OpenTofu werd minder dan drie jaar geleden geboren als reactie op de licentie wijziging van Terraform, maar het wordt steeds moeilijker om het simpelweg te omschrijven als een open fork. De komst van OpenTofu 1.12 bevestigt dat het project een hoge mate van compatibiliteit met Terraform behoudt, terwijl het ook eigen functies ontwikkelt zoals destroy = false, dynamisch prevent_destroy en encryptie van status- en planbestanden. Het resultaat is dat teams die werken met Infrastructure as Code (IaC) nu twee verschillende paden hebben met technische, commerciële en governance-verschillen.
De kernpunten van OpenTofu 1.12 ten opzichte van Terraform in 20 seconden
- OpenTofu ontstond in 2023 nadat HashiCorp Terraform van MPL 2.0 naar de Business Source License (BSL) bracht.
- Het wordt beheerd door de Linux Foundation en houdt vast aan de MPL 2.0-licentie.
- OpenTofu 1.12 introduceert
prevent_destroydynamisch endestroy = false. - Daarnaast beschikt het over native encryptie van statussen en plannen.
- De compatibiliteit met Terraform vermindert aanzienlijk de inspanningen voor een migratie-test.
Voor een systeembeheerder die gewend is aan Terraform, zal waarschijnlijk het eerste wat opvalt bij het installeren van OpenTofu precies zijn hoe weinig verrassend het is.
De bestanden .tf, HashiCorp Configuration Language (HCL), modules, providers en een groot deel van de workflow blijven vertrouwd aanvoelen. Waar voorheen commando’s als terraform init, terraform plan of terraform apply werden gebruikt, gebruikt OpenTofu tofu init, tofu plan en tofu apply.
Dit is niet toevallig. Het project presenteert zich als een directe vervanger van Terraform en beweert momenteel een ecosysteem te hebben met meer dan 3.900 providers en 23.600 modules. De compatibiliteit betekent echter niet dat beide projecten zich op dezelfde wijze zullen blijven ontwikkelen.
Waarom is OpenTofu ontstaan?
Om de vergelijking te begrijpen, moeten we teruggaan naar augustus 2023.
Tot dat moment werd Terraform onder de open licentie Mozilla Public License 2.0 (MPL 2.0) verspreid. HashiCorp besloot de toekomstige versies van verschillende producten, waaronder Terraform, onder de Business Source License 1.1 te plaatsen.
Terraform bleef in veel scenario’s gratis te gebruiken. HashiCorp geeft aan dat intern gebruik binnen een organisatie toegestaan is, inclusief het gebruik van Terraform in continue integratie- en deployment-processen voor het beheer van eigen infrastructuur.
De verandering raakt vooral bepaalde zakelijke toepassingen.
De licentie beperkt het gebruik van de software om producten te ontwikkelen die concurreren met de commerciële versies van HashiCorp, wanneer deze aan derden worden aangeboden of geïntegreerd. Het zou dus onjuist zijn om te zeggen dat «Terraform betaald werd». De kern van het probleem ligt in de voorwaarden waaronder derden bepaalde zakelijke activiteiten mogen opbouwen op basis van de code.
Het is ook belangrijk om dit chronologisch los te zien van de latere overname van HashiCorp door IBM. De licentie wijziging werd aangekondigd in augustus 2023, terwijl IBM haar akkoord voor de overname van HashiCorp in april 2024 bekendmaakte.
Een deel van de community reageerde door een OpenTF-fork te maken, gebaseerd op de laatste versie van Terraform beschikbaar onder MPL.
In september 2023 ging het project naar de Linux Foundation en kreeg het zijn huidige naam: OpenTofu. De eerste stabiele versie voor productie, OpenTofu 1.6, verscheen in januari 2024.
Sindsdien volgen de twee projecten verschillende routes.
Terraform blijft onderdeel van het commerciële ecosysteem van HashiCorp, momenteel eigendom van IBM, terwijl OpenTofu een gemeenschapsmatige governance behoudt onder de Linux Foundation en blijft distribueren onder de MPL 2.0-licentie.
OpenTofu 1.12 bevat nu eigen functies
De compatibiliteit blijft een van de grootste troeven, maar OpenTofu beperkt zich niet meer tot het reproduceren van de oudere functies van Terraform.
Versie 1.12.0, uitgebracht op 14 mei 2026, brengt verschillende interessante verbeteringen voor systeembeheerders, DevOps-teams en platformverantwoordelijken.
Een van de nieuwe functies is prevent_destroy dat nu dynamisch is.
Tot nu toe was deze bescherming statisch ingesteld in de configuratie. OpenTofu 1.12 laat toe variabelen en andere dynamische waarden te gebruiken binnen modules.
Hierdoor kan bijvoorbeeld hetzelfde module gebruikt worden voor databases, met standaard een blokkade om resources in productie te verwijderen, terwijl dat in ontwikkelomgevingen wel mogelijk is.
variable "prevent_destroy_database" {
type = bool
default = true
}
resource "example_database" "database" {
lifecycle {
prevent_destroy = var.prevent_destroy_database
}
}Hetzelfde module kan zich dus anders gedragen afhankelijk van de omgeving, zonder dat er aparte varianten nodig zijn.
