网络安全

开源替代方案在Semgrep授权争议中崛起

mm
将 Unite.AI 添加到您在 Google 上的首选来源

2025年1月,安全社区经历了一次重大变化,多家竞争对手公司联合推出了Opengrep,这是一款静态应用安全测试工具的分支。曾经因其开源社区驱动的理念而受到赞誉的Semgrep,在2024年12月引发了争议,当时它改变了其许可模式,限制了第三方在商业产品中使用贡献规则,并将一些关键功能放在了付费墙后面。

Semgrep曾经成为开发人员必备的工具,因为它能够检测多种编程语言中的漏洞。然而,公司的决定可能会扼杀现代网络安全领域的创新。

在争议中,DevSecOps初创公司DeepSource推出了Globstar,这是一款新的开源代码安全工具包。Globstar由头开始构建,并在MIT许可下发布,声称提供无限制的商业和公共访问其代码。

“通过Globstar,我们提供了一种新的定制静态分析方法,专为安全团队的需求而设计。它源自我们为威胁检测开发的内部框架,”Sanket Saurav,DeepSource的联合创始人和CEO告诉我。“Semgrep已经在有能力的团队手中,我们的目标是走一条不同的道路。我们不把自己看作是替代品,而是一种带来新视角的替代方案。”

该公司已筹集了770万美元的资金,并获得了Y Combinator投资者的支持。

使用Go编程语言开发并与Tree-sitter集成,Globstar支持20多种编程语言。该工具包具有用于创建自定义安全检查器的直观YAML接口和用于复杂跨文件分析的高级Go接口。

“当一个项目被分叉时,它经常会走一条不同的轨迹——但当受到现有产品的限制时,创新可能会受到限制,”Sanket说。“我们创建了一个简化编写自定义代码检查器的系统。”

商业必要性与开源保护

2024年12月13日,Semgrep改变了其许可模式,限制第三方在商业产品中使用贡献规则,并将其开源版本重命名为“Semgrep CE”(社区版)。Semgrep声称,其许可变化是为了保护知识产权和确保可持续的收入。该公司认为,限制商业使用有助于防止未经授权的重新包装并支持长期创新。

“当工程师编写代码解决问题时,静态分析在开发过程的早期检查代码,识别模式和潜在问题。Semgrep是该领域的受尊敬的玩家,我对他们有很高的评价,”Sanket说。“然而,他们的商业用户许可变化反映了一个更广泛的现实:风险投资支持的公司必须平衡开源原则和可持续的商业模式。”

他指出,虽然这种变化并没有直接影响最终用户,但它引发了关于开源是否应该完全不受限制或为了长期可行性而演变的持续辩论。

2025年1月,10家DevSec公司,包括Aikido Security、Arnica、Amplify Security、Endor Labs、Jit、Kodem、Legit Security、Mobb和Orca Security,联合成立了一个联盟来推出Opengrep。传统上是激烈的竞争对手,这个新的联盟直接挑战了Semgrep限制功能以获取商业利益的决定。在博客文章中,Endor Labs表示,静态代码分析“太重要了,不能被限制”。

然而,目前尚不清楚Opengrep是否只是重新包装了遗留代码,还是提供了一个完全新的解决方案。

开源替代方案的崛起

DeepSource认识到开发人员对不继承遗留约束的工具的日益增长的需求。“企业客户不想处理多个工具——这会产生集成挑战并推动对全方位解决方案的需求,”Sanket解释说。“静态分析在理解代码架构方面发挥着至关重要的作用,这就是为什么我们将自己定位为一个统一的平台。”

然而,DeepSource的Globstar并不是唯一的选择,Semgrep授权争议后,其他静态代码分析替代方案也获得了关注。例如,SonarQube是一个代码分析平台,提供免费的社区版和付费版,用于静态代码分析、集成支持和指标跟踪。同样,ShellCheck是另一个专门用于分析shell脚本的替代方案,帮助开发人员捕获可能导致重大错误或低效的脚本错误。它标记可能在不同shell环境中不可移植的命令或语法。由于其易用性——可以从命令行运行并轻松集成到CI/CD管道中,ShellCheck已成为越来越受欢迎的选择。

虽然Opengrep试图保护遗留工具的开源根源,但其他替代方案,如SonarQube、Globstar和ShellCheck,也提供了新鲜、前瞻性的解决方案。随着开源辩论的展开,开发人员和企业面临着可能重新定义代码分析格局的关键选择。Opengrep试图保护遗留工具的开源根源,但其他替代方案,如SonarQube、Globstar和ShellCheck,也提供了新鲜、前瞻性的解决方案。随着开源辩论的展开,开发人员和企业面临着可能重新定义代码分析格局的关键选择。ngly popular choice. While Opengrep seeks to preserve a legacy tool’s open roots, other alternatives like SonarQube, Globstar and ShellCheck also offer a fresh, forward-thinking solution. As the open-source debate unfolds, developers and enterprises face pivotal choices that may redefine the landscape of code analysis.

Victor Dey 是一名技术编辑和作家,报道人工智能、加密货币、数据科学、元宇宙和网络安全等领域。 他拥有半十年的媒体和人工智能经验,曾在 VentureBeat、Metaverse Post、Observer 等知名媒体机构工作。 Victor 曾在牛津大学和南加州大学等顶尖大学的加速器项目中指导学生创业者,并拥有数据科学和分析的硕士学位。