AI가 생성한 '저품질 기여'의 확산
최근 1년 사이 오픈소스 프로젝트에 접수되는 외부 기여의 양상이 바뀌었다. 이슈 제기보다는 풀 리퀘스트(PR)의 비중이 눈에 띄게 늘었으며, 이슈가 접수되더라도 AI가 생성한 분석 내용이 함께 첨부되는 경우가 많아졌다. 특히 보안 취약점 보고의 빈도가 과거보다 크게 증가했으며, 여기에는 AI가 제안한 수정 코드까지 포함되어 있다.
실제 사례로 2018년 말부터 최근까지 깃허브(GitHub) 활동이 거의 없던 한 기여자가 갑자기 세 건의 PR을 제출한 사건이 있었다. 해당 PR은 코드 주석의 철자와 문법 오류를 수정하는 단순한 내용이었다. 분석 결과, AI 모델인 클로드(Claude)가 수정을 수행하고 PR 설명문을 작성했으며, 심지어 커밋 메시지 트레일러에 AI의 공동 저작권(co-authorship)까지 삽입한 것으로 확인됐다.
이러한 현상은 프로젝트의 실질적인 개선보다 깃허브 프로필의 활동 그래프를 채우려는 목적에서 비롯된다. LLM을 이용해 흥미로운 프로젝트 목록을 뽑고, 취약점이나 오류를 찾게 한 뒤, 이를 수정하는 PR을 올리는 과정이 자동화되었기 때문이다. 프로젝트에 대한 이해나 관심 없이도 외부인에게는 열정적인 기여자로 보일 수 있는 '착시 효과'를 만드는 방식이다.
'그린 스퀘어'의 가치 하락과 신뢰 체계의 변화
깃허브 프로필의 활동 그래프(Activity Graph)와 기여자의 아바타는 그동안 소프트웨어 개발자의 역량을 증명하는 일종의 '통화' 역할을 했다. 채용 담당자와 리크루터들이 후보자를 스크리닝할 때 이 신호를 중요하게 참고해 왔기 때문이다. 하지만 AI가 이 과정을 대행하면서, 단순한 기여 횟수나 '그린 스퀘어'의 개수가 개발자의 실제 능력을 보증하지 못하는 상황이 됐다.
유지관리자들의 대응 방식도 엄격해지고 있다. 실질적인 개선이 없는 단순 오타 수정 PR은 코멘트 없이 즉시 닫는 사례가 늘고 있다. 로봇을 이용해 오타를 고친 행위가 기여자 명단에 이름을 올리는 보상이 되어서는 안 된다는 판단에서다. 이는 단순 기여를 통한 평판 쌓기 전략이 더 이상 통하지 않는 환경으로 변하고 있음을 의미한다.
보안 취약점 보고 체계인 CVE(Common Vulnerabilities and Exposures) 관리에서도 변화가 나타난다. 전통적으로 CVE는 보고자에게 공로가 돌아가지만, 최근 접수되는 보고서 상당수가 AI 생성물임이 드러나면서 유지관리자들은 심각도 평가를 더욱 까다롭게 진행하고 있다. 특히 심각도가 낮은 항목에 대해서는 CVE 공지 발행을 거부하는 등, 행정적 비용을 줄이기 위해 선택적 수용 전략을 취하고 있다.
개발자 채용 및 기여 방식의 새로운 관찰 지점
한국의 AI 실무자와 개발자들은 이제 깃허브 기여도를 평가하는 기준이 '양'에서 '질'과 '맥락'으로 완전히 이동하고 있다는 점을 관찰해야 한다. 단순히 PR 개수를 늘리거나 낮은 난이도의 CVE를 수집하는 방식은 오히려 유지관리자에게 'AI 슬롭(AI slop, AI가 생성한 저품질 콘텐츠)'을 양산하는 사용자로 인식될 리스크가 있다.
채용 시장에서도 단순한 활동 지표보다는 해당 기여가 프로젝트의 핵심 로직에 어떤 영향을 주었는지, 유지관리자와 어떤 기술적 논의를 주고받았는지와 같은 '상호작용의 깊이'가 더 중요한 검증 신호가 될 가능성이 크다. AI를 활용해 기여 효율을 높이는 것은 가능하지만, 그것이 프로젝트에 대한 이해 없이 수행된 '작업량 채우기'라면 오히려 전문성에 의구심을 주는 역효과를 낼 수 있다.
결국 오픈소스 생태계의 핵심인 신뢰 자본은 LLM이 생성한 PR의 개수가 아니라, 프로젝트를 의미 있게 개선했느냐는 실질적 가치에 의해 결정된다. AI 도구를 사용하더라도 프로젝트의 TODO나 FIXME 항목을 깊이 있게 분석하고, 유지관리자가 거부할 수 없는 수준의 논리적 개선안을 제시하는 방향으로 기여 전략을 수정해야 한다.




