핵심 요약
- UN 등 각국 정부가 오픈소스를 '핵심 인프라'라고 칭송하지만, 실제 현실의 다리 관리 체계와 비교하면 제도적 지원은 턱없이 부족하다는 지적이 제기됐다.
- 현실의 교량은 법적 의무 점검, 정기 등급 매기기, 국가 기금 배정 등이 강제되는 반면, 오픈소스는 기업들의 자발적 후원과 사용자 규제에만 머물고 있다.
- 특히 결함이 없음을 확인하는 일상적 점검에 공식 기록과 보상이 주어지는 현실 인프라와 달리, 오픈소스는 취약점을 발견했을 때만 보상받아 안전성 검증이 방치된다는 분석이다.
요약 오픈소스 개발자 앤드루 네스빗은 최근 UN 오픈소스 주간 행사에 참석해 각국 정부 관료들이 오픈소스를 '핵심 인프라'라고 입을 모아 강조하는 것을 보며, 2016년 나디아 에그발의 유명 보고서 '도로와 다리(Roads and Bridges)'가 내세웠던 다리 메타포를 진짜 현실 토목 인프라와 비교한 글을 남겼다.
그에 따르면 지난 10년간 오픈소스 생태계는 깃허브 스폰서, 오픈 콜렉티브, 기업 후원 등 자발적 기부에 의존해 왔는데, 이는 도로 유지보수라기보다는 기업이 쓰레기 줍고 표지판에 이름 올리는 '입양 고속도로(Adopt-a-Highway)' 수준의 후원에 불과하다. 반면 미국 현실의 다리 관리는 1967년 46명이 사망한 실버 브리지 붕괴 참사 이후 제정된 연방 교량 점검 기준(NBIS)에 따라 엄격하게 운영된다. 소유권과 상관없이 공인 점검관이 24개월 주기로 의무 점검을 진행하며, 부위별로 0~9점의 상태 등급을 매기고, 노후화되면 허용 중량을 법적으로 제한하는 '하중 게시' 조치가 즉각 취해진다. 또한 유류세 기반의 연방 기금에서 예측 가능한 예산이 자동으로 배정된다.
반면 오픈소스에 대한 각국 정부의 최신 규제(EU 사이버 복원력법, 미국 행정명령 14028호 등)는 인프라 자체를 관리하고 검사원을 두는 대신 트럭 운송 회사에게 '어느 다리를 건넜는지 제출하라'고 강제하는 SBOM 의무화 수준에 그치고 있다. 특히 가장 큰 차이는 '무결성 점검(Null results)'에 있다. 현실 교량 점검관은 멀쩡한 다리에 최고점인 9점을 줘도 동일한 급여를 받으며 이 기록이 공식 DB에 남아 공인되지만, 오픈소스에서는 취약점(CVE)이나 버그 리포트처럼 '결함'을 찾아내야만 인정과 보상을 받는다. 반대로 코드를 꼼꼼히 점검해 이상이 없다는 사실을 확인하는 행위는 아무런 보상도 공식 기록도 남지 않아 경제적으로 비합리적인 작업으로 방치되고 있다는 지적이다.
Sponsored · 광고