본문 바로가기

세계뉴스

curl·Ghostty·tldraw가 문 닫은 이유: AI 'slop' PR이 오픈소스를 위협하다

반응형

핵심 요약

2026년 초 AI 생성 pull request·보안 리포트 flood 로 오픈소스 유지보수자들이 전례 없는 방어 조치를 취했다. curl은 6년간 bug bounty 프로그램을 종료(2026년 1월, 〈InfoQ〉 2026-02), Ghostty는 승인 없는 AI PR zero-tolerance(〈Medium/LiveWyer〉 2026), tldraw는 외부 PR 전면 자동 close(동). AI 코딩 붐이 생태계 sustainability를 위협한다는 'AI Slopageddon' 논의가 InfoQ·RedMonk 등에서 이어진다.

무슨 일이 있었나

curl bug bounty 종료. InfoQ(2026-02)에 따르면 Daniel Stenberg은 2026년 1월 22일 6년 프로그램(총 8.6만 달러, 유효 취약점 78건)을 중단했다. 2026년 1월 21일까지 20건 AI 생성 보안 리포트 중 실제 취약점 0건. 2025년 제출의 20% 가 AI slop, 유효율 5% 로 급락(DevGenius 2026 인용).

Ghostty zero-tolerance. HashiCorp co-founder Mitchell Hashimoto의 Ghostty는 사전 승인된 issue·maintainer 외 AI PR 금지, drive-by AI 기여는 즉시 close·ban(LiveWyer Medium 2026, InfoQ 2026-02). Ghostty 자체는 AI assist로 개발하지만 외부 slop 기여는 거부하는 'pro-AI but anti-slop' 입장.

tldraw 외부 PR 차단. Steve Ruiz는 AI hallucination issue→AI PR 연쇄를 겪은 뒤 외부 PR 전면 auto-close(InfoQ 2026-02). Flux CD maintainer Stefan Prodan은 GitHub Copilot issue generation(2025년 5월)이 maintainer filter 없이 AI issue를 늘렸다고 비판(InfoQ 인용).

확산. Gentoo·NetBSD AI 기여 ban 검토, Financial Times 'tragedy of the commons' 프레이밍(InfoQ 2026-02). 7월 13일 AI Weekly는 cURL·Ghostty 사례를 maintainer burnout 맥락으로 재보도했다.

업계·커뮤니티 해석

유지보수자 관점. Stenberg·Hashimoto·Ruiz는 graduated response(공개 요구→마찰→접근 제한→문 닫기) 후 nuclear option에 도달했다는 공통 패턴(Andrew Nesbitt Blog 2026-02). 정책 작성·triage에 쓰는 에너지가 코드보다 커진다.

플랫폼·산업. GitHub Copilot issue generation 등 platform incentive가 maintainer 부담을 키웠다는 비판(InfoQ). RedMonk Kate Holterhoff 'AI Slopageddon' 용어. Spotify model(패키지 사용 기반 AI 수익 재분배) 제안도 있으나 84% 기여 threshold는 비현실적이라는 분석(InfoQ).

고유 인사이트: 이 위기는 'AI vs OSS'가 아니라 '무책임한 AI 기여 vs 유한한 maintainer attention' 문제다. Ghostty는 내부적으로 AI를 쓰면서 외부 slop만 막는다. 기업·개인 기여자는 (1) issue 먼저·작은 PR, (2) AI 사용 disclosure, (3) maintainer가 요청한 reproduction steps 포함, (4) security report는 검증 전 mass submit 금지 네 가지가 2026년 respectful OSS 최소 기준이다. 프로젝트마다 정책이 다르므로 CONTRIBUTING.md AI 섹션을 PR 전에 읽는 것이 필수다.

체크포인트와 리스크

  • 체크포인트
  • 기여하려는 repo AI policy (Ghostty PR #10412 등)
  • security report valid rate·disclosure 요구
  • GitHub issue/PR filter 도구 업데이트
  • foundation(LF·Apache) Generated-by 가이드 vs 실효성
  • 리스크 요인
  • maintainer 이탈·프로젝트 archive 증가
  • fork 난립·discovery gap 확대
  • AI slop가 실제 CVE noise로 security community 자원 낭비

마무리

curl·Ghostty·tldraw 사례는 AI 코딩이 오픈소스 공급망의 병목을 maintainer inbox로 옮겼음을 보여 준다. 2026년 7월 현재도 Hacker News·AI Weekly가 maintainer burnout을 화두로 삼는 이유다. AI로 코드를 쓰는 것과 검증 없이 upstream에 밀어 넣는 것은 다르다. 생태계 건강은 모델 benchmark보다 respectful contribution norm에 달려 있다.

참고 자료


※ 본 글은 정보 제공을 목적으로 한 개인 의견이며, 특정 종목의 매매를 권유하지 않습니다.

투자에 대한 판단과 책임은 투자자 본인에게 있습니다.