Спасибо всем коллеги за развёрнутые ответы, как я понял, выход для людей которые желают пользоваться разработками под открытыми лицензиями:
1. Проверка соответствия кода и бинарника - это самостоятельная компиляция проверенного комьюнити кода из сетевых хранилищ, обращая внимание на контрольную сумму выложенную вендором полученного в результате компиляции бинарника. Этот вариант предусматривает настройку окружения под стек продукта, включая среду ЯП, скрипты компиляции, внешние зависимости и т.д., такой вариант будет полностью на ответственности того кто компилирует и необходимости контроля и перекомпиляции в случае обнаружения уязвимостей;
2. Реверс-инжиниринг готового бинарника от вендора с целью сопоставления коду размещённому в открытом сетевом хранилище, задача так же не тривиальная и требует ещё большего погружения как в стек, так и в более низкоуровневые технологии;
3. Просто доверять тому или иному вендору открытого ПО, без проверки на соответствие.