GNOME, AI 취약점 급증에 정책 전환…버그 바운티 종료
핵심 내용
GNOME CVE 급증으로 AI 스캐닝 수용 정책 전환 및 버그 바운티 종료
자세히 보기
AI 기반 취약점 급증
GNOME 유지 관리자 Michael Catanzaro는 2021년에서 2026년 사이 GNOME 프로젝트의 CVE 수가 약 10배 증가했다고 보고했다. 2021년에는 21건이었으나, 2026년 9월 1일 기준 누적 141건으로 집계되어 연간 약 188건으로 추정된다. 이 증가의 주된 원인은 AI 취약점 스캐닝의 확산이다. Catanzaro는 C, C++, Vala 등 메모리 안전성이 낮은 언어의 소프트웨어 품질 유지를 위해 AI 스캐닝이 필수적이라고 주장한다.
2025년에는 AI 보고서가 대부분 저품질로 취급되었지만, 2026년에는 품질이 크게 향상되었다. 다만 장황함, 심각도 과장, 가짜 스택 트레이스 같은 환각 현상은 여전히 존재한다. Catanzaro는 AI 생성 보고서 금지를 현실적으로 불가능하다고 보며, 이는 사실상 대부분의 취약점 보고를 금지하는 것과 같다고 지적한다. 또한 방대한 버그 수량으로 인해 AI 보고서를 수동으로 재작성하는 것도 비현실적이라고 판단한다.
버그 바운티 프로그램 종료
Sovereign Tech Agency의 지원을 받아 YesWeHack에서 운영되던 GNOME 버그 바운티 프로그램은 AI 생성 보고서의 과도한 부담으로 인해 2026년 2월에 종료되었다. 2024년 6월부터 2026년 2월까지 운영 기간 동안 298건의 제출을 받았고 71건을 채택하여 총 €183,900을 지급했다. 금전적 보상이 저품질 보고서를 많이 유입시킨 반면, 무료 표준 트래커를 통한 보고서는 상대적으로 품질이 높았다.
바운티 프로그램의 주요 발견 사항:
- libsoup: 예상보다 많은 취약점이 발견되었으며, 특히 DoS 및 요청 스머글링과 관련됨.
- GLib: 정수 오버플로가 주요 문제였으며,
-Wconversion,-Wint-conversion,-Wsign-compare같은 컴파일러 플래그로 대부분 방지 가능하지만 대부분의 GNOME 프로젝트는 이를 사용하지 않음.
Red Hat 및 인간 감사 결과
Red Hat은 AISLE Research에 의뢰하여 GLib에 대한 AI 스캔을 수행했으며, 118건의 취약점을 보고받았다. 그러나 이 중 **46건(40%)**은 gobject-introspection typelib 버그와 관련된 오탐지였다. typelib은 기본적으로 신뢰되므로 보안 취약점으로 간주되지 않기 때문이다. 나머지 보고서는 고품질이었으며, 여러 CVE가 발행될 예정이다. 이 실험은 Linux 벤더가 외부 연구자를 기다리지 않고도 선제적으로 취약점을 발견할 수 있음을 보여준다.
또한 Codean Labs는 Sovereign Tech Resilience 프로그램의 일환으로 Flatpak과 xdg-desktop-portal에 대한 인간 감사를 수행했다. AI 스캔만으로는 놓칠 수 있었던 Yelp를 통한 Flatpak 샌드박스 탈출 등 중대한 문제를 발견했다. 이는 AI의 강력함에도 불구하고 가장 중요한 보안 발견에는 인간의 전문성이 여전히 필요함을 시사한다.
정책 권고 및 Rust 우려
Catanzaro는 프로젝트가 보고서의 출처만으로 AI 생성 보고서를 금지해서는 안 되며, 대신 발견 사항의 검증에 집중해야 한다고 권고한다. 또한 신규 개발자에게 AI가 작성한 코드 주석은 품질이 낮으므로 주의하고, AI 생성 주석을 자신의 의견처럼 트래커에 게시하지 말라고 조언한다.
Rust의 경우 메모리 안전성이 많은 취약점을 줄이지만 모든 위험을 제거하지는 않는다. 특히 Cargo 의존성에서의 공급망 보안이 중요한 우려 사항이며, 트로이 목마가 포함된 번들의 위험이 메모리 안전성의 이점을 상쇄할 수 있다. 따라서 Catanzaro는 현재 이러한 공급망 위험으로 인해 GNOME 소프트웨어 개발에 Rust를 권장하지 않는다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.