Isso varia de acordo com o projeto. O controle pode vir de mantenedores, usuários, pesquisadores de segurança, auditorias, verificações automáticas e organizações que implantam o software.
O código aberto torna esse controle possível, mas não o organiza por si só.