Cela varie selon le projet. Le contrôle peut provenir des responsables, des utilisateurs, des chercheurs en sécurité, des audits, des analyses automatiques et des organisations qui déploient le logiciel.
L’open source rend ce contrôle possible, mais ne l’organise pas à lui seul.