open-source-security

1 개의 포스트

github

오픈 소스를 만들어가는 사람들에게 투자하고 함께 미래를 준비하기 (새 탭에서 열림)

오픈소스 보안은 코드와 도구만이 아니라 이를 유지하는 사람에 대한 투자에서 출발한다. GitHub는 AI로 취약점과 보안 보고서가 급증하는 상황에서 메인테이너의 부담을 줄이기 위해 자금, 교육, 보안 도구, AI 기능을 함께 강화하겠다고 밝혔다. 이를 통해 메인테이너가 지속 가능하게 프로젝트를 관리하고, 소프트웨어 공급망 전반의 보안을 높이는 것이 목표다. ## 메인테이너가 직면한 부담 - 메인테이너는 풀 리퀘스트 검토, 보안 신고 대응, 릴리스 관리 등을 자원봉사 또는 제한된 시간 안에 수행한다. - 소규모 프로젝트가 갑자기 핵심 인프라로 사용되면서 유지보수 책임이 개인에게 집중될 수 있다. - 늦은 시간까지 이어지는 업무와 경제적 보상 부족은 번아웃으로 이어진다. - AI의 확산으로 자동 생성된 풀 리퀘스트와 보안 신고가 급증하면서 신뢰할 수 있는 문제와 단순한 노이즈를 구분하기 어려워졌다. ## 오픈소스 보안을 위한 공동 투자 - GitHub는 Anthropic, AWS, Google, OpenAI와 함께 Linux Foundation의 **Alpha-Omega** 이니셔티브에 총 1,250만 달러를 지원한다. - 지원 목적은 다음과 같다. - AI 기반 보안 기능을 메인테이너의 기존 작업 흐름에 통합 - 핵심 오픈소스 프로젝트의 보안 강화 - 메인테이너가 새로운 보안 위협에 대응할 수 있도록 교육과 실용적 도구 제공 - GitHub는 28만 명 이상의 메인테이너에게 다음 기능을 무료로 제공하고 있다. - GitHub Copilot Pro - GitHub Actions - 코드 스캐닝 및 Autofix - 시크릿 스캐닝과 푸시 보호 - 의존성 알림 ## GitHub Secure Open Source Fund 확대 - **GitHub Secure Open Source Fund**에 550만 달러 규모의 Azure 크레딧과 재원을 추가한다. - 지원 항목은 다음과 같다. - 보안 교육과 전문 지식 - 프로젝트 간 협력과 커뮤니티 형성 - Datadog, Open WebUI, Atlantic Council, OWASP 등 새로운 파트너십 - 기존 프로그램에서는 38개국 200명 이상의 메인테이너가 참여한 138개 프로젝트를 지원했다. - 그 결과 다음과 같은 보안 성과가 발생했다. - 새로운 CVE 191건 등록 - 유출 전 차단된 시크릿 250건 이상 - 발견 및 해결된 유출 시크릿 600건 이상 - 월간 수십억 회 다운로드되는 프로젝트에 영향 - 단순한 자금 지원보다 보안 개선이라는 구체적 목표와 실습, 교육, 전문가 지원을 결합할 때 효과가 크다는 교훈을 얻었다. ## 보안 신고와 취약점 대응 개선 - GitHub Security Lab은 보안 권고 경험과 **Private Vulnerability Reporting(PVR)** 기능에 투자한다. - 목표는 품질이 낮은 신고를 줄이고, 메인테이너가 늘어나는 보안 보고서를 더 효율적으로 관리하도록 돕는 것이다. - GitHub는 보안 연구와 교육을 통해 일반적인 위협에 대한 대응력을 오픈소스 커뮤니티 전체로 확산시키고 있다. - 보안 도구가 메인테이너의 실제 작업 흐름에 자연스럽게 결합되어야 한다고 강조한다. ## AI를 메인테이너의 부담 완화에 활용 - AI는 방어 측과 공격 측 모두의 취약점 발견 속도와 규모를 크게 높이고 있다. - 따라서 메인테이너는 더 많은 취약점을 찾는 것뿐 아니라 다음 작업을 빠르게 수행해야 한다. - 보안 신고 우선순위 지정 - 실제 위험과 노이즈 구분 - 취약점의 원인 이해 - 수정 코드 작성 및 검증 - GitHub는 AI가 추가적인 압박이 아니라 생산성 향상을 위한 도구가 되어야 한다고 설명한다. - 이를 위해 다음 영역에 AI를 적용할 계획이다. - 이슈 분류 - 풀 리퀘스트 검토 - 취약점 식별 - 보안 취약점 자동 수정 - 메인테이너에게 제공되는 Copilot Pro에는 AI 지원 코드 리뷰, 에이전트 기반 보안 수정 워크플로, 다양한 모델 활용 기능이 포함된다. - GitHub는 보안 연구용 AI 프레임워크도 오픈소스로 공개해 특정 보안 조직뿐 아니라 메인테이너가 직접 활용할 수 있도록 했다. ## 지속 가능한 보안 생태계 - 메인테이너에게 시간, 전문성, 자금, 적절한 도구를 제공하면 프로젝트 보안이 개선되고 그 효과가 downstream 사용자와 다른 프로젝트로 확산된다. - 이는 메인테이너 지원 → 보안 개선 → 생태계 전체의 신뢰 향상 → 더 많은 참여와 지원으로 이어지는 선순환 구조를 만든다. - AI 시대의 오픈소스 보안은 자동화만으로 해결되지 않으며, 사람의 판단과 지속 가능한 유지보수가 함께 필요하다. 오픈소스 프로젝트를 운영한다면 보안 기능을 일회성으로 적용하기보다 코드 스캐닝, 시크릿 보호, 의존성 관리, 비공개 취약점 신고를 정기적인 유지보수 과정에 포함하는 것이 좋다. 동시에 AI 도구는 신고와 수정 작업을 줄이는 보조 수단으로 활용하되, 최종 판단은 메인테이너가 직접 검증해야 한다.