Lobsters

The people holding up the internet

인터넷을 떠받치는 사람들

휴대전화와 브라우저, 서버에 들어가는 오픈소스 소프트웨어 23개의 변경 기록을 분석해 실제 유지보수자가 얼마나 적은지 살펴봅니다. 여러 프로젝트에서 소수의 기여자가 대부분의 변경을 맡고 있으며, 유지보수 재원도 프로젝트마다 크게 다릅니다.

AI 요약

인터넷과 기기를 움직이는 소프트웨어는 수많은 개발자가 함께 관리할 것 같지만, 실제 변경 기록을 보면 한두 사람이 꾸준히 작업하는 프로젝트가 적지 않습니다. 이 글은 휴대전화와 브라우저, 서버가 의존하는 오픈소스 프로젝트 23개의 공개 기록을 조사해 유지보수자와 재원 현황을 보여줍니다.

변경 기록으로 살펴본 유지보수자

조사에서는 2025년 10월 7일부터 2026년 10월 7일까지의 변경 기록을 내려받아 병합 커밋과 봇을 제외했습니다. 이 기간에 10회 이상 변경한 사람을 정기 기여자로 셌습니다. 변경 기록의 작성자가 곧 유지보수자라는 뜻은 아니며, 일부 프로젝트는 다른 시스템의 기록을 복사해 공개합니다.

기기별 포함 여부는 실제 소프트웨어가 해당 플랫폼에 설치된 것을 확인했을 때만 인정했습니다. Android 16 이미지의 시스템 라이브러리를 살펴보고, iOS 26.2 개발자 키트의 라이브러리 목록을 확인했습니다. Windows는 Microsoft의 curl 발표와 Edge 내부 코드를 참고했습니다. 서버와 Mac, iPad, 자동차, TV는 집계에서 빠졌으므로 기기 수는 실제 영향 범위보다 작습니다. 글에서 제시한 플랫폼 규모는 Android 활성 기기 30억 대 이상, iPhone 10억 대 이상, 월간 Windows 기기 16억 대입니다.

소수의 작업에 기대는 기반 소프트웨어

시간대 데이터베이스 tz를 관리하는 Paul Eggert는 2026e 버전에서 지난 1년간 251건의 변경 중 218건을 작성했습니다. Tim Parenti는 28건을 맡았습니다. 두 자원봉사자는 매니토바주가 10월 31일부터 UTC-5를 유지한다는 내용을 미리 반영했습니다. 이 데이터는 Android와 iPhone의 시간대 설정에 쓰입니다.

압축 도구 xz에서는 2023년 Jia Tan이 304건, Lasse Collin이 172건을 변경했습니다. Jia Tan이 2024년 2월 배포한 버전에는 Linux 서버에 침투하는 숨은 기능이 들어 있었습니다. Microsoft 엔지니어 Andres Freund가 로그인 과정에서 비정상적인 프로세서 사용량을 발견해 3월 29일 문제를 보고했고, 대부분의 Linux 시스템에 배포되기 전에 악성 코드를 찾아냈습니다. Jia Tan의 신원은 밝혀지지 않았습니다.

SQLite는 Android와 iPhone, Mac, Windows, 주요 브라우저에 들어갑니다. 지난 1년간 정기적으로 변경한 사람은 네 명이었습니다. SQLite 개발팀은 사용량을 1조 개 이상의 데이터베이스로 추산하며, 개발 비용은 Richard Hipp의 회사가 제공하는 지원 서비스를 판매해 마련합니다. zlib도 PNG 이미지와 웹 페이지, Git, 모바일 기기, Chrome 등에 쓰이지만, 지난 1년간 작업 대부분은 두 사람이 맡았습니다. 조사에서 확인한 공개 후원 경로는 없습니다.

후원과 보안 사고가 드러낸 격차

sudo를 1990년대 초부터 관리해 온 Todd Miller는 2026년 2월 후원자를 찾는다고 알렸습니다. 보도 이후 Open Collective 예산은 연간 약 6만 1,700달러에 이르렀고, GitHub 후원자 30명이 참여했습니다. 조사 대상 중 한 사람이 주로 관리하는 프로젝트로는 가장 많은 후원을 받은 사례입니다. curl은 정기 기여자 11명이 참여하고, Open Collective에서 연간 약 8만 9,700달러를 받습니다. 독일의 오픈소스 공공 기금도 작업에 19만 5,000유로를 지원했습니다.

OpenSSL은 2014년 Heartbleed 취약점이 알려졌을 당시 연간 기부금이 약 2,000달러였고, 전업 개발자는 한 명뿐이었습니다. 취약점은 Netcraft가 집계한 신뢰받는 보안 서버의 약 17%에서 메모리 내용을 읽게 했습니다. 이후 두 달 동안 Linux Foundation은 기술 기업들로부터 540만 달러를 모았고, OpenSSL에는 유급 개발자 두 명과 보안 감사가 붙었습니다. 정기 기여자는 2013년 여섯 명에서 2014년 열네 명으로 늘었습니다.

글은 공공 지원과 민간 후원이 일부 프로젝트에 자금을 대지만, 모든 유지보수자가 후원 페이지나 보조금을 확보한 것은 아니라고 짚습니다. 예를 들어 Paul Eggert와 Lasse Collin, Mark Adler에게는 조사에서 확인한 후원 페이지가 없습니다. libxml2는 56억 대의 휴대전화와 컴퓨터에 설치됐지만, 약 10년간 관리한 Nick Wellnhofer가 2025년 유지보수에서 물러난 뒤 새 관리자가 작업을 이어받았습니다.

Lobsters 반응

  • @marginalia — 맙소사, 한 페이지 보기에서도 읽기가 정말 힘들었습니다.
  • @rau — 페이지 형식 때문에 읽기 어렵고, 기계가 성가시게 자동 생성한 듯한 느낌도 듭니다. 그렇지 않다면 미안합니다. 그래도 요지는 탄탄합니다. 다행히 처음에 전체 내용을 한 번에 읽는 링크가 있습니다. Loadsharers는 esr이 2019~2020년 무렵 이 문제를 다루려고 만든 시도였습니다. 흥미롭게도 그가 후원을 권한 사람 목록에는 이 글에 나온 Paul Eggert도 있습니다. 안타깝게도 Dave Täht가 세상을 떠난 뒤 그의 목록은 오프라인이 됐지만, 보관본은 남아 있습니다.
  • @jbauer — 이 글은 꽤 인상적으로 다가왔습니다. 디지털 박물관 전시 같았고, 이런 문제를 평소 생각하지 않는 사람들에게 데이터를 보여주도록 실제 전시로 옮겨도 좋겠습니다. 예를 들어 CCC나 기술·컴퓨팅 박물관에서 전시하면 잘 어울릴 것 같습니다.

원문: Sheets / 번역·요약: Trawling