Skip to content

기글하드웨어기글하드웨어

인터넷 / 소프트웨어 : 윈도우즈, 리눅스, 기타 운영체제, 각종 어플리케이션, 프로그램, 소프트웨어, 인터넷, 인터넷 서비스에 대한 이야기, 소식, 테스트, 정보를 올리는 게시판입니다.

Extra Form
참고/링크 https://www.zdnet.com/article/huawei-den...-proposal/

리눅스를 많이 사용하는 IT 대기업은 리눅스 커널을 자체적으로 수정하여 신기능을 추가하는 경우가 있습니다. 이렇게 고친 리눅스 커널을 해당 대기업이 자사 제품에 적용하는 것은 (라이센스만 지킨다면) 자유지만, 그 변경사항을 리누스 토르발즈가 관리하는 공식 리눅스 커널인 메인라인(mainline) 소스 코드에 반영하는 것은 결코 쉬운 일은 아닙니다. 보안성 검토를 비롯하여 커뮤니티 차원의 검증을 거쳐야 하기 때문이지요. 그래도 구글이나 MS, 아마존 같은 대기업은 리눅스 커널 개발에 상당히 기여하고 있습니다.
 

얼마 전, 중국의 통신기술 분야 대기업인 화웨이가 HKSP(Huawei Kernel Self Protection)라는 이름으로 보안 기능을 추가하는 패치를 리눅스 커뮤니티에 제출했습니다. 그러자 리눅스 커널에 추가적인 유료 보안강화 패치를 제공하는 grsecurity에서 이 패치를 조사하였고, 그 결과 사소하지만 악용 가능한 보안 취약점이 있기 때문에 메인라인 소스 코드에 병합할 수 없다는 결론이 나왔습니다. grsecurity는 이 내용을 블로그에 올렸습니다.
 

그러자 ‘화웨이가 리눅스 커널에 백도어를 심으려 했다!’는 루머가 온라인 상에서 퍼져나가기 시작했습니다. 심지어 어떤 언론에서는 이것이 화웨이가 처음으로 리눅스 커널에 손을 대려 한 것이라는 잘못된 정보를 퍼트리기도 했다고 합니다. 이에 grsecurity 측에서는 블로그 글을 업데이트하여 [우리는 이것이 백도어라고 한 적이 없으며, 문제의 패치가 메인라인에 병합될 가능성도 없고, 화웨이는 예전에도 이미 여러 차례 리눅스 커널에 기여했었다]는 점을 서두에 밝혔습니다.
 

한편, 화웨이는 이 패치로 인해 구설에 오르게 되자 [해당 패치는 우리 회사에서 공식적으로 관여한 것이 아니며, 일개 직원의 개인 프로젝트일 뿐이다]라고 주장하였습니다. 그러나 문제의 프로젝트에는 화웨이라는 이름이 맨 처음부터 나오고 있으며, 또한 ‘일개 직원’이라던 사람은 화웨이 내부에서 가장 높은 등급을 가진 보안 담당자라는 것이 드러났습니다. 따라서 이러한 주장은 설득력이 없어 보입니다.
 

사실 ‘보안 기능’이랍시고 추가한 기능이 제3자의 검증 결과 오히려 보안을 취약하게 만드는 것으로 드러나는 경우가 드문 것은 아닙니다. 당장 삼성전자가 스마트폰용 커널을 자체적으로 손댄 것에 대해 구글의 프로젝트 제로 팀이 보안상 허점을 지적한 일이 얼마 전에 있었죠. 하지만 화웨이가 추가한 보안 기능의 보안 허점에 대해 유독 백도어 수작질이 아니냐며 격한 반응이 나오는 것은 그동안 있었던 각종 일들 때문에 화웨이에 대해 쌓여 있던 반감이 일부 드러나는 것이라고 볼 수 있겠습니다.
 



  • profile
    title: 폭8애옹      뿅! 2020.05.27 12:47
    중국 기업들은 그놈의 정부때문에 참 신뢰가 안갑니다
  • profile
    멘탈적분      다죽어간 NX는 내손에 살아가! 2020.05.27 13:16
    나는 개인이오
  • profile
    깻잎 2020.05.27 13:30
    패치를 읽어보고 느낀 생각은 딱 하납니다

    "와 이 새끼들 (나쁜 의미로) 삼성하고 비슷한 코드 퀄리티로 짜네"

    printk 에 로그 레벨은 둘이 사이좋게 한중합작 사골국 끓이는데 넣었나 빼먹고 탭하고 스페이스 섞어서 짠데다가 초기 버전에는 Trivial 한 BoF (https://github.com/cloudsec/aksp/blob/b2de90a07ea9313e52a0b3da8e800583298a631d/hksp.patch#L2115) 까지...

