Lobsters

gVisor is being donated to CNCF

gVisor를 CNCF에 기증합니다

Google이 gVisor 프로젝트와 상표를 CNCF에 기증하고, Google 중심의 운영에서 여러 기업이 참여하는 거버넌스로 전환합니다. 프로젝트는 CNCF Sandbox를 거쳐 Incubation을 추진하며, 기여 장벽과 성능 인식 문제를 줄이고 도입 범위를 넓히려 합니다.

AI 요약

Google은 2018년 Apache 2.0 라이선스로 공개한 gVisor 프로젝트와 이름·상표를 Cloud Native Computing Foundation(CNCF)에 기증합니다. 기여자들은 gVisor를 Linux 다음으로 성숙한 Linux 구현체라고 설명합니다. 이번 기증에 맞춰 프로젝트의 운영과 의사결정 구조도 바뀝니다.

기증 일정과 운영 변화

Google은 2026년 9월 7일 CNCF 기증 신청서를 제출했고, CNCF는 9월 22일 이를 검토했습니다. 신청은 9월 28일 승인됐으며, 기증을 알리는 글은 10월 2일 게시됐습니다.

앞으로 몇 주 동안 gVisor는 CNCF Sandbox 단계로 이동합니다. 빌드와 테스트 인프라는 GitHub Actions와 Buildkite로 옮기고, Google 내부 테스트 인프라가 더는 pull request(PR)를 막지 않도록 바꿉니다. 유지관리자 중심 운영 체계를 도입하고 Google 밖의 유지관리자에게 병합 권한을 부여할 예정입니다.

몇 달 안에는 CNCF Incubation 단계에 필요한 절차를 밟습니다. GitHub 저장소도 google 조직 밖으로 옮깁니다. 장기 거버넌스에서는 조직 단위 투표를 도입해 Google이 단독으로 운영 결정을 내리지 못하도록 합니다. 이후 정식 CNCF 프로젝트가 되기 위한 절차도 진행합니다.

기증을 추진한 이유

gVisor는 일반 컨테이너와 가상 머신을 보안 선택지의 양 끝으로 나누는 익숙한 구도에 잘 들어맞지 않습니다. 프로젝트 설명에 따르면 gVisor는 실증적으로 동등한 수준의 보안을 제공하지만, 보안 감사자나 규제기관이 보안의 대리 지표로 삼는 ‘가상화’ 항목을 충족하지 않습니다. 이 구도 때문에 gVisor의 가치를 알리기 어려웠고, 도입에도 장애가 생겼다고 설명합니다.

성능에 관한 인식도 걸림돌입니다. Google과 Ant Group, Modal 등 일부 사용 기업은 gVisor 성능을 크게 높이는 Linux 커널 패치를 보유하고 있습니다. 하지만 별도 조정 없이 쓰면 I/O 작업이 많은 일부 워크로드에서 성능 저하가 나타납니다. 프로젝트는 성능 개선 패치를 Linux 커널에 반영하려 했지만, 커널 유지관리자들이 gVisor를 Google 소유 프로젝트라는 이유로 받아들이지 않았다고 밝혔습니다. CNCF로 운영 주체를 넓히면 이런 패치를 상위 프로젝트에 반영하고, 모든 사용자가 성능 개선을 누릴 수 있기를 기대합니다.

기업 소유 구조만으로는 우선순위를 두기 어려운 비상업적 활용 사례도 있습니다. macOS에서 Linux 프로그램을 실행하는 gVisor-on-Mac이 한 예입니다. 다른 하나는 데스크톱 Linux 앱 샌드박싱입니다. 프로젝트는 gVisor가 bubblewrap, Flatpak, nsjail보다 강한 보안을 제공하면서도 Qubes OS 같은 가상화 기반 방식보다 통합하기 쉬운 선택지가 될 수 있다고 설명합니다. 최근에는 bwrap을 대체하는 도구도 선보였지만, gVisor의 샌드박싱 활용 범위는 그보다 넓다고 덧붙입니다.

