Eso varía según el proyecto. El control puede provenir de mantenedores, usuarios, investigadores de seguridad, auditorías, escaneos automáticos y organizaciones que implementan el software.
El código abierto hace posible ese control, pero no lo organiza por sí solo.