De aankondiging bevat drie belangrijke voorwaarden:
Vooralsnog ontbreken echter een publicatiedatum, de naam van een repository, de softwarelicentie en een technische uitleg van wat precies onder de “volledige codebase” valt .
De nieuwe toezegging is aanzienlijk breder dan Musks eerdere belofte uit januari 2026. Toen zei hij dat X binnen zeven dagen het nieuwe aanbevelingsalgoritme openbaar zou maken. Dat algoritme bepaalt welke organische berichten en advertenties in de feeds van gebruikers worden aanbevolen. Musk beloofde bovendien om de code iedere vier weken bij te werken en daar uitgebreide ontwikkelaarsnotities bij te plaatsen .
Die eerdere belofte was dus vooral gericht op de zogenoemde feed-ranking: de technologie achter de selectie van berichten in de tijdlijn. Op 20 januari 2026 werd het door Grok aangedreven aanbevelingsalgoritme op GitHub gepubliceerd onder de Apache 2.0-licentie. Volgens de beschikbare berichtgeving is het project daarna iedere vier weken bijgewerkt .
De aankondiging van juli betekent een flinke opschaling. Waar het in januari om het aanbevelingsalgoritme ging, belooft Musk nu alle onderdelen van X openbaar te maken, aangevuld met controle door externe partijen om de overeenkomst met de productieomgeving vast te stellen .
Als X de belofte uitvoert, zouden externe onderzoekers, journalisten en toezichthouders veel uitgebreider kunnen onderzoeken hoe het platform werkt. Dat kan onder meer inzicht geven in:
De controle door derden is daarbij cruciaal. Alleen broncode publiceren bewijst namelijk niet automatisch dat die code ook de software beschrijft die gebruikers werkelijk bedient. Een onafhankelijke vergelijking tussen de openbare code en de liveomgeving moet dat verschil helpen blootleggen .
Een volledige productiecodebase openbaar maken kan de transparantie vergroten, maar ook nieuwe veiligheidsproblemen creëren. De belangrijkste zorgen zijn:
De belofte komt op een moment waarop de beveiliging van open-source software onder druk staat. Het aantal CVE’s — publiek geregistreerde beveiligingslekken — dat aan door AI gegenereerde code wordt toegeschreven, steeg volgens een analyse van 6 in januari 2026 naar 35 in maart. Dat is bijna een vervijfvoudiging in twee maanden .
Een andere schatting komt uit op vijf tot tien keer meer daadwerkelijk exploiteerbare fouten dan het bevestigde aantal. Dat zou alleen al in zichtbare openbare repositories neerkomen op ongeveer 400 tot 700 gevallen; private bedrijfsomgevingen zijn daarbij niet meegerekend .
Ook de Open Source Security Foundation (OpenSSF) waarschuwt voor een grote, door AI gedreven aanval op open-source-infrastructuur. Christopher Robinson, de technisch directeur van de stichting, beschreef zo’n aanval als een onvermijdelijkheid in plaats van een mogelijkheid. Hij wijst daarbij op de snelle ontwikkeling van AI, de financiële prikkels voor aanvallers en het gebrek aan middelen bij veel beheerders .
In een onderzoek uit december 2025 leidde door AI gegenereerde code in 45 procent van de onderzochte ontwikkeltaken tot beveiligingsproblemen. Pull requests die met AI waren gemaakt, veroorzaakten bovendien 2,74 keer zoveel beveiligingsproblemen als bijdragen die uitsluitend door mensen waren geschreven . Als de code van X dergelijke onvoldoende gecontroleerde of door AI gegenereerde onderdelen bevat, kunnen nog onbekende kwetsbaarheden na publicatie eenvoudiger worden opgespoord.
Er zijn nog geen met name genoemde beveiligingsexperts naar voren gekomen die specifiek op de aankondiging van 15 juli hebben gereageerd. Wel zijn vergelijkbare zorgen al eerder geuit over het openbaar maken van productiecode.
Toen Musk tijdens de overname van Twitter in 2022 voor het eerst sprak over het openstellen van algoritmische code, waarschuwde Jamie Moles, destijds senior sales engineer bij cybersecuritybedrijf ExtraHop, dat dezelfde transparantie die onderzoekers helpt ook aantrekkelijk kan zijn voor aanvallers. Volgens Moles zouden andere sociale platforms, adverteerders en kwaadwillenden de code kunnen gebruiken om het systeem beter te doorgronden .
De kern van die kritiek is eenvoudig: wat zichtbaar wordt voor goedwillende onderzoekers, wordt in principe ook zichtbaar voor kwaadwillenden . Bovendien blijft de vraag hoe X onafhankelijke beoordelaars precies kan laten aantonen dat de openbare code overeenkomt met iedere relevante component van het draaiende platform.
Musks aankondiging van 15 juli 2026 is op papier een ongekende transparantiebelofte voor een groot sociaal platform. Ze gaat veel verder dan de eerdere publicatie van het aanbevelingsalgoritme: de volledige codebase zou openbaar worden en externe partijen zouden moeten controleren of die code overeenkomt met de productieomgeving.
Maar de praktische voorwaarden zijn nog onduidelijk. Er is geen tijdpad voor de veiligheidscontrole of de publicatie, en X heeft nog geen repository, licentie of technische omschrijving van de “volledige codebase” bekendgemaakt . De belofte kan daardoor pas echt worden beoordeeld wanneer duidelijk is wat er wordt gepubliceerd, onder welke voorwaarden en hoe de verificatie wordt uitgevoerd.
De inzet is hoog: meer inzicht in de werking van X tegenover een groter risico dat kwetsbaarheden in de openbaarheid komen. Dat debat speelt zich bovendien af tegen een achtergrond van sneller ontdekte AI-gerelateerde lekken, toenemende druk op open-source-infrastructuur en een rapport dat meldt dat het gemiddelde aantal kwetsbaarheden per codebase meer dan verdubbeld is .