Siber Güvenlik
Açık Kaynak Alternatifler Semgrep Lisans Kontroversi

Güvenlik topluluğu, Ocak 2025’te, rakip şirketlerin birlikte Opengrep adlı bir static uygulama güvenlik test aracı forkunu başlatmasıyla bir deprem yaşadı. Bir zamanlar topluluk tarafından yönlendirilen açık kaynaklı etosu nedeniyle kutlanan Semgrep, Aralık 2024’te lisans modelini değiştirdiğinde tartışma yarattı. Bu lisans değişiklikleri, ticari ürünlerde katkıda bulunulan kuralların kullanılmasını kısıtladı ve ana özelliklerin bir kısmı ücretli duvarın arkasına geçti.
Semgrep, birden fazla programlama dilinde güvenlik açıklarını tespit etme yeteneği nedeniyle dünya çapındaki geliştiriciler için temel bir araç haline geldi. Ancak şirketin kararı, modern siber güvenliğin önemli bir alanında inovasyonu engelleyebilir.
Tartışmanın ortasında, DevSecOps startup DeepSource, Globstar adlı yeni bir açık kaynaklı kod güvenliği aracı kitini başlattı. Sıfırdan inşa edilen ve MIT lisansı altında yayınlanan Globstar, koduna ticari ve kamusal erişimi kısıtlamasız olarak sunmayı amaçladığını belirtiyor.
“Globstar ile, güvenlik ekiplerinin ihtiyaçlarını göz önünde bulunduran özel statik analiz için yeni bir yaklaşım sunuyoruz. Bu, tehdit algılama için içinden geliştirdiğimiz bir çerçevenin ürünüdür” dedi Sanket Saurav, DeepSource’un kurucu ortak ve CEO’su. “Semgrep zaten yetkin ellerde ve bizim amacımız farklı bir yol izlemek. Kendimizi bir替 olarak görüyoruz, yeni bir perspektif getiriyoruz.”
Şirket, toplam 7,7 milyon dolarlık fon topladı ve şu anda Y-Combinator yatırımcıları tarafından destekleniyor.
Go programlama dili kullanılarak geliştirilen ve Tree-sitter ile entegre edilen Globstar, 20’den fazla programlama dilini desteklemektedir. Araç seti, özel güvenlik denetleyicileri oluşturmak için sezgisel bir YAML arayüzü ve karmaşık, dosya arası analiz için gelişmiş bir Go arayüzü sunar.
“Bir proje forklandığında, genellikle farklı bir yol izler, ancak mevcut bir ürünün üzerine inşa edilmeye çalışıldığında, inovasyon sınırlı olabilir” dedi Sanket. “Özel kod denetleyicileri yazma sürecini basitleştiren bir sistem oluşturduk.”
İş Gereksinimi Karşıtı Açık Kaynak Koruma
13 Aralık 2024’te Semgrep, lisans modelini değiştirerek, üçüncü taraf şirketlerin katkıda bulunulan kuralları yetkilendirilmeden ticari ürünlerde kullanmasını kısıtladı. Ayrıca, şirket açık kaynaklı sürümünü “Semgrep CE” (Topluluk Sürümü) olarak yeniden markalaştırdı. Semgrep, lisans değişikliklerinin fikri mülkiyeti korumak ve sürdürülebilir geliri sağlamak için gerekli olduğunu iddia ediyor. Şirket, ticari kullanımın kısıtlanmasının yetkisiz yeniden paketlemeyi önlediğini ve uzun vadeli inovasyonu desteklediğini savunuyor.
“Mühendisler bir sorunu çözmek için kod yazdığında, statik analiz kodu çalıştırmadan incelemekte, erken aşamada desenleri ve potansiyel sorunları tespit etmektedir. Semgrep bu alanda saygın bir oyuncudur ve onlara büyük saygı duyuyorum” dedi Sanket. “Ancak, ticari kullanıcılar için lisans değişikliği, açık kaynak ilkelerini sürdürülebilir iş modelleriyle dengelemek zorunda olan VC destekli şirketlerin daha geniş bir gerçeğini yansıtmaktadır.”
Ayrıca, değişikliğin son kullanıcıları doğrudan etkilemediğini, ancak açık kaynağın tamamen kısıtlamasız kalıp kalıp kalması gerektiği konusunda devam eden bir tartışma yarattığını belirtti.
Ocak 2025’te, 10 DevSec şirketi, Aikido Security, Arnica, Amplify Security, Endor Labs, Jit, Kodem, Legit Security, Mobb ve Orca Security—bir konsorsiyum oluşturdu ve Opengrep’i başlattı. Geleneksel olarak şiddetli rakip olan bu yeni konsorsiyum, Semgrep’in kararına doğrudan meydan okumayı planlıyor. Endor Labs, bir blog yazısında, statik kod analizi’nin “kısıtlamaya çok önemli” olduğunu belirtti.
Ancak, Opengrep’in miras kodunu yeniden paketlemekten ziyade gerçekten yeni bir çözüm sunup sunmadığı henüz belli değil.
Açık Kaynak Alternatiflerin Yükselişi
DeepSource, geliştiricilerin miras kısıtlamalarını devralmayan bir araç için artan bir ihtiyacı tanıdı. “Kurumsal müşteriler birden fazla aracı yönetmek istemiyor – entegrasyon zorlukları yaratıyor ve tümleşik bir çözüm talep ediyor” dedi Sanket. “Statik analiz, kod mimarisini anlamak için kritik bir rol oynar, bu nedenle kendimizi birleşik bir platform olarak konumlandırdık.”
Ancak, DeepSource’un Globstar’ı yalnız değil, Semgrep lisans tartışması之后 several static kod analizi alternatifleri ortaya çıktı. Örneğin, SonarQube, bir kod analizi platformu olarak hem ücretsiz Topluluk Sürümü hem de ücretli sürümler sunuyor. Ayrıca, ShellCheck, shell betiklerini analiz etmek için kullanılan bir başka alternatiftir ve geliştiricilerin daha sonra büyük hatalara veya verimsizliklere neden olabilecek betik hatalarını yakalamalarına yardımcı olur. ShellCheck, farklı shell ortamlarında taşınabilir olmayabilecek komutları veya sözdizimini işaretler. Kolay kullanımı ve CI/CD管道larına entegre edilebilmesi nedeniyle, ShellCheck giderek daha popüler bir seçim haline geliyor.
Opengrep, bir miras aracının açık kaynaklı köklerini korumaya çalışırken, diğer alternatifler gibi SonarQube, Globstar ve ShellCheck de taze, ileri düşünceli bir çözüm sunuyor. Açık kaynak tartışması devam ederken, geliştiriciler ve şirketler, kod analizi manzarasını yeniden tanımlayabilecek kritik seçimler yapıyor.












