[취재.txt] 오픈소스 없인 못 사는데…보안은 누가 책임지나
아이티데일리 (IT DAILY) ·
✦ AI 요약
뎁 니콜슨은 오픈소스 인프라 유지 비용을 비영리재단과 소수 후원자가 떠안는 구조의 지속 가능성에 대해, 각국 정부가 자국 프로그래밍 자원·도구 개발의 안전·보안 책임을 맡는 방안을 검토할 필요가 있다고 밝혔다.
PSF는 PyPI 운영과 보안 관리를 맡고 있으며 등록 라이브러리는 75만 개 초과지만, 직원 수는 11명이고 보안 전담 인력은 2명이다.
정부는 국내 오픈소스 의존도를 파악해 핵심 프로젝트의 유지·보수 여력이 부족하면 재정·인력·기술 지원에 나서자는 방향을 검토하고 있으며, 독일의 '소버린 테크 에이전시' 사례가 제시됐다.
8월 15일부터 17일까지 열린 '파이콘 한국 2026' 현장에서 파이썬 소프트웨어 재단(PSF·Python Software Foundation) 상임이사 뎁 니콜슨(Deb Nicholson)을 인터뷰한 자리에서는 비영리재단과 소수 후원자가 오픈소스 인프라 유지 비용을 부담하는 구조가 지속 가능한지에 대한 질문이 제기됐다. 이에 대해 뎁 니콜슨은 각국 정부가 자국 프로그래밍 자원·도구 개발의 안전·보안 책임을 맡는 방안을 검토할 필요가 있다고 밝혔다.
그는 안전·보안을 공공 인프라 차원에서 볼 필요가 있다는 점을 핵심으로 제시했다. 이번 기사의 주목 지점도 '공공 인프라'와 '보안'에 맞춰졌다.
오픈소스 생태계 유지 주제는 개발자 처우나 후원금 문제에만 한정되지 않는다는 점도 함께 부각됐다. 여러 산업·서비스가 동일 코드에 의존하는 상황에서 유지보수 여력이 저하되면 취약점 대응에 공백이 생길 수 있고, 작은 오픈소스 프로젝트의 문제가 다수 소프트웨어로 확산할 가능성도 있다는 것이다. 이는 해당 문제가 공급망 보안 위험과 연결된다는 점으로 이어졌다.
PSF 사례는 매우 큰 오픈소스 생태계와 이를 지키는 인력 사이의 불균형 노출을 보여준다. PSF는 파이썬 공식 저장소 PyPI 운영을 맡고 있으며, PyPI 등록 라이브러리는 75만 개 초과다. PyPI 보안 관리 책임도 PSF에 있다. 그러나 AI 열풍에 따른 파이썬 생태계 급성장 속에서도 PSF 직원 수는 11명이고, PSF 보안 전담 인력은 현재 2명이다.
이는 오픈소스 자체의 본질적 보안 취약성 단정이 아니라, 핵심 문제가 '쓰는 사람'과 '지키는 사람' 규모 격차에 있음을 보여준다. 오픈소스 활용 주체는 다수 기업·기관이지만, 코드 점검·취약점 보완 부담은 일부 개발자·비영리재단에 집중돼 있다. 사용자 증가와 보안 인력·유지관리 비용 증가는 자동 연동되지 않는다.
이 같은 문제권은 우리나라 공공부문도 같은 문제권에 놓여 있다. NIA 발표에 따르면 오픈소스 기반 전자정부 표준프레임워크는 2025년 조달청 발주 소프트웨어 개발사업의 약 66%에 적용된다. 오픈소스는 비용 절감 대안을 넘어 정보시스템 기반 기술로 정착했다.
정부가 오픈소스 공급망 보안 관리에 착수한 가운데 한국인터넷진흥원(KISA)은 올해 '개발기업 SBOM 기반 오픈소스 보안 취약점 분석 및 관리체계 운영 지원' 사업을 추진한다. 이 사업은 개발기업이 사용하는 오픈소스 구성요소를 소프트웨어 자재 명세서(SBOM)로 식별하고, 식별된 구성요소의 취약점 분석·관리까지 지원하는 내용이다.
SBOM은 조직이 의존하는 구성요소를 파악하는 기능을 하며 공급망 보안에서 중요하다는 의미를 갖는다. 다만 SBOM은 구성요소의 지속적 수정·유지 주체 여부는 제시하지 못하는 한계가 있어, 널리 사용되는 프로젝트에서 개발 중단 가능성이나 유지관리 인원 감소 가능성이 존재할 경우 개발 중단·유지관리 축소 상황에서 심각한 취약점 발견 시 대응이 곤란해질 수 있다.
이에 따라 공공이 의존하는 오픈소스에서 보안 문제 발생 시 대응 방안 검토가 필요하다는 지적이 나온다. 오픈소스 보안 부담을 일부 기업·비영리재단에 전가하는 데에는 한계가 있는 만큼, 공공 인프라 관점에서 정부 역할 검토도 필요하다.
정부의 취지는 오픈소스 개발 통제 반대에 있으며, 국내가 어떤 오픈소스에 얼마나 의존하는지 파악하고 핵심 프로젝트의 유지·보수 여력 부족 시 재정·인력·기술 지원에 나서자는 방향이다. 이를 뒷받침하는 사례로는 독일 연방 정부 지원 사례인 '소버린 테크 에이전시(Sovereign Tech Agency)'가 제시된다.
'소버린 테크 에이전시'는 독일 연방 정부 지원을 배경으로 개설됐으며, 모태는 2022년 시작 '소버린 테크 펀드'다. 이 전신 펀드는 출범 후 약 2년 동안 60여 개 핵심 오픈소스 기술에 2300만 유로(약 371억 원)를 투자했다. 에이전시 전환 후에는 '소버린 테크 펠로십(Sovereign Tech Fellowship)'을 운영하며 개발자 개인이 오픈소스 유지보수에 전념할 수 있도록 급여를 지원하고 있다.
오픈소스는 누구나 쉽게 사용 가능하지만 보호는 쉽지 않으며, 현재는 누군가가 비용과 시간을 들여 오픈소스를 유지하고 있다. 공공·민간 전반의 IT 산업이 오픈소스에 의존하는 만큼 사용량을 넘어 최종 책임 주체에 대한 답이 필요하며, 정부도 최종 책임 주체 논의에서 예외가 아니다.
출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241200
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 아이티데일리 (IT DAILY)
원문 확인이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.