Een andere handige nieuwe functie is:
destroy = falseDeze optie beïnvloedt wat er gebeurt als OpenTofu stopt met het beheren van een resource.
Normaal gesproken kan het verwijderen van een resource uit de configuratie ook plannen dat de infrastructuur wordt verwijderd. Met destroy = false kan OpenTofu het object uit de state halen zonder de resource daadwerkelijk te vernietigen.
Dit is een belangrijke wijziging.
De virtuele machine, database, volume of cloud resource blijft bestaan, maar OpenTofu stopt met het beheren ervan.
Dit kan handig zijn bij migraties, herstructureringen of situaties waarin bepaalde resources zonder IaC-beheer moeten worden overgedragen of verlaten.
Het vereist wel voorzichtigheid: als het resource later opnieuw wordt gedeclareerd met dezelfde identificatie, probeert OpenTofu mogelijk een nieuwe resource aan te maken. Mogelijk moet het resource dan geïmporteerd worden.
OpenTofu 1.12 verbetert ook de checksum-beheer van providers, maakt het mogelijk om tegelijk leesbare output voor mensen en JSON te genereren via -json-into, en paralleliseert bepaalde installatiestappen voor providers om tofu init te versnellen.
Encryptie van de state: een belangrijke nieuwe feature
Een van de belangrijkste eigen functies was al eerder geïntroduceerd in OpenTofu 1.7: State- en Plan-encryptie.
De state is een van de meest gevoelige onderdelen bij beheer van infrastructuur via Terraform of OpenTofu.
Het bevat IP-adressen, resource-ID’s, configuraties en vaak gevoelige informatie, afhankelijk van de gebruikte providers en de infrastructuuropzet.
OpenTofu biedt de mogelijkheid om bestanden met state en plans in rust te versleutelen, zowel lokaal opgeslagen als via een compatibele backend.
Ook ondersteunt het encryptie met terraform_remote_state.
De functionaliteit neemt niet de plaats in van goede toegangscontrole, secret management en backend-beveiliging. Het brengt wel een extra verantwoordelijkheid met zich mee: verlies van de encryptiesleutels kan leiden tot onherstelbaar verlies van de state.
Maar de geïntegreerde encryptie biedt een extra laag die voor organisaties met strenge beveiligingsvereisten aantrekkelijk kan zijn.
OpenTofu versus Terraform: kernverschillen in 2026
Hoewel ze uit hetzelfde begin voortkomen, laten de verschillende paden nu al twee verschillende filosofieën zien.
| Eigenschap | OpenTofu | Terraform |
|---|---|---|
| Infrastructure as Code | Ja | Ja |
| HCL taal | Ja | Ja |
| Terraform providers | Hoge compatibiliteit | Natuurlijk |
| Bestaan modules | Hoge compatibiliteit | Ja |
| Licentie kern | MPL 2.0 | BSL 1.1 |
| Governance | Linux Foundation | HashiCorp / IBM |
| Intern gebruik gratis | Ja | Ja |
| Encryptie state ingebouwd | Ja | Afhankelijk backend |
prevent_destroy dynamisch | Ja in 1.12 | Verschilt per versie |
destroy = false | Ja in 1.12 | Verschilt per implementatie |
| Commercieel product | Derde partij ecosysteem | HCP Terraform |
| Doel | Open en neutraal IaC | IaC + HashiCorp platform |
De tabel moet niet geïnterpreteerd worden alsof OpenTofu automatisch beter is.
Terraform bezit nog steeds een grote gebruiksbasis, documentatie, ervaring en enterprise integraties, plus de commerciële platformen van HashiCorp die jaren in ontwikkeling zijn geweest.
Bovendien voltooide IBM in 2025 de overname van HashiCorp, waardoor Terraform nu deel uitmaakt van een grote technologische groep met aanzienlijke zakelijke aanwezigheid.
OpenTofu concurreert vanuit een andere invalshoek: compatibiliteit, open source-licentie en een onafhankelijke governance zonder afhankelijkheid van één enkele fabrikant.
De migratie van Fidelity laat zien dat het niet meer alleen voor labs is
Een van de meest indicatieve voorbeelden van de volwassenheid van OpenTofu is de overstap bij Fidelity Investments.
Het bedrijf lichtte zijn ervaring toe in een interview gepubliceerd door OpenTofu.
De schaal van hun infrastructuur geeft een goed beeld:
| Beheersbare infrastructuur | Grootte in communicatie |
| Applicaties | Meer dan 2.000 |
| State-bestanden | Meer dan 50.000 |
| Cloud resources | Meer dan 4 miljoen |
| Dagelijkse state updates | Tot 4.000 |
Fidelity legde uit dat de licentie wijziging van Terraform intern de aanleiding was voor gesprekken over alternatieven en dat de open governance van OpenTofu goed aansloot bij hun strategie.
