Discourse는 closed source로 전환하지 않는다
·2026.04.17 12:36
핵심 내용
Discourse는 AI 시대에도 오픈소스를 유지하겠다고 선언했다.
자세히 보기
Cal.com의 closed source 전환 발표에 대해, Discourse는 source code를 닫는 것이 보안 해법이 아니다라고 반박한다.
- Discourse는 GPLv2 라이선스를 유지하며, 13년간 공개 저장소로 운영해 왔다고 강조한다.
- AI가 취약점 탐지 속도를 크게 높였지만, 공개 코드는 내부 팀뿐 아니라 외부 연구자와 기여자까지 방어에 참여시킨다.
- 반대로 closed source라도 브라우저에 내려가는 JavaScript, API 계약, 클라이언트 로직, 런타임 동작은 이미 노출되므로, 보안 이득은 제한적이라고 본다.
- 실제로 Discourse는 GPT-5.3 Codex, GPT-5.4, Claude Opus 4.6 같은 도구로 코드베이스를 다중일 스캔해 숨은 취약점을 찾아냈고, 최근 월간 릴리스에서는 이런 방식으로 발견한 보안 이슈 50건을 고쳤다고 밝힌다.
- 스캔 절차도 구체적이다. 컨트롤러를 대량 분석한 뒤, 의심 지점은 컨테이너 안의 실제 Discourse 환경에서 실패 테스트를 만들어 검증하고, 재현되면 인간 검토로 넘긴다.
- 비용 측면에서도 AI 스캔은 빠르게 싸지고 있다. 저자는 풀스캔이 리테일 기준 약 2,000달러일 수 있지만, 월 200달러 플랜에서 약 50달러 수준으로 내려간다고 말한다.
- Discourse의 보안 철학은 공개성에 기반한다. 공개 코드, 빠른 패치, sandboxing, rate limiting, CSP, least privilege를 함께 써서 공격면을 줄이고, 취약점이 발견되면 몇 시간 안에 호스팅 인스턴스에 배포할 수 있다고 설명한다.
- 저자는 closed source 전환의 진짜 이유를 보안보다 경쟁 압력과 거버넌스 부담에서 찾는다. 즉, 보안 논리는 사업적 결정을 정당화하는 프레임에 가깝다고 본다.
- 결론은 분명하다. AI가 취약점 발견을 더 쉽게 만들수록, 더 많은 방어자가 코드를 볼 수 있는 오픈소스가 오히려 더 강한 보안 모델이라는 주장이다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.