GNOME 보안 담당자, AI 취약점 보고 급증과 검토 부담 분석
GNOME 보안 담당자는 10월 2일 글에서 AI 취약점 보고를 검증·처리하는 부담 때문에 버그 바운티를 종료했다고 설명했다. 총 298건 중 71건을 인정해 18만3900유로를 지급했다. Red Hat의 GLib AI 스캔도 118건을 제시했지만, 중복과 비보안 버그 46건이 포함돼 개별 검증이 진행 중이라고 밝혔다.
바운티 대상은 GLib·glib-networking·libsoup였으며, 마지막 보고는 2026년 2월 23일 접수됐다. 밀린 보고의 최종 인정은 9월에 마쳤다.
인정한 취약점 71건은 libsoup 45건, GLib 23건, glib-networking 3건이다. 중복 30건을 제외하고도 197건이 거절됐다.
Red Hat이 AISLE Research에 의뢰한 스캔의 118건은 완전히 중복 제거되지 않았다. 이 중 gobject-introspection 관련 46건은 수정할 버그지만 보안 취약점은 아니라는 유지관리자들의 판단이다.
필자는 AI 생성이라는 이유만으로 취약점 보고를 금지하지 말자고 제안했다. 동시에 인간 감사에서 찾은 Flatpak 샌드박스 탈출 등을 들어 AI만으로 감사하는 방식은 권하지 않았다.
취약점 탐지를 늘리는 만큼 보고 분류와 패치 검토 인력도 확보해야 유지관리 병목을 줄일 수 있다.
원문
- The Era of Software Quality, or the Era of Ostriches?blogs.gnome.org · 원문 2026-10-03