1 - 3. Код вендорского ПО является коммерческой тайной, иначе бы не было преимуществ коммерческого софта в виде техподдержки и реализации фич-реквестов. Мы предлагаем использовать время специалистов компании на поиск и анализ уязвимостей, а не на разработку и/или улучшение ПО для этих целей. Кстати, реализация фич-реквестов по запросу клиента - это способ "доработать" софт под его нужды. Что касается нас, мы ответственный вендор и прислушиваемся к запросам клиентов, чтобы продукт развивался и отвечал вашим запросам.
4. Внимательнее относиться к выбору вендора и оценивать риски.
Большое спасибо за активное обсуждение! Вы правы, мы писали скорее обзорную статью с примерами, когда инструмент с открытым исходным кодом требует либо доплаты, либо доработки под нужды компании, будь это freeware или free software. DefectDojo и Semgrep имеют собственные репозитории на github, которые можно форкнуть себе и доработать - потому мы и использовали их в качестве иллюстрации к этой статье. Согласны, следовало бы более глубоко копнуть в сторону лицензий и их разрешений (в том числе чем может обернуться несоблюдение условий лицензионного соглашения). Постараемся в ближайшее время подробнее раскрыть эту тему.
1 - 3. Код вендорского ПО является коммерческой тайной, иначе бы не было преимуществ коммерческого софта в виде техподдержки и реализации фич-реквестов. Мы предлагаем использовать время специалистов компании на поиск и анализ уязвимостей, а не на разработку и/или улучшение ПО для этих целей. Кстати, реализация фич-реквестов по запросу клиента - это способ "доработать" софт под его нужды. Что касается нас, мы ответственный вендор и прислушиваемся к запросам клиентов, чтобы продукт развивался и отвечал вашим запросам.
4. Внимательнее относиться к выбору вендора и оценивать риски.
Большое спасибо за активное обсуждение! Вы правы, мы писали скорее обзорную статью с примерами, когда инструмент с открытым исходным кодом требует либо доплаты, либо доработки под нужды компании, будь это freeware или free software. DefectDojo и Semgrep имеют собственные репозитории на github, которые можно форкнуть себе и доработать - потому мы и использовали их в качестве иллюстрации к этой статье. Согласны, следовало бы более глубоко копнуть в сторону лицензий и их разрешений (в том числе чем может обернуться несоблюдение условий лицензионного соглашения). Постараемся в ближайшее время подробнее раскрыть эту тему.