    무슨 화웨이 취직하려면 월급 루팡 자격증이라도 따고 들어가기라도 하는지 궁금해질 정도.
  • profile
    쮸쀼쮸쀼 2020.05.27 14:54
    헐… 댓글 보고 확인해 봤더니 진짜로 탭이랑 스페이스 섞어서 썼네요. Linter는 국 끓여 먹었나?
  • ?
    RuBisCO 2020.05.27 14:14
    백도어 맞네요
  • profile
    Retribute      안녕하세요. 행복한 하루 되세요. https://blog.naver.com/wsts5336     2020.05.27 14:22
    솔직하지 못한 점에서 굉장히 수상한 냄새가 나는데요, 리눅스 커뮤니티들을 바보로 알고 있었나봐요

    아님 간보기로 던져봤거나..
  • ?
    치킨코테지 2020.05.27 14:52
    그저 대명천지....
  • profile
    캐츄미      5700g, 5800x, 5950x 2020.05.27 17:11
    오픈소스인 리눅스에 대놓고 백도어를 심는건 바보가 아닌이상 아니라고 믿으렵니다
    그냥 화웨이의 보안의식이 낮아서 생긴일이겠죠
  • profile
    쮸쀼쮸쀼 2020.05.27 18:30
    저도 이 쪽일 가능성이 좀 더 높다고 보고 있습니다.
    문제는 저걸 투고한 명의자가 [화웨이 내에서 최고 등급의 보안 담당자]였다는군요. 그런 사람이 투고한 코드가 저렇게 순식간에 취약점이 드러나는 꼴을 보고 있자면 굳이 백도어 논란이 아니더라도 화웨이가 만든 소프트웨어의 전반적인 보안 수준에 의문이 드는 게 어쩌면 당연하겠죠.
  • profile
    깻잎 2020.05.27 19:08
    화웨이 LTE 라우터 설정 페이지만 좀 까봐도 저절로 튀어나오는 말 중 하나가 "참 너네들 거지같이 짜놨다..." 인데...

    소프트웨어에 투자를 잘 안 하거나 인력이 없거나 둘 중 하나같아요. 삼성 갤럭시 커널에서 튀어나오는 똥을 라이브로 관람하는 것과 비슷한 기분... (그나마 삼성 커널은 제가 그 위에서 무언가를 해야 했지만 화웨이 커널은 안 그렇다는게 다행이군요)

    그리고 굉장히 Trivial 한 BoF 취약점을(네 그냥 보여요 훑는데) 남겨둔 채로 올린 건... 음 "토르발즈옹이 성격을 죽이기로 결정한 것에 감사하십시오 휴먼" 말고는 해 줄 말이 없을 정도...

    + 저게 취약점을 가장한 백도어랍시고 짠 거라면 일단 정보기관 HR 담당자부터 어그로 끌 줄만 알고 무능한 놈을 뽑은 죄로 옷을 벗겨야 할 겁니다.
  • profile
    쮸쀼쮸쀼 2020.05.27 20:32
    제가 로우레벨 프로그래밍 쪽은 잘 모르긴 하지만, 그 정도라면 아마 웬만한 정적분석 툴만 돌려도 바로 지적이 나올 사항 같은데 그걸 그대로 올렸다는 건 자동화된 정적 분석이나 코드 리뷰 같은 과정을 거치지 않았다는 것이겠죠. 위에 댓글로 지적하신 대로 탭과 스페이스를 섞어서 쓰는 것을 보면 컨벤션도 제대로 지키지 않는 것으로 보이고요. 그렇다면 화웨이 내부의 개발 문화나 프로세스가 상당히 낙후한 것이 아닐까 싶습니다. 화웨이가 이게 자기네 공식 프로젝트가 아니라고 발뺌하는 건 설마 코드 품질이 까발려진 게 부끄러워서인 걸까요.