Voorwaarde was echter wel de technische compatibiliteit.
Het migreren van een organisatie met miljoenen resources zou veel complexer zijn als opnieuw alles herschreven moest worden. Fidelity benadrukte dat het beschouwen van OpenTofu als een direct technisch vervangmiddel de overstap mogelijk maakte.
Dit bewijst niet dat alle organisaties moeten migreren, maar het doorbreekt wel het beeld dat OpenTofu slechts een experimenteel alternatief voor open source-liefhebbers is.
Is OpenTofu echt compatibel met Terraform?
In de praktijk blijft de compatibiliteit hoog, vooral bij conventionele configuraties.
Een bestaand project kan een goede kandidaat zijn voor een test:
tofu init
tofu planvoordat er wijzigingen worden doorgevoerd.
Er moet echter niet vanaf worden gegaan dat het een «drop-in replacement» is met eeuwige compatibiliteit.
Beide projecten voegen aanvullende functies toe die onafhankelijk ontwikkeld worden. Hoe langer ze naast elkaar bestaan en hoe meer functies exclusief worden gebruikt, des te groter de divergentie kan worden.
Daarom moeten bedrijven bij migratie in elk geval rekening houden met:
- Versie van Terraform
- Providers en versies
- Interne en externe modules
- State backend
- CI/CD automatisering
- Terraform Cloud / HCP Terraform
- Specifieke functies
- Externe tools die direct afhankelijk zijn van de CLI of outputs
Voor projecten die voornamelijk Terraform CLI, HCL, standaard providers en backends gebruiken, kan evaluatie van OpenTofu relatief eenvoudig zijn.
Organisaties die sterk geïntegreerd zijn met HCP Terraform en andere HashiCorp-producten zullen meer aspecten moeten analyseren.
En dus, Terraform of OpenTofu?
Een universeel antwoord bestaat niet.
Terraform blijft relevant voor organisaties die al op HashiCorp gestandaardiseerd zijn, vooral wanneer ze profiteren van HCP Terraform en de bijbehorende enterprise platformen, ondersteuning en ecosysteem.
OpenTofu is vooral aantrekkelijk wanneer de prioriteit ligt bij het behouden van de IaC-laag onder een open source-licentie, het verminderen van afhankelijkheid van één enkele leverancier, of het beschikken over eigen functies zoals State Encryptie.
Een organisatie kan Terraform blijven gebruiken voor bestaande infrastructuur en OpenTofu evalueren voor nieuwe projecten of labs. De hoge compatibiliteit maakt het mogelijk om testen uit te voeren zonder dat meteen een volledige migratie nodig is.
Dat is waarschijnlijk een van de grootste successen van OpenTofu.
In 2023 was de vraag of een community in staat zou zijn een houdbare fork van Terraform te onderhouden. In 2026 wordt de vraag steeds meer: welke tool het beste past bij jouw Infrastructure as Code-strategie.
Terraform blijft een van de grote standaarden in IaC, nu ondersteund door IBM’s zakelijke ecosysteem. OpenTofu heeft een alternatief gebouwd rondom dezelfde vertrouwde ervaring, bestuurd door de Linux Foundation, dat bovendien eigen functies begint toe te voegen.
De strijd gaat niet per se over dat de ene de andere vervangt. Het bestaan van twee projecten met verschillende governance- en ontwikkelmodellen biedt beheerders, DevOps-teams en platformverantwoordelijken iets wat ze jarenlang in dit domein misten: een echte keuze.
Veelgestelde vragen
Wat is OpenTofu?
OpenTofu is een open source tool voor Infrastructure as Code, oorspronkelijk gebaseerd op een fork van Terraform. Het wordt beheerd door de Linux Foundation, gebruikt de MPL 2.0-licentie en behoudt een hoge compatibiliteit met configuraties en providers uit het Terraform-ecosysteem.
Kan OpenTofu Terraform-bestanden gebruiken?
In veel gevallen wel. OpenTofu ondersteunt HCL, modules en een groot deel van het provider-ecosysteem. Een migratie moet echter altijd getest worden voordat het in productie wordt gebruikt, vooral bij specifieke integraties met HashiCorp-producten.
Blijft Terraform gratis?
Ja, voor tal van gebruiksgevallen. HashiCorp staat express toe dat het intern wordt gebruikt onder de Business Source License. De beperkingen gelden vooral voor bepaalde commerciële producten die Terraform gehost of geïntegreerd aanbieden en concurreren met HashiCorp-producten.
Wat is nieuw in OpenTofu 1.12?
Belangrijke nieuwe functies zijn onder andere prevent_destroy dat nu dynamisch is, destroy = false, verbeteringen in checksums en de installatie van providers, en de mogelijkheid om tegelijkertijd mens- en JSON-uitvoer te genereren via -json-into. Ook is native encryptie van state- en planbestanden aanwezig sinds eerdere versies.
