구글, AI 허위 제보 폭주에 오픈소스 버그 포상금 중단

X Facebook

Written by

in

AI로 버그 보고서를 몇 초 만에 쓸 수 있게 되면 무슨 일이 생길까요? 구글이 그 답을 보여줬어요. 쏟아지는 엉터리 제보를 감당하지 못해 포상금 접수를 멈춘 거예요.

구글이 오픈소스 소프트웨어의 보안 허점을 찾아 알려주면 돈을 주던 버그 바운티 프로그램(OSS VRP)을 10월 1일부터 잠정 중단했어요. 구글은 “자동화된 제출이 크게 늘었고, 그중 대다수가 유효하지 않다”고 이유를 밝혔어요(TechCrunch 인용). 구글은 올해 3월에도 AI가 만든 제보에 실제로는 없는 공격 방법이 지어내져 있다며, 이른바 환각 문제 때문에 OSS-Fuzz 재현 결과나 반영된 수정 코드 같은 더 확실한 증거를 요구하도록 기준을 높인 적이 있어요(InfoWorld 보도).

  • 중단 대상: 구글 오픈소스 취약점 포상 프로그램(OSS VRP)
  • 중단 시점: 2026년 10월 1일
  • 후속 안내: 2027년 1분기 예정

‘버그 바운티(bug bounty)’가 뭔가요?

“보안 허점을 찾아 알려주면 돈을 주던 버그 바운티 프로그램(OSS VRP)을 10월 1일부터 잠정 중단했어요.”

버그 바운티는 서부 영화 속 현상금 사냥에서 따온 말이에요. 회사가 “우리 소프트웨어에서 보안 구멍을 찾아 알려주면 상금을 드릴게요” 하고 외부 전문가들에게 문을 열어두는 제도예요. 동네 가게 주인이 “우리 가게 자물쇠의 약점을 찾아주면 사례할게요”라고 써 붙인 것과 비슷해요. 나쁜 사람이 먼저 찾기 전에 선량한 사람이 찾아내도록 돈으로 동기를 주는 거죠. 이번에 구글이 멈춘 게 바로 이 현상금 창구예요.

‘오픈소스(open source)’는 누가 관리하나요?

“구글이 오픈소스 소프트웨어의 보안 허점을 찾아 알려주면 돈을 주던…”

오픈소스는 설계도, 즉 코드를 누구나 보고 고치고 가져다 쓸 수 있게 공개한 소프트웨어예요. 우리가 매일 쓰는 앱과 웹사이트 상당수가 이런 공개 부품 위에 지어져 있어요. 그런데 이 부품을 관리하는 사람은 소수의 자원봉사자인 경우가 많아요. 그래서 제보 하나하나를 확인하는 데 드는 시간이 이들에게는 큰 부담이 돼요.

AI의 ‘환각(hallucination)’은 왜 문제가 됐을까요?

“구글은 올해 3월에도 AI가 만든 제보에 실제로는 없는 공격 방법이 지어내져 있다며, 이른바 환각 문제 때문에…”

환각은 AI가 사실이 아닌 내용을 진짜처럼 그럴듯하게 지어내는 현상이에요. 시험에서 모르는 문제를 자신 있게 지어내 답안을 꽉 채우는 학생을 떠올리면 비슷해요. 문제는 이런 보고서를 쓰는 데는 몇 초가 걸리지만, 틀렸다는 걸 확인하는 데는 사람의 몇 시간이 든다는 점이에요. 포상금을 노린 사람들이 AI 보고서를 대량으로 보내면서 검토하는 쪽이 감당할 수 없게 된 거예요.

그래서 우리에게는?

포상금 창구가 막히면 진짜 보안 구멍이 더 오래 열려 있을 수 있어 아쉬워요. 결국 문제는 AI라는 도구보다 확인하지 않고 보내는 사용 방식이에요. 2027년 1분기에 구글이 어떤 새 규칙을 내놓는지, 다른 회사들도 비슷한 조치를 따라갈지 지켜볼 만해요.

출처

Comments

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다