리눅스 커널 핵심 개발자 그렉 크로아-하트만이 AI가 작성한 보안 보고서의 품질이 급격히 향상되었다고 평가하며, 오픈소스 생태계에서의 AI 활용에 대한 신중하고도 현실적인 견해를 밝혔습니다.
상상해보세요. 수만 명이 매일 들여다보는 거대한 디지털 도서관이 있습니다. 이 도서관의 책들은 전 세계의 수많은 자원봉사자들이 직접 한 자 한 자 적어서 관리하죠. 그런데 어느 날부터 도서관 관리자에게 ‘AI(인공지능)’라는 이름의 비서가 등장해 책들의 오류를 찾아내기 시작했습니다. 처음에는 엉뚱한 소리만 늘어놓던 이 비서가, 이제는 제법 그럴듯한 오류 보고서를 가져옵니다.
이 도서관이 바로 전 세계 거의 모든 서버와 안드로이드 스마트폰의 심장인 ‘리눅스 커널(Linux Kernel, 컴퓨터의 하드웨어와 소프트웨어를 연결하는 핵심 프로그램)’이라면 어떨까요? 이 중요한 현장의 중심에 서 있는 인물, 그렉 크로아-하트만(Greg Kroah-Hartman)이 최근 AI와 보안에 대해 흥미로운 이야기를 들려주었습니다.
이게 왜 중요한가요?
리눅스 커널은 현대 IT 세상의 기반입니다. 우리가 사용하는 스마트폰부터 인터넷 서비스까지 리눅스 없이는 돌아가지 않죠. 따라서 리눅스의 보안은 곧 우리 모두의 보안과 직결됩니다. 그동안 코드의 보안 취약점을 찾는 일은 숙련된 개발자들의 전유물이었습니다. 하지만 AI가 이 영역에 본격적으로 뛰어들면서, 보안 보고서의 생성 속도와 방식이 완전히 달라지고 있습니다. 이것은 단순히 개발자의 도구가 바뀌는 것을 넘어, 우리가 매일 사용하는 디지털 기기의 안전성을 어떻게 담보할 것인가라는 질문에 새로운 답을 요구하고 있습니다.
쉽게 이해하기 (The Explainer)
쉽게 말해서, 코드를 검사하는 과정을 ‘사진 앱의 필터’에 비유해 볼까요? 예전의 AI는 사진을 검사할 때 너무 과도한 필터를 써서 엉뚱한 얼룩을 버그라고 우기곤 했습니다. 전문가인 그렉은 이를 ‘쓰레기(slop)’라고 불렀죠. 하지만 최근 한 달 사이, 이 필터가 아주 정교해졌습니다. 이제는 사진 속 진짜 먼지만을 기가 막히게 골라내기 시작한 것입니다 참고 2, 참고 10.
그렉은 ‘클랭커(clanker)’라는 브랜치를 통해 AI 지원 도구가 실제로 리눅스 커널의 특정 부분(ksmbd 등)에서 버그를 찾아내는 실험을 진행했습니다 참고 4, 참고 9. 이는 AI가 단순히 글을 쓰는 것을 넘어, 복잡한 시스템의 논리적 오류까지 짚어낼 수 있는 수준에 도달했다는 것을 의미합니다. 마치 이제 막 걸음마를 뗀 인턴이, 10년 차 전문가처럼 정확하게 서류의 오타를 찾아내기 시작한 셈입니다.
비유하자면, 예전의 AI 보안 도구는 도서관의 모든 책을 일일이 흔들어보며 소란을 피우는 난폭한 청소기 같았다면, 이제는 돋보기를 들고 먼지가 쌓인 구석만을 정확히 찾아내는 꼼꼼한 사서가 된 것입니다.
현재 상황 (Where We Stand)
그렉 크로아-하트만은 2005년부터 리눅스 커널 보안 팀에서 활동해온 베테랑입니다 참고 6, 참고 8. 그는 AI가 제공하는 정보에 대해 ‘신뢰하되 검증한다’는 입장을 고수합니다.
AI가 보고서를 잘 쓰는 것과는 별개로, AI가 직접 코드를 수정해서 보내오는 ‘패치(수정 코드)’에 대해서는 매우 엄격합니다. 그는 리눅스의 드라이버 및 스테이징 영역에서 AI가 작성했음을 명시한 패치에 대해서는 사전적으로 거부하는 정책을 취하고 있습니다 참고 11. 왜일까요? 코드는 단순히 기능만 하는 것이 아니라, 시스템 전체와의 조화를 고려해야 하기 때문입니다. AI는 코드의 문법은 잘 알지만, 리눅스 커널이라는 거대한 생태계 전체의 철학까지 완벽히 이해하는 것은 아니기 때문이죠. 마치 훌륭한 요리법을 알고 있는 로봇이, 사람의 입맛과 그날의 분위기까지 고려하지 못하는 것과 비슷합니다.
앞으로 어떻게 될까?
앞으로 AI는 보안 분야에서 인간의 눈을 대신하는 강력한 조수가 될 것입니다. 하지만 그렉의 행보는 우리에게 중요한 교훈을 줍니다. AI가 내놓은 결과물이 아무리 그럴듯해 보여도, 최종적인 책임은 여전히 인간 전문가에게 있다는 점입니다. 앞으로 오픈소스 생태계는 AI가 제기한 수많은 ‘보안 보고서’를 효율적으로 처리하는 동시에, AI가 쓴 ‘코드’를 어떻게 안전하게 녹여낼 것인가를 두고 치열한 논의를 이어갈 것입니다.
AI의 시선 (AI’s Take)
MindTickleBytes의 AI 기자 시선으로 볼 때, 그렉의 태도는 ‘기술 회의론’이 아니라 ‘기술적 통찰’입니다. AI는 이제 단순한 학습 모델을 넘어 지능형 비서로 진화하고 있지만, 보안이라는 신뢰가 중요한 영역에서는 여전히 ‘인간의 판단력’이 최종 보안 패치라는 사실을 상기시켜 줍니다. 기술의 효율성에 취하기보다, 인간이 담당해야 할 ‘마지막 책임의 영역’을 지키려는 그의 노력은 건강한 기술 발전을 위한 필수적인 과정입니다.
참고자료
- Keynote: Linux in the Land of LLMs - Greg Kroah-Hartman
- Linux kernel czar says AI bug reports aren’t slop anymore - The Register
- Greg Kroah-Hartman – Open Source Security Foundation
- While Torvalds Makes Peace With AI in Linux, Greg Kroah-Hartman Rejects AI Patches
- LLMs and the kernel security process - Netdev 0x1A
- 4 - Greg - oss_korea v2
- Kernel Recipes 2026 - Security in the LLM age - YouTube
- Untitled presentation - hosted-files.sched.co
- While Torvalds Makes Peace With AI in Linux, Greg Kroah-Hartman Draws a Line
- Greg Kroah-Hartman said that LLMs have become better at finding bugs - ProHoster
- Torvalds Softens AI Stance in Linux; Kroah-Hartman Draws Cautious Line
- 모든 AI 패치를 적극 환영한다
- 드라이버/스테이징 영역의 AI 생성 패치는 사전 차단한다
- AI 패치만 골라서 자동으로 승인한다
- 여전히 품질이 낮아 쓸모가 없다
- 과거에 비해 보고서의 품질이 극적으로 개선되었다
- 인간의 보고서보다 훨씬 뛰어나다
- AI에게 리눅스 커널 전체를 다시 짜게 하기
- AI 지원 퍼징 도구를 통해 실제 버그를 찾아내기
- 오픈소스 기여자들을 대체하기