    최근 독일의 한 보안컨설팅 업체에서 화웨이의 5G 장비에 들어가는 소프트웨어를 감사한 결과 코드 품질이 우수하더라는 기사들(https://www.zdnet.co.kr/view/?no=20200517142831 등)이 국내 IT매체 몇 군데서 동시에 나온 적이 있었어요. 읽으면서 상당히 의아하게 여겼는데, 위와 같은 사례를 볼 때 가능성은 대략 2~3가지 중 하나지 싶네요. 첫번째는 독일 보안업체가 감사를 엉터리로 했다는 것이고, 두번째는 해당 소프트웨어는 사실 화웨이가 직접 개발한 게 아니라는 것이죠. 어쩌면 해당 코드를 개발한 팀이 매우 예외적인 일종의 시범 팀일 수도 있겠지만…
  • profile
    슬렌네터      Human is just the biological boot loader for A.I. 2020.05.27 21:20
    과연 화웨이
  • profile
    title: 컴맹까르르      프사 내 사진임. 진짜임. 이거 모델료 받아야 함. 2020.06.01 06:21
    스카이넷에 보안취약점을 만들어 인류저항군의 운신의 폭을 확보하려는 큰그림 입니다 여러분
  • profile
    폴짝쥐 2020.06.15 17:22
    그러니까 BoF를 막기 위해 러스트로 시스템 코드를 짜야 합니다?
  • profile
    title: 몰?루Loliconite      3939퓨어퓨어 2020.06.15 17:35
    빽도를 치려면 NSA처럼 안들키고 쳐야지...

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


  1. No Image

    알리발 'CPU' 대량 압류?…세관, '언더밸류' 혐의 조사

    중국 최대 전자상거래 사이트 알리익스프레스(이하 알리)를 통해 해외직구로 들어온 컴퓨터 중앙처리장치(CPU) 제품들이, '언더밸류'를 이유로 세관에 대거 압류돼 조사받고 있는 것으로 드러났다. 통화 속 세관 관계자는 "판매자...
    Date2024.04.19 소식 By낄낄 Reply1 Views309 new
    Read More
  2. No Image

    ‘인터넷 주민번호’ 아이핀도 뚫렸다!

    아이핀을 발급한 운영 업체에서 인증 절차에 문제가 있었던 것으로 KBS 취재 결과 확인됐습니다. 1단계와 2단계에서 확인됐던 개인 정보가 각각 다른 사람의 것인데도, 아이핀이 발급되는 허점이 있었습니다. 1, 2단계 정보가 일치하는지...
    Date2024.04.19 소식 By낄낄 Reply2 Views224 new
    Read More
  3. 페이스북(메타), '생성-AI(인공지능)' 기반 오픈 소스 언어 모델의 신규 버전 발표(LlaMA-3)

    ▶ 페이스북(메타), '생성-AI(인공지능)'의 오픈 소스 언어 모델 신규 버전 발표 - 차세대 '오픈 소스 언어 모델'의 신규 버전(LlaMA) : LlaMa-3 - 신규 버전의 추가 포함 기능(LlaMA-3) : LlaMa-Guard II, 코드 쉴드, CyberSec-Eval II(...
    Date2024.04.19 소식 By블레이더영혼 Reply1 Views239 newfile
    Read More
  4. No Image

    챗GPT가 최신 취약점을 활용해 공격할 수 있음

    챗GPT 같은 LLM이 1일 취약점(발표 다음날 바로 패치가 필요할 정도로 위험한 취약점)을 활용해서 공격할 수 있다고 합니다. 15개의 1일 취약점 데이터 세트를 구해서 시켜 봤더니 GPT-4는 취약점의 87%를 써먹었다고 하네요. 설명이 없었...
    Date2024.04.19 소식 By낄낄 Reply3 Views556 update
    Read More
  5. No Image

    리눅스 Nouveau 드라이버 관리자가 NVIDIA에 합류

    10년이 넘도록 리눅스 커널용 오픈소스 NVIDIA GPU 드라이버인 Nouveau의 수석 관리자로 일했던 Ben Skeggs가 NVIDIA에 입사했습니다. 이 사람은 2013년 9월 18일에 원래 직장이던 레드햇에서 퇴사하면서 오픈소스 드라이버 개발에서도 손...
    Date2024.04.19 소식 By낄낄 Reply1 Views396
    Read More
  6. No Image

    유튜브, 광고 차단 앱 사용시 불이익

    유튜브는 광고 차단 앱을 비롯해 서비스 약관을 위반하는 써드파티 앱을 사용하는 시청자는 동영상을 재생할 때 버퍼링이 발생하거나 영상 표시가 안 될 수 있다고 공지했습니다. 유튜브가 광고 차단을 차단하는 건 이해가 되지만 그 전에...
    Date2024.04.17 소식 By낄낄 Reply10 Views1157 update
    Read More
  7. No Image

    리누스 토발즈, 탭 vs 스페이스에서 뭘 쓰든간에 파싱은 되어야 되잖아!

