구글(Google)이 일부 오픈소스 프로젝트의 소스코드 배포 방식을 변경하여 개발자 커뮤니티의 논란을 불러일으키고 있습니다. 기존에는 깃(Git) 태그를 사용하여 특정 버전의 소스코드에 대한 참조를 제공했지만, 이제는 구글 드라이브(Google Drive)를 통해 직접 파일을 다운로드하도록 변경한 것입니다. 이는 소스코드의 투명성과 무결성 검증에 대한 심각한 우려를 낳고 있습니다.
이번 변경은 특히 그래핀OS(GrapheneOS)와 같은 보안 중심의 프로젝트에서 문제가 되고 있습니다. 깃 태그는 특정 시점의 코드를 암호학적으로 서명하고 검증할 수 있게 해주어, 배포된 코드가 변조되지 않았음을 보장하는 핵심적인 역할을 합니다. 하지만 구글 드라이브를 통한 파일 배포는 이러한 검증 과정을 어렵게 만들며, 개발자들이 구글이 제공하는 파일이 원본과 동일한지 확인하기 어렵게 만듭니다. 이는 잠재적인 보안 취약점이나 악의적인 코드 삽입에 대한 위험을 증가시킬 수 있습니다.
이러한 구글의 결정은 오픈소스 생태계 전반에 걸쳐 중앙 집중화된 서비스 의존도가 높아지는 현상에 대한 경고로 해석될 수 있습니다. 깃(Git)과 같은 분산 버전 관리 시스템은 개발자들이 독립적으로 코드를 검증하고 관리할 수 있는 기반을 제공하지만, 구글 드라이브와 같은 특정 기업의 클라우드 서비스에 의존하게 되면 해당 기업의 정책이나 기술적 문제에 따라 프로젝트의 안정성과 보안이 위협받을 수 있습니다. 개발자 커뮤니티는 이러한 움직임이 오픈소스의 핵심 가치인 투명성과 분산화를 훼손할 수 있다고 비판하며, 더 신뢰할 수 있는 배포 방식의 중요성을 강조하고 있습니다.