불쾌한 기어다니기(Creepy Crawlies): AI 크롤러의 커널 인프라 잠식 — 553 points

리눅스 커널 인프라를 관리하는 콘스탄틴 랴비체프(Konstantin Ryabitsev)가 AI 크롤러들이 kernel.org 웹 인프라에 가하고 있는 실제 부하 통계를 공개했다. 공개된 수치는 충격적이다. 전 세계 5개 분산 노드에서 14개의 CPU 코어가 스크래퍼들을 위해 git 커밋을 HTML로 렌더링하는 데만 밤낮없이 갈려 나가고 있다. 이는 실제 git clone을 포함해 정상적인 사용자들이 발생시키는 모든 트래픽을 합친 것보다 더 많은 CPU 연산량이다.

진짜 개탄스러운 부분은 크롤러들의 무지성한 접근 방식이다. 리눅스 커널의 전체 개발 히스토리는 명령어 git clone 한 줄이면 누구나 로컬에 통째로 내려받을 수 있다. 조금의 지능이라도 있다면 저장소를 통째로 복제해 로컬에서 파싱할 것이다. 대신 이들 “AI” 크롤러들은 웹 인터페이스를 무식하게 긁어대며 서버에 끊임없는 방사능 같은 백그라운드 부하를 쏟아붓는다. 도서관에서 책을 대출하는 대신 도서관 복사기로 모든 페이지를 일일이 복사하고 있는 꼴이다. 글에서 특정 회사를 거명하지는 않았지만 함의는 분명하다. “초지능”을 만든다는 회사들이 정작 git clone조차 제대로 다룰 줄 모른다는 사실이다.

Source: people.kernel.org/monsieuricon/creepy-crawlies


버그 불감증(Bug Blindness) — 374 points

댄 루(Dan Luu)의 최신 에세이는 자신에게는 눈에 훤히 보이는 버그들을 왜 대다수 사람들은 알아채지 못하는가에 대한 깊은 사색을 담고 있다. 그는 일주일에 수백, 수천 개의 버그를 목격하면서 도대체 남들은 왜 이것을 보지 못하는지 수년간 의아해했다. 그의 결론은 이렇다. 컴퓨터를 어떻게 사용하는지의 문제가 아니라 순수하게 지각(perception)의 문제다. 사람들은 똑같은 버그를 마주치고도 그것을 뇌에서 버그로 인지하지 않은 채 그냥 지나친다.

더 흥미로운 대목은 조직 차원의 ’집단적 버그 불감증’이다. 그는 사내 피드백이 하나같이 “완벽하게 잘 돌아간다”고 극찬하는 제품을 직접 써보았을 때의 경험을 이야기한다. 실제로 뚜껑을 열어보니 온갖 기괴하고 비직관적인 편법(workaround)을 총동원해야만 겨우 작동하는 상태였다. 평범한 신규 사용자라면 치를 떨며 친구들에게 욕을 퍼부었을 만한 경험이다. 이는 오늘날 엔터프라이즈 소프트웨어가 어떻게 배포되는지를 고발하는 뼈아픈 지적이다. 내부 팀들은 제품의 온갖 편법에 스톡홀름 증후군처럼 적응해 버린 나머지, 새로운 사용자가 처음 마주하는 진짜 현실을 인지하는 능력을 상실한다. 규제 산업(GxP, CSV)에 종사하는 이들이라면 뼈저리게 공감할 대목이다. 시스템 검증 팀은 겉보기에 “잘 작동하는” 시스템들이 문서화조차 되지 않은 암묵적 지식과 임기응변에 겨우 매달려 지탱되고 있는 현실을 매일같이 목격한다.

Source: danluu.com/bug-blind


텐센트 Hy4 프리뷰 공개 — 368 points

텐센트가 49B 활성 파라미터와 100만(1M+) 토큰 컨텍스트 윈도우를 갖춘 총 770B 파라미터 규모의 전문가 혼합(MoE) 모델 Hy4 프리뷰를 오픈소스로 공개했다. 벤치마크상으로는 “최상위권 오픈소스 모델군”에 속하며, 텐센트의 내부 블라인드 평가(전문가 163명, 엔지니어링 과업 203개)에서 4.00점 만점에 2.99점을 기록해 GLM-5.3과 Kimi K3를 근소하게 앞섰다고 밝혔다.

