기타 Lobsters · 3일 전

"AI 버그 제보 막으면 다 망한다" 오픈소스 개발자의 극단적 일침

핵심 요약
  • 그놈(GNOME) 개발자 마이클 카탄자로가 블로그를 통해 AI가 찾아낸 보안 취약점 보고서를 무조건 허용해야 한다고 주장했습니다.
  • 현재 오픈소스 취약점 보고의 대다수가 AI로 이뤄지고 있어, 이를 금지하는 것은 취약점 발견 자체를 포기하는 것과 다름없다는 지적입니다.
  • AI 보고서를 전면 금지하는 프로젝트는 그놈(GNOME) 의존성 패키지에서 퇴출해야 한다는 파격적인 제안까지 내놓았습니다.
요약 그놈(GNOME)의 핵심 개발자 마이클 카탄자로(Michael Catanzaro)가 블로그를 통해 오픈소스 생태계의 AI 취약점 보고서 정책을 강하게 비판하며 전면 허용을 촉구해 논란이 되고 있습니다. 그는 인간 개발자가 C나 C++, 발라(Vala) 같은 메모리 비안전 언어로 완벽히 안전한 코드를 작성하는 것은 불가능에 가깝다며 과거 자신의 발표를 상기시켰습니다. 그러면서 2026년 현재 AI 기술이 급격히 발전해 언어 모델이 소프트웨어 취약점을 찾아내는 능력이 탁월해졌고, 이제 AI 기반 취약점 스캔 없이는 소프트웨어 품질을 유지할 희망이 없다고 단언했습니다. 실제로 GLib이나 fwupd 같은 핵심 프로젝트에서도 엄청난 수의 버그가 발견되고 있으며, 개발자가 찾지 않으면 리눅스 점유율 확대로 먹잇감을 노리는 공격자가 먼저 찾아 익스플로잇을 만들 것이라는 경고도 덧붙였습니다. 카탄자로는 AI가 작성한 버그 보고서가 여전히 지나치게 장황하거나 심각도를 과장하고 때로는 허위 스택 트레이스를 포함하는 등 피로감을 주는 것은 인정했습니다. 하지만 2025년의 '저질 AI 찌라시(slop)' 수준에서 벗어나 질적으로 크게 개선되었고, 현재 취약점 제보의 절대다수가 AI를 통해 생성되는 현실을 직시해야 한다고 짚었습니다. 그는 AI 생성 콘텐츠를 원천 금지하는 것은 사실상 취약점 보고 자체를 거부하는 '모래에 머리를 파묻는 타조' 같은 처사라며, AI 보고서를 금지하는 프로젝트는 그놈의 의존성 패키지에서 제외해야 한다고 주장했습니다. 또한 인간 제보자가 AI 보고서를 일일이 다시 작성해 올리길 기대하는 것은 취약점 발굴 작업 자체를 포기하게 만들 뿐 현실적이지 않다고 지적했습니다.
Sponsored · 광고