    리누스 토르발즈의 모든 행동은 아시다시피 뉴스거리가 됩니다.   지난주 커밋에서는 탭 문자를 공백으로 대체하여 한 줄에서 정확히 한 가지만 변경했습니다. "Kconfig 파서가 오류 없이 파일을 읽는 데 도움이 됩니다." Torvalds는 The ...
    Date2024.04.17 소식 Bytitle: 폭8책읽는달팽 Reply10 Views1000
    Read More
  8. 하아 유튜브.. 또 무슨 삽질이니..

      또디자인 바꾼다고 저러는건지 정신놓고 있는것 같습니다. 전체화면이나 영화관모드 등의 버튼이 UI 가 씹혀서 안보여요;     그리고 얼마전부터 플레이어 비율이 영상 비율대로 안가는 바람에,   가끔 이런식으로 자막이 깔리는 부분...
    Date2024.04.16 일반 Bytitle: 가난한AKG-3 Reply5 Views1949 file
    Read More
  9. No Image

    엑셀시트 비밀번호 얼마나 강력한가요

    자작한 스프레드시트 하나를 열기 보호하고 싶은데요 예전 엑셀은 zip파일로 압축해서 메모장 열고 sheet protection 부분만 지우면 보호가 멀끔히 사라져 있으나 마나했는데요 요즘 엑셀 버전은 꽤나 강력한지 못 푸는거 같은데 이것도 ...
    Date2024.04.16 질문 By왓땃따뚜겐 Reply3 Views1089
    Read More
  10. No Image

    광섬유로 301Tb/s 전송에 성공

    Aston 대학 연구팀이 영국 가정의 평균 광대역 속도인 69.4Mb/s보다 450만배 빠른 301Tb/s로 데이터 전송에 성공했습니다. 광섬유에서 사용하지 않던 새로운 파장 대역을 활용해서 전송했기에, 기존 광섬유 네트워크를 활용할 수 있다는 ...
    Date2024.04.16 소식 By낄낄 Reply3 Views947
    Read More
  11. No Image

    '카카오-라인' 통합 브랜드로 亞 1위 블록체인 도전장

    카카오와 라인(네이버 계열사)에서 출발한 두 블록체인 프로젝트 '클레이튼'과 '핀시아'가 하나로 통합된 브랜드로 아시아 시장 선점에 나선다. 13일 블록체인 업계에 따르면 클레이튼·핀시아 재단은 오는 30일 ...
    Date2024.04.16 소식 By낄낄 Reply2 Views689
    Read More
  12. No Image

    일론 머스크, X의 신규 가입자 대상으로 유료화?

    일론 머스크는 X(트위터)의 신규 가입자가 글을 쓸 때 약간의 돈을 내도록 하는 것이 봇을 막는 유일한 방법이라고 말했습니다. 지금 AI나 봇은 캡차를 쉽게 뚫을 수 있다는 말도 덧붙였습니다.
    Date2024.04.16 소식 By낄낄 Reply4 Views561
    Read More
  13. No Image

    로켓레이크에서 윈도우 11 업데이트 에러가 해결됨

    11세대 코어 프로세서, 로켓레이크에서 윈도우 11의 업데이트 실행을 방해하는 버그가 마침내 해결됐습니다. 로켓레이크의 인텔 스마트 사운드 테크놀러지 드라이버가 윈도우 11에서 블루스크린 충돌을 일으켰던 것이 그 이유입니다. 문제...
    Date2024.04.16 소식 By낄낄 Reply3 Views674
    Read More
  14. 윈도우 98용 앱을 95로 포팅하는데 성공

    윈도우 98의 닷넷 프레임워크를 윈도우 95에서 쓸 수 있게 포팅해, 윈도우 98용으로 출시된 여러 앱을 윈도우 95에서 실행하는데 성공했습니다. 98 초창기에는 딱히 98에서만 되는 앱은 없었던 것 같은데 기억이 가물가물 하네요. 그때만...
    Date2024.04.16 소식 By낄낄 Reply2 Views843 file
    Read More
  15. 483바이트 용량의 레이 트레이싱 데모

    483바이트 용량의 레이 트레이싱 데모입니다. 용량이 작고 그래픽이 단순해서 펜티엄 프로(1995년에 나옴) 이상 CPU면 실행 가능합니다. 2개의 구체가 화면 가까이로 다가오며, 하늘과 두 공 사이에 반사된 이미지가 공 표면에 보여집니다.
    Date2024.04.16 소식 By낄낄 Reply5 Views885 file
    Read More
목록
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 577 Next
/ 577

최근 코멘트 30개

MSI 코리아
AMD
한미마이크로닉스
더함

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소