TECH 으로 돌아가기
TECH HACKER NEWS 오늘 8분 읽기 27 READS

인터넷을 떠받치는 1인 메인테이너들: xz 사태가 드러낸 구조

인터넷을 떠받치는 1인 메인테이너들: xz 사태가 드러낸 구조
SOURCE IMAGE · HACKER NEWS

당신 휴대폰의 알람, 탑승권, 캘린더 초대는 모두 하나의 텍스트 파일에 기대고 있다. 각국 정부가 발표한 모든 시간대 규칙을 담은 이 파일은 UCLA 강사 폴 에거트(Paul Eggert)가 사실상 여가 시간에 관리한다. 40억 대가 넘는 안드로이드폰과 아이폰이 이 파일을 읽는다. 에거트는 오픈소스 메인테이너이고, 같은 처지에 놓인 사람은 그 혼자가 아니다.

u/Mastbubbles라는 레딧 사용자가 이 상황이 얼마나 실제에 가까운지 측정해 보기로 했다. 그는 휴대폰·브라우저·서버가 의존하는 23개 프로젝트의 전체 이력을 내려받아, 2025년 10월 7일부터 2026년 10월 7일 사이에 머지와 봇을 제외하고 10건 이상 변경을 만든 사람을 모두 셌다. 결과를 sheets.works에 'The People Holding Up the Internet'으로 공개했고, r/linux에서 첫날 약 1,100개의 추천을 받았다. 핵심은 단순하다. 23개 중 11개가 한두 명에게 의존하고 있었다.

측정이 보여준 것

sudo를 1990년대 초부터 유지해 온 토드 C. 밀러는 2008~2018년 사이 5,409건의 변경 중 5,408건을 혼자 작성했다. 리눅스와 맥의 셸인 bash를 1990년경부터 케이스웨스턴리저브대 네트워크 부서 일과 병행해 관리해 온 체트 레이미의 이름은 bash 공개 이력의 모든 변경에 붙어 있다. 2014년 셸쇼크 취약점을 낳은 코드 줄은 1989년 8월 5일에 들어간 것이었다. 시간대 데이터베이스의 경우 지난 1년간 251건의 변경 중 에거트가 218건, 팀 파렌티가 28건을 맡았다. 에거트는 2020년 메일링 리스트에 자신에게 무슨 일이 생길 경우를 대비해 파렌티를 예비 관리자로 세워 달라고 요청한 바 있다.

xz가 드러낸 위험

핀란드의 라세 콜린은 거의 모든 리눅스 서버에 들어가는 압축 도구 xz를 관리한다. 그는 2022년 6월 메일링 리스트에서 이것이 무보수 취미 프로젝트이며, 장기적인 정신 건강 문제로 감당할 여력이 제한돼 왔다고 밝혔다. 그 무렵 'Jigar Kumar', 'Dennis Ens'라는 계정들이 진행 속도가 느리다며 공개적으로 압박했고, 'Jia Tan'이라는 기여자가 유용한 패치를 보냈다. 콜린은 Jia Tan에게 더 많은 권한을 줬고, 2023년에 이르러 Jia Tan의 변경(304건)은 콜린(172건)을 앞질렀다.

2024년 2월 Jia Tan이 배포한 버전에는 리눅스 서버로 들어가는 은닉 통로가 심겨 있었다. 마이크로소프트 엔지니어 안드레스 프로인트가 3월 29일, 자신의 SSH 로그인이 평소보다 CPU를 더 쓴다는 점을 추적하다 이를 발견했다. 침투 경로는 배포판 패치를 통했다. 여러 배포판이 OpenSSH를 libsystemd에 링크하고, libsystemd가 xz의 일부인 liblzma를 끌어오기 때문이다. Jia Tan의 정체는 아직 밝혀지지 않았다. 콜린은 2025년 xz 변경의 97%를 혼자 썼고, 2026년에도 정기 기여자는 한 명뿐이다. 백도어 이후에도 새로운 자금은 유입되지 않았다.

