오픈소스 데스크톱 환경 그놈(GNOME) 프로젝트가 소프트웨어 품질 유지에 인공지능(AI) 기반 취약점 스캔이 필수적이라고 강조하며, AI 생성 취약점 보고서를 수용하도록 기여 정책을 변경해야 한다고 밝혔습니다. 그놈은 AI가 탐지한 취약점 보고서의 품질이 크게 향상되었음에도 불구하고, 여전히 많은 프로젝트가 AI 사용을 이유로 보고서 접수를 거부하고 있어 문제라고 지적했습니다. 이는 AI가 소프트웨어 보안 관리의 새로운 표준으로 자리 잡고 있음을 보여주는 중요한 변화입니다.
그놈은 C, C++, Vala와 같이 메모리 안전성을 보장하지 않는 언어로 작성된 코드의 특성상, 숙련된 개발자도 실수를 피하기 어렵다고 설명했습니다. 과거에는 AI의 취약점 탐지 능력에 대한 기대가 낮았지만, 최근 언어 모델(LLM)의 발전으로 그 능력이 크게 향상되어 이제는 AI 스캔 없이는 품질 유지가 어렵다는 판단에 이르렀습니다. 실제로 그놈은 버그 바운티 프로그램을 통해 GLib, libsoup 등 핵심 라이브러리에서 총 71개의 취약점을 발견하고 183,900유로를 지급했는데, 이 과정에서 AI 보고서가 대량으로 유입되어 기존의 자원봉사 기반 유지보수 시스템이 감당하기 어려운 수준에 이르렀습니다. 이로 인해 버그 바운티 프로그램은 종료되었지만, AI 스캔의 효과는 분명히 입증되었습니다.
물론 AI 생성 보고서에는 여전히 과제가 남아 있습니다. 지나치게 장황하거나 심각도를 과장하고, 때로는 틀린 정보나 조작된 데이터를 포함하기도 합니다. 하지만 2025년 대비 2026년에는 보고서 품질이 크게 개선되었으며, 금전적 보상이 없는 일반 제보의 경우 AI 보고서의 품질이 훨씬 좋다는 점도 확인되었습니다. 레드햇(Red Hat)과 AISLE Research가 협력하여 그놈 프로젝트를 AI로 선제적으로 스캔한 결과, GLib에서만 118개의 취약점이 보고되는 등 긍정적인 성과를 거두기도 했습니다. 이러한 선제적 스캔은 외부 연구자의 제보를 기다리는 대신, 리눅스(Linux) 공급업체가 직접 취약점을 찾아내는 성공적인 실험으로 평가받고 있습니다.
이러한 변화는 소프트웨어 개발 및 보안 업계에 중요한 시사점을 던집니다. AI 기반 취약점 스캔은 이제 선택이 아닌 필수가 되고 있으며, 오픈소스 프로젝트를 포함한 모든 소프트웨어 개발 조직은 AI 보고서의 장점을 활용하고 단점을 보완할 수 있는 새로운 정책과 워크플로우를 구축해야 합니다. AI가 찾아낸 방대한 양의 취약점을 효과적으로 검토하고 수정하는 것은 자원봉사 기반의 오픈소스 커뮤니티뿐만 아니라 상업 소프트웨어 개발사에도 큰 도전이 될 것입니다. AI와 인간의 협력을 통해 소프트웨어 품질을 전례 없는 수준으로 끌어올릴 기회인 동시에, 새로운 보안 관리 패러다임에 대한 적응이 필요한 시점입니다.