현재 사용자는 gVisor를 필요에 맞게 투자하고 조정할 역량이 있는 대형 기술 기업, 또는 특정 사용 사례에 집중하는 스타트업에 치우쳐 있습니다. 프로젝트는 취미 개발자와 중소 규모 기업, 그리고 고객에게 gVisor 기반 컴퓨팅을 직접 제공하지 않는 하이퍼스케일러가 충분히 참여하지 못한다고 봅니다. Google, DigitalOcean, Modal은 일반 목적의 gVisor 기반 컴퓨팅을 고객에게 판매하는 사례로 언급됩니다. 다른 대형 기술 기업도 내부 샌드박싱에 gVisor를 쓰지만, 클라우드 서비스에 직접 통합하는 곳은 많지 않습니다. 저장소 이슈에는 Google 외 클라우드에서 gVisor를 직접 설치하는 사용자가 다수 나타나며, 프로젝트는 기증 전 거버넌스에 대한 우려가 직접 통합을 막은 이유일 수 있다고 설명합니다.

CNCF와 Google의 역할

gVisor는 컨테이너 런타임과 호환되며 Kubernetes, containerd, Agent Substrate 같은 CNCF 기술과 통합됩니다. 컨테이너와 비슷한 프로세스 모델 덕분에 VM 기반 런타임보다 세밀하고 높은 밀도로 컨테이너를 배치할 수 있습니다. 하드웨어 가상화나 중첩 가상화를 요구하지 않으므로 Linux가 실행되는 환경이라면 사용할 수 있습니다. 이미 주요 클라우드에서 사용할 수 있고, 일부 클라우드는 기본 기능으로 제공하며 나머지에서는 사용자가 직접 설치할 수 있다고 설명합니다.

Google은 기증 뒤에도 gVisor 개발을 포기할 계획이 없다고 밝혔습니다. 프로젝트 기여자들은 보안 샌드박싱 수요가 커지는 시점에 기술을 포기하는 것은 이치에 맞지 않으며, CNCF 기증이 Google 안팎의 성장과 도입을 앞당길 것으로 기대합니다. 장기 유지관리자로 Ant Group, Modal, Tines가 참여하기로 했습니다. OpenAI, Tencent, NVIDIA도 기존 기여를 이어갈 예정입니다. 사용자는 단기적으로 큰 변화를 느끼지 않겠지만, 중기적으로 PR 기여 과정이 쉬워지고 장기적으로는 더 개방된 운영과 새 기여자 유입을 기대할 수 있습니다.

Lobsters 반응

  • @sluongng — 성능을 높이는 Linux 커널 패치를 상위 프로젝트에 반영하려 했지만, gVisor가 Google 소유 프로젝트라는 이유로 커널 유지관리자들이 거절했다는 대목이 있습니다. 이 일과 CNCF·Linux Foundation에 기증하는 행위가 인질극처럼 보였습니다. 그 패치가 곧 병합되기를 바랍니다. 링크를 아는 분 있나요?
  • @koala — gVisor에 늘 관심이 있었습니다. 글은 macOS에서 gVisor를 실행하는 방안을 언급하는데, 더 나아갈 수도 있지 않을까요? Windows는 어렵겠지만 가능할 수도 있고, Linux 호환성을 얻으려는 다른 유닉스 계열 운영체제에서도 쓸 수 있을지 궁금합니다. WASM을 기반으로 한 유닉스 계열 사용자 공간 환경이 있으면 좋겠다고 오래 생각했습니다. 그런 WASM 기반 환경에 Debian을 포팅한다고 상상해 보세요. NixOS devshell과 비슷한 개발 환경을 만들어 macOS, Linux, Windows에서 압축 파일 하나로 쓸 수 있습니다.

원문: gVisor 블로그 / 번역·요약: Trawling