늘 그렇듯 의심의 시선은 필수다. 사내 자체 벤치마크는 마케팅일 뿐이며, “최상위권”이라는 표현은 모호하기 짝이 없다. 실질적인 신호는 이 모델이 오픈 가중치로 공개되었고 OpenRouter에 즉각 올라왔다는 점이다. 이는 며칠 내로 커뮤니티의 냉혹한 실전 스트레스 테스트를 거치게 됨을 뜻한다. 코딩, 오피스 업무, 재무 분석 등 생산성 영역에 집중한 것은 Claude와 GPT의 기업용 시장을 정면 겨냥한 행보다. 49B의 활성 파라미터가 실전 운영 환경의 지연 시간을 만족시키면서 이러한 성능을 내줄 수 있을지는 검증이 필요하다. WorkBuddy와 CodeBuddy에서 2주간 무료로 배포하는 것은 외부의 객관적 평가가 나오기 전에 채택률을 끌어올리려는 영리한 선점 수법이다.

Source: tencent.com — Hy4 preview


CPython, RISC-V 공식 지원 시작 — 287 points

CPython이 공식적으로 RISC-V 아키텍처를 티어 3(Tier 3) 플랫폼으로 지원하기 시작했다. 이는 PEP 11 문서에 등재되고 빌드봇(buildbot) 테스트 환경이 갖춰졌음을 의미하지만, 티어 1(Linux x86-64, macOS ARM64)처럼 사전 빌드된 바이너리 제공이나 동일한 수준의 CI 테스트가 보장되는 단계는 아니다. 결승선이 아니라 중요한 이정표다.

진짜 의미는 하드웨어 생태계에 주는 신호에 있다. RISC-V는 2032년까지 생태계 규모가 4배로 성장할 것으로 전망되며, 파이썬이 안정적으로 구동된다는 사실은 진입 장벽을 획기적으로 낮춰준다. RISE 프로젝트가 빌드봇 하드웨어를 제공했고, 소버린 테크 에이전시(Sovereign Tech Agency)가 펠로우십 연구 자금을 댔다. 인프라 투자가 결실을 맺은 모범적인 사례다. 지배적인 스크립팅 언어가 개방형 명령어 세트(ISA)를 일등 시민으로 대우하기 시작했다. 임베디드나 엣지 기기를 겨냥해 RISC-V 생태계를 구축하고 있다면 가볍게 넘길 수 없는 소식이다.

Source: blog.python.org — RISC-V support


케이시 무라토리: 모든 악의 근원 그 너머의 뿌리 — BSC 2026 — 252 points

Better Software Conference에서 진행된 케이시 무라토리(Casey Muratori)의 강연(gingerBill과의 Q&A 포함 2시간 분량)이 큰 반향을 일으켰다. 도널드 커누스의 유명한 격언인 “조기 최적화는 모든 악의 근원이다”를 재조명하며, 그 악의 근원의 진짜 뿌리가 무엇인지를 파고든다. 핸드메이드 히어로(Handmade Hero) 프로젝트와 소프트웨어 비대화(bloat)에 대한 매서운 비판으로 정평이 난 무라토리다운 통찰이 이어진다. 단 4일 만에 22만 회의 조회수와 500개 이상의 댓글이 달린 것은 많은 개발자들의 마음을 건드렸음을 방증한다.

무라토리의 지론은 일관된다. “하드웨어를 때려 박으면 된다”며 성능 문제를 반사적으로 무시해 버리는 업계의 게으른 태도가 눈덩이처럼 불어나 아키텍처 자체를 썩게 만든다는 것이다. “조기 최적화”라는 문구는 최적화를 아예 시도조차 하지 않는 태만을 정당화하는 방패막이로 전락했다. 제대로 작동하는 고성능 소프트웨어에 관심이 있는 엔지니어라면 기꺼이 2시간을 투자할 가치가 있는 강연이다.

Source: YouTube — Casey Muratori BSC 2026


Omarchy 배포판: 일반 프로세스가 손쉽게 root 권한 획득 가능 — 252 points

책임감 있는 취약점 공개(responsible disclosure)의 정석을 보여주는 보고서다. DHH의 아치 리눅스 세팅 환경인 Omarchy가 기본 사용자를 docker 그룹의 멤버로 설정해 배포되었다. 도커 공식 문서는 이것이 사실상 root 권한을 부여하는 것과 같다고 명시적으로 경고하지만, Omarchy는 이를 기본값으로 버젓이 배포했다. 개념 증명(PoC)은 지극히 단순하다: docker run --rm -v /:/hostroot alpine cat /hostroot/etc/shadow 한 줄이면 사용자 세션의 어떤 프로세스든 sudo 비밀번호 없이 /etc/shadow 파일을 탈취할 수 있다.

