Кібербезпека
Відкриті альтернативи під час суперечки щодо ліцензування Semgrep

Безпекова спільнота стала свідком значних змін у січні 2025 року, коли суперницькі компанії об’єдналися, щоб запустити Opengrep – форк інструменту статичного аналізу безпеки додатків, Semgrep. Колись відзначався за свою спільноту відкритого джерела, Semgrep викликав суперечку, коли змінив свою модель ліцензування у грудні 2024 року. Ці зміни ліцензування обмежили використання внесених правил у комерційних продуктах та перемістили ключові функції за платну стіну.
Semgrep став важливим інструментом для розробників усьому світі завдяки своїй здатності виявляти уразливості в декількох мовах програмування. Однак рішення компанії ризикує загальмувати інновації в галузі, життєво важливій для сучасної кібербезпеки.
Під час суперечки стартап DevSecOps DeepSource запустив Globstar, новий відкритий інструментарій для безпеки коду. Розроблений з нуля та випущений під ліцензією MIT, Globstar заявляє, що надає необмежений комерційний та повний публічний доступ до свого коду.
“Через Globstar ми пропонуємо свіжий підхід до налаштованого статичного аналізу, розробленого з урахуванням потреб команд безпеки. Він виник з внутрішньої структури, яку ми розробили для виявлення загроз”, – сказав мені Санкет Саурав, співзасновник та генеральний директор DeepSource. “Semgrep вже знаходиться у добрих руках, і наша мета полягала у виборі іншого шляху. Ми бачимо себе не як заміну, а як альтернативу, яка приносить нову перспективу в цю галузь”.
Компанія зібрала в цілому 7,7 мільйонів доларів фінансування та зараз підтримується інвесторами Y-Combinator.
Розроблений за допомогою мови програмування Go та інтегрований з Tree-sitter, Globstar підтримує понад 20 мов програмування. Інструментарій має інтуїтивно зрозумілий інтерфейс YAML для створення налаштованих перевірок безпеки та розширений інтерфейс Go для складного аналізу між файлами.
“Коли проект форкується, він часто рухається у іншому напрямку, але коли обмежується побудовою на основі існуючого продукту, інновації можуть бути обмежені”, – сказав Санкет. “Ми створили систему, яка спрощує процес написання налаштованих перевірок коду”.
Бізнес-необхідність проти збереження відкритого джерела
13 грудня 2024 року Semgrep оновив свою модель ліцензування, щоб обмежити використання третьою стороною внесених правил у конкуруючих комерційних продуктах без дозволу. Крім того, компанія перейменувала свою відкриту версію на “Semgrep CE” (Community Edition). Semgrep стверджує, що зміни ліцензування необхідні для захисту інтелектуальної власності та забезпечення сталого доходу. Компанія вважає, що обмеження комерційного використання допомагає запобігти незаконному перепакуванню та підтримує довгострокові інновації.
“Коли інженери пишуть код для вирішення проблеми, статичний аналіз вивчає код без виконання, виявляючи закономірності та потенційні проблеми на ранній стадії розробки. Semgrep є поважним гравцем у цій галузі, і я високо ціную їх”, – сказав Санкет. “Однак їхнє рішення щодо зміни ліцензування для комерційних користувачів відображає ширшу реальність: компанії, підтримувані rizikovým капіталом, повинні балансувати відкриті джерела з сталим бізнес-моделлю”.
Він зазначає, що хоча зміна не вплинула безпосередньо на кінцевих користувачів, вона піднімає тривалу дискусію про те, чи повинен відкритий код залишатися повністю необмеженим або розвиватися, щоб забезпечити довгострокову життєздатність.
У січні 2025 року 10 компаній DevSec, включаючи Aikido Security, Arnica, Amplify Security, Endor Labs, Jit, Kodem, Legit Security, Mobb і Orca Security, сформували консорціум для запуску Opengrep. Традиційно жорсткі конкуренти, новий консорціум безпосередньо планує викликати рішенню Semgrep щодо обмеження функціональності на користь комерційної вигоди. У блозі Endor Labs зазначено, що статичний аналіз коду “занадто важливий, щоб обмежувати”.
Однак ще неясно, чи Opengrep просто перепакує спадковий код, а не пропонує повністю нове рішення.
Поява відкритих альтернатив
DeepSource визнав зростаючу потребу серед розробників у інструменті, який не успадковує обмеження спадщини. “Корпоративні клієнти не хочуть використовувати кілька інструментів – це створює проблеми з інтеграцією та підвищує попит на універсальне рішення”, – пояснив Санкет. “Статичний аналіз відіграє важливу роль у розумінні архітектури коду, тому ми позиціюємо себе як уніфіковану платформу”.
Однак Globstar від DeepSource не єдиний. Після суперечки щодо ліцензування Semgrep кілька альтернатив статичного аналізу коду набули популярності. Наприклад, SonarQube – це платформа аналізу коду, яка пропонує як безкоштовну Community Edition, так і платні версії для статичного аналізу коду, підтримки інтеграції та відстеження метрик. Аналогічно, ShellCheck – це інша альтернатива, спеціально розроблена для аналізу скриптів shell, яка допомагає розробникам виявляти помилки скриптів, які можуть згодом привести до великих помилок або неефективності. Він виділяє команди або синтаксис, які можуть не бути портативними в різних середовищах shell. Завдяки своїй легкості використання – можливості запуску з командної рядки та легкій інтеграції до конвеєрів CI/CD, ShellCheck став все більш популярним вибором.
Хоча Opengrep намагається зберегти відкриті корені спадкового інструменту, інші альтернативи, такі як SonarQube, Globstar та ShellCheck, також пропонують свіжий, перспективний підхід. Коли дискусія щодо відкритого джерела розгортається, розробники та підприємства стоять перед важливими рішеннями, які можуть змінити ландшафт аналізу коду.












