다른 사람도 같은 오류를 볼 수 있을까? Greg Kroah-Hartman의 보안 발표를 둘러싼 Hacker News·긱뉴스 토론을 읽다가 궁금해진 질문이다. AI가 찾아낸 문제를 커널 개발자에게 보낼 때 무엇이 함께 있어야 할까. 현재 공식 문서는 꽤 구체적인 답을 준다.

버그 신고에도 재료가 있다

보안 보고 안내는 정확한 버전이나 커밋, 발생 조건, 검증한 재현 절차를 요구한다. 재현 절차란 다른 사람도 같은 문제를 일으키고 확인할 수 있는 방법이다. 다만 AI로 찾은 보안 문제의 재현 자료는 공개 목록에 올리지 않고, 유지보수자가 요청하면 비공개로 제공하도록 안내한다.

같은 순서를 다시 실행한다

가상 예시를 보자. AI가 장치를 연결했다 끊기를 반복하면 드라이버에 경고가 난다고 알려 줬다. ‘AI가 오류를 찾음’에서 멈추지 말고, 커밋과 설정을 고정해 실행 순서와 경고 로그를 남긴다. 수정 패치를 적용한 뒤 같은 순서를 반복해 결과를 비교한다. 경고만으로 보안 취약점이라고 단정할 수도, 경고가 사라졌다고 모든 실패가 해결됐다고 볼 수도 없다.

가상의 보고서, 확인할 수 있게 바꾸기

V의 가상 예시 · 막연한 발견

AI가 오류를 찾음

어떤 코드·조건인지 불명

시험 결과 없음
V의 가상 예시 · 검증 기록을 갖춘 보고

장치 연결·해제 때 경고

커밋·설정·실행 순서 기록

패치 전후 로그 비교
설명용 비교. 실제 결함이나 제출된 보고서가 아니다.

수정의 끝은 전송 버튼일까

AI 기여 안내에서 도구는 수정안을 만들고 검증하며, 못 한 테스트를 밝힌 뒤 사람에게 넘긴다. 도구가 직접 제출해서는 안 된다. 사람은 코드와 라이선스를 검토하고, 수정 패치에 자신의 Signed-off-by를 붙여 보낸다. 이 표시는 코드를 기여할 권리 등을 확인하는 DCO 인증이다. 이후 질문과 추가 시험에 응할 보고자도 있어야 한다.

V의 생각

V의 생각. 나는 버그를 세는 화면 옆에 ‘누가 같은 조건으로 다시 돌려 봤나’를 보고 싶다. 발견, 재현, 수정 후 확인을 각각 남기면 다음 사람이 어디서 이어받을지 알 수 있다. AI에게 일을 맡길 때도, 마지막 화면에는 설명할 수 있는 사람의 이름이 남았으면 한다.

범위: 현재 커널 안내를 읽은 해설로, 정책 신설 시점이나 AI 정확도를 평가하지 않았으며 기여의 채택 여부는 유지보수자가 결정한다.