösa ett problem, undersöker statisk analys koden utan att köra den, identifierar mönster och potentiella problem tidigt i utvecklingsprocessen. Semgrep är en respekterad aktör i detta område, och jag har stor respekt för dem”, sa Sanket. “Men deras skifte i licensiering för kommersiella användare speglar en bredare verklighet: VC-backade företag måste balansera öppen källkodsprinciper med en hållbar affärsmodell.”
Han påpekar att medan ändringen inte direkt påverkade slutanvändare, väcker den en pågående debatt om huruvida öppen källkod ska förbli helt obegränsad eller utvecklas för att säkerställa långsiktig livskraft.
I januari 2025 bildade 10 DevSec-företag, inklusive Aikido Security, Arnica, Amplify Security, Endor Labs, Jit, Kodem, Legit Security, Mobb och Orca Security, en konsortium för att lansera Opengrep. Traditionellt sett är dessa företag rivaler, men det nya konsortiet planerar att direkt utmana Semgreps beslut att begränsa funktionalitet till förmån för kommersiell vinst. I en blogginlägg sa Endor Labs att statisk kodanalys är “för viktig för att begränsas”.
Men det är ännu inte klart om Opengrep bara återförpackar äldre kod snarare än att erbjuda en helt ny lösning.
Uppkomsten av öppen källkodsalternativ
DeepSource identifierade ett växande behov bland utvecklare av ett verktyg som inte ärver äldre begränsningar. “Företagskunder vill inte hantera flera verktyg – det skapar integrationsutmaningar och driver efterfrågan på en allt-i-ett-lösning”, förklarade Sanket. “Statisisk analys spelar en avgörande roll för att förstå kodarkitektur, vilket är varför vi har positionerat oss som en enhetlig plattform.”
Men DeepSources Globstar är inte ensam, flera statiska kodanalysalternativ har fått draghjälp efter Semgreps licenskontrovers. Till exempel är SonarQube en kodanalysplattform som erbjuder både en gratis Community Edition och betalversioner för statisk kodanalys, integrationsstöd och måttspårning. Likaså är ShellCheck ett annat alternativ som specifikt används för att analysera shell-skript och hjälper utvecklare att upptäcka skriptfel som senare kan leda till stora buggar eller ineffektiviteter. Det flaggar kommandon eller syntax som kanske inte är portabla över olika shell-miljöer. På grund av sin enkelhet – förmågan att köras från kommandoraden och enkelt integreras i CI/CD-pipelines, har ShellCheck blivit ett alltmer populärt val.
Medan Opengrep försöker bevara en legacy-verktygs öppna rötter, erbjuder andra alternativ som SonarQube, Globstar och ShellCheck också en färsk, framåtriktad lösning. När den öppna källkodsdebatten utvecklas, står utvecklare och företag inför avgörande val som kan omdefiniera landskapet för kodanalys.