보안을 희생시키고 편의성을 좇은 교과서적인 과오다. docker 그룹 추가가 치명적인 자폭 행위라는 것은 수년간 알려진 사실임에도, 개발자를 겨냥한 배포판에서 이를 기본값으로 설정한 것은 명백한 태만이다. 버전 4.0.1에서 패치되었다. 여기서 얻어야 할 교훈은 명확하다: 어떤 설정 도구가 당신의 계정을 docker 그룹에 무심코 추가했다면, 그 머신의 모든 프로세스를 root 권한으로 간주해야 한다. 브라우저 탭 하나, 일렉트론 앱 하나, 아무 생각 없이 실행한 npm postinstall 스크립트 하나가 컴퓨터 전체의 최고 권한을 쥐고 있는 셈이다.

Source: 0xcc.io — Omarchy root creds


유럽연합 집행위원회, 암호화 백도어 도입 재추진 — 240 points

EU의 ‘ProtectEU’ 내부 안보 전략이 암호화 백도어 논쟁에 다시 불을 붙였다. 이번에는 “법 집행 기관의 합법적이고 효과적인 데이터 접근권”이라는 완곡한 표현으로 포장되었다. 아직 구체적인 법안 발의 단계는 아니며 수년에 걸친 “비전 및 로드맵” 수준이지만 정책의 지향점은 분명하다.

익숙한 논리 구조다. 적대국의 안보 위협 증대, 온라인에서 암약하는 범죄 조직, 사이버 범죄의 급증을 내세우며, 결론으로 종단간 암호화(E2EE)에 백도어가 필요하다고 주장한다. 하지만 기술적 진실은 변하지 않는다. 오직 ’착한 편’만 드나들 수 있는 백도어 따위는 수학적으로 존재할 수 없다. 모든 암호학자가 입을 모아 경고해 온 사실이다. 그럼에도 EU는 물러서지 않는다. Chat Control에 이어 ProtectEU로 이름을 바꿔가며 세 번째, 네 번째 같은 시도를 반복하고 있다. 무언가 하나라도 먹혀들 때까지 문을 두드리겠다는 집요함이다. EU에서 통신 도구를 개발하거나 민감한 데이터를 다루는 기업이라면 반드시 주시해야 할 규제 리스크다.

Source: reclaimthenet.org — EU ProtectEU encryption backdoors


이케아 가구 해킹하기 — 210 points

이케아 칼락스(Kallax) 선반 유닛을 개조해 사무용 가구를 직접 제작한 실용적인 DIY 후기다. 작업대 수준의 깊이(60cm)를 가지면서도 차고 작업대처럼 흉물스럽지 않은 사무실 가구를 원했으나, 주문 제작 견적은 개당 1,000유로에 달했다. 주방 수납장은 깊이는 맞았지만 미관이 아쉬웠다. 해결책은 칼락스 유닛에 재활용 데스크 상판을 결합하는 것이었다.

소박한 제작기지만 “ChatGPT가 주방 수납장 사용을 제안했다”는 흥미로운 복선이 깔려 있다. 물리적 현실의 문제를 풀기 위한 브레인스토밍 도구로서 AI를 활용한 셈이다. 결과물은 깔끔하며 총비용은 주문 제작의 극히 일부에 불과했다. 세상을 바꿀 혁신은 아닐지라도, 최고의 해결책은 종종 기성 부품들을 비직관적인 방식으로 조합할 때 나온다는 사실을 상기시켜 주는 글이다.

Source: greenlightning.eu — Hacking IKEA Furniture


맥락 읽기

오늘의 프론트페이지를 관통하는 세 가지 주제가 있다. 첫째, AI가 먹어 치우는 인프라의 진짜 비용이다. git clone 한 번이면 될 일에 14개 코어를 갈아 넣게 만드는 스크래퍼들의 무지와, 인프라의 지속 가능성에 대한 의문 속에서도 770B짜리 거대 모델을 쏟아내는 업계의 광기다. 둘째, 사후 약방문으로 전락한 보안이다. 도커 그룹을 기본값으로 추가해 무방비 root 권한을 선물한 Omarchy와, 치명적인 구조적 약점인 암호화 백도어를 법제화하려는 EU의 위험한 고집이다. 셋째, 겉보기와 실제 동작 사이의 치명적인 괴리다. 댄 루가 갈파한 버그 불감증, 조기 최적화 금지라는 교조주의를 허무는 케이시 무라토리의 비판, 그리고 당장의 파이썬 호환성보다 개방형 하드웨어의 궤적에 던지는 신호로서 더 큰 의미를 갖는 RISC-V 소식이 그렇다.

공통의 실마리는 제도와 조직이 앓고 있는 ’집단적 맹목’이다. 버그에 대해, 보안의 트레이드오프에 대해, 편리함 뒤에 숨은 실질적 비용에 대해 눈을 감는다. 그리고 이 모순을 직시하고 경고하는 이들은 언제나 계산서가 청구되기 전까지 유별난 아웃라이어 취급을 받는다.