Muskons besked innehåller tre centrala delar:
Det saknas fortfarande ett publiceringsdatum, namnet på ett kodförråd, en programvarulicens och en teknisk beskrivning av vad X menar med ”hela kodbasen” . Det är viktiga detaljer: en kodbas för en global plattform kan innehålla allt från rekommendations- och modereringssystem till interna API:er, infrastruktur och verktyg för datahantering.
I januari 2026 lovade Musk att öppna X:s nya rekommendationsalgoritm inom sju dagar. Koden skulle visa hur plattformen avgör vilka organiska inlägg och annonser som rekommenderas, och uppdateringar skulle publiceras var fjärde vecka tillsammans med utvecklaranteckningar .
Det löftet var betydligt mer avgränsat: det gällde i praktiken motorn bakom innehållet i flödet ”För dig”, inte plattformens samtliga tekniska komponenter . X följde delvis upp löftet. Den 20 januari 2026 publicerade xAI den Grok-baserade rekommendationsalgoritmen på GitHub under Apache 2.0-licensen, och uppdateringar har fortsatt att publiceras var fjärde vecka .
Juli-beskedet innebär därför en kraftig upptrappning. Från att visa hur flödet rankas lovar Musk nu att öppna hela X:s kodbas, utan undantag, och dessutom låta tredje parter kontrollera kopplingen mellan den publicerade koden och produktionsmiljön .
Om löftet genomförs fullt ut skulle externa forskare, journalister och tillsynsmyndigheter få betydligt bättre möjligheter att granska hur X fungerar – från innehållsmoderering och annonsinriktning till infrastruktur och dataflöden .
Det kan också göra det lättare att upptäcka skillnader mellan företagets offentliga beskrivningar och den teknik som faktiskt används. Just kontrollen av produktionssystemet är central: öppen källkod säger inte automatiskt att den publicerade versionen är identisk med den version som körs online .
Men transparens är inte samma sak som säkerhet. En fullständig publicering kan samtidigt ge angripare en detaljerad karta över plattformens svaga punkter.
Flera risker är särskilt tydliga:
Säkerhetsläget för öppen källkod har dessutom blivit mer pressat under 2026. Antalet CVE:er – offentligt registrerade säkerhetsbrister – som kopplats till AI-genererad kod ökade från sex i januari till 35 i mars, nästan en sexdubbling på två månader . En analys uppskattade att det verkliga antalet exploaterbara fel som AI-verktyg introducerat i öppna kodprojekt kan vara fem till tio gånger högre än det bekräftade antalet, motsvarande omkring 400–700 fall i observerbara arkiv. Privata företagskodbaser ingår inte i den uppskattningen .
Open Source Security Foundation, OpenSSF, har också varnat för en större AI-driven cyberattack mot infrastrukturen för öppen källkod. Organisationens teknikchef Christopher Robinson har beskrivit en sådan attack som oundviklig snarare än osannolik, med hänvisning till snabbare AI-utveckling, starka ekonomiska drivkrafter för angripare och begränsade resurser hos underhållare .
En studie från december 2025 fann dessutom säkerhetsbrister i AI-genererad kod i 45 procent av de undersökta utvecklingsuppgifterna. AI-assisterade pull requests – kodändringar som skickas in för granskning – gav 2,74 gånger fler säkerhetsproblem än ändringar skrivna av människor utan AI-stöd .
Det finns ännu inga namngivna säkerhetsexperter i det tillgängliga materialet som specifikt kommenterat Musks besked den 15 juli. Däremot har branschens generella invändningar mot att publicera stora produktionskodbaser varit tydliga under flera år.
När Musk först diskuterade att öppna Twitters algoritm i samband med uppköpet 2022 varnade Jamie Moles, senior försäljningsingenjör på cybersäkerhetsföretaget ExtraHop, för att samma insyn som hjälper forskare också kan hjälpa angripare. Han påpekade att koden kan användas av andra sociala plattformar, annonsörer och personer som vill förstå och förbättra sina verktyg .
Andra återkommande invändningar handlar om att:
Det innebär inte att öppen kod automatiskt är farligare än sluten kod. Offentlig granskning kan också göra det lättare att upptäcka och rätta fel. Den avgörande frågan blir hur X hanterar känsliga uppgifter, beroenden, hemliga nycklar och produktionskonfiguration – samt hur företaget kan bevisa att det som granskas faktiskt är det som används.
Musks besked den 15 juli är långt mer omfattande än januaris löfte om att öppna rekommendationsalgoritmen. Han lovar nu hela X:s kodbas, inga undantag och extern kontroll av att den offentliga koden matchar produktionssystemet . Om det genomförs skulle det vara ett av de mest långtgående transparensförsöken som en större social plattform har gjort.
Samtidigt återstår de viktigaste praktiska frågorna. X har inte angett någon tidsplan och har ännu inte presenterat ett kodförråd, en licens eller en teknisk definition av kodbasens omfattning . Löftet kommer dessutom i ett läge där AI-genererade sårbarheter ökar, antalet sårbarheter per kodbas har mer än fördubblats enligt Black Ducks rapport för 2026 , och OpenSSF varnar för ett växande hot mot ekosystemet för öppen källkod .
Det stora testet blir därför inte bara om X publicerar koden, utan om företaget kan visa att publiceringen är komplett, aktuell och säker nog för att öppenheten ska skapa mer förtroende än nya angreppsmöjligheter.