하트블리드와 정반대의 결말

2014년 4월 OpenSSL의 하트블리드 버그는 신뢰받는 보안 서버의 약 17%(넷크래프트 집계)에서 암호와 개인키를 읽어낼 수 있게 했다. 당시 OpenSSL 재단은 연 기부금이 약 2,000달러, 전업 개발자는 한 명이라고 밝혔다. 두 달 안에 리눅스 재단이 기술 기업들로부터 540만 달러를 모았고, 유급 개발자 두 명과 감사가 붙었다. 정기 기여자는 2013년 6명에서 2014년 14명, 2026년 32명으로 늘었다. 돈이 구조를 빠르게 바꾼 사례다. 반면 curl은 다른 방식으로 버틴다. 1996년 스웨덴에서 시작한 이 프로젝트는 올해 11명이 정기적으로 일했고, 기업 지원 계약, 연 약 8만 9,700달러의 오픈컬렉티브 후원, 독일 주권기술국(Sovereign Tech Agency)의 19만 5,000유로 지원을 받는다.

자금이 어디로 가는지에는 구조적 편향이 있다. 가장 큰 공개 후원처인 주권기술국과 알파-오메가 펀드는 모두 지원을 신청하고 보고할 수 있는 '조직'에 돈을 준다. 신청서를 쓸 조직 없이 메일링 리스트만 가진 1인 메인테이너에게는 불리하다. 시간대 데이터베이스, SQLite, zlib, libjpeg-turbo, HarfBuzz, xz, bash, nghttp2에는 이 네 출처의 공개 지원금이 잡히지 않았다. 다만 '공개 지원금 없음'은 좁은 기준이라는 점은 짚어둘 필요가 있다. 에거트는 UCLA에서, 레이미는 대학 네트워크 부서에서 생계를 유지하며, 닉 벨른호퍼는 libxml2를 10년간 관리하며 수십만 달러 규모를 모았다.

실무자가 읽어야 할 지점

r/linux 토론에서는 반론도 나왔다. 모든 진지한 배포판이 패키지를 포크·패치하므로 상류 메인테이너 한 명이 전부는 아니라는 지적이 있었고, 백포트는 릴리스·설계·코드에 대한 깊은 지식을 여전히 원저자에게 의존한다는 반박이 뒤따랐다. xz 사례를 두고도 '몇 주 만에 드러난 건 공개 리뷰가 작동한 증거'라는 쪽과 '한 엔지니어가 수백 밀리초의 지연을 추적한 우연 덕분이며, 공격자는 결국 한 메인테이너를 소진시켜 성공했으니 기여자 수만으로는 안전을 잴 수 없다'는 쪽이 갈렸다. 이 측정은 완벽한 지표가 아니라 유용한 신호다.

확인은 직접 할 수 있다. 사용 중인 프로그램이 어떤 라이브러리를 끌어오는지 들여다보면, 우분투 24.04에서 curl 하나만 해도 zlib, nghttp2, OpenSSL 세 프로젝트가 걸려 나온다. 이 목록의 약점은 코드가 아니다. 대부분 오래되고 충분히 검토돼 안정적이다. 약점은 그 주위의 배치다. 한 사람, 본업, 메일링 리스트, 그리고 가끔 도움을 자처하는 낯선 사람. xz는 이것이 공정성 문제일 뿐 아니라 보안 문제이기도 함을 보여줬고, OpenSSL은 약간의 돈이 그 배치를 빠르게 바꾼다는 것을 보여줬다. 이들의 이름은 CVE 공지가 아니라 지금 익혀 두는 편이 낫다.

SOURCE · HACKER NEWS
원문 전체 보기 → https://linuxstans.com/11-of-23-core-open-source-projects-ru...
SHARE
NEXT · CHOOSE

변화를 읽었다면,
내가 만들 수익 구조를 고릅니다.

정보를 더 모으는 데서 멈추지 않고, 광고·외주·판매·중개·구독 중 내 상황에 맞는 출발점을 정해보세요.

21가지 수익 구조 살펴보기 →
처리 중...