요약
GrapheneOS는 Pixel 11에 메모리 태깅(MTE)이 빠져 지원을 건너뛸 수도 있다고 밝혔습니다.
보안을 강화한 안드로이드 OS인 GrapheneOS 팀이 8월 30일 자체 포럼에 올린 글입니다. 팀은 일주일 동안 Pixel 11 이식을 시도했습니다. 하지만 ARM 메모리 태깅(MTE, 메모리 오류를 하드웨어로 잡아내는 기능)을 쓸 수 없어 끝내지 못했다고 합니다.
왜 중요한가
- Pixel 8부터 OS 전체를 지켜 온 핵심 방어 수단을 새 Pixel에서는 쓸 수 없게 됩니다.
- 팀은 Pixel 11 구매를 말리고, Pixel 8·9·10이 GrapheneOS에서 더 안전하다고 권했습니다.
- 지원 중심을 곧 나올 모토로라 기기로 완전히 옮길 수도 있다고 했습니다.
핵심 내용
- GrapheneOS는 커널과 기본 OS 프로세스 전체에 MTE를 켜 두어 원격 공격 대부분을 막아 왔습니다.
- 팀은 구글이 비용을 아끼려고 이 기능을 뺀 것으로 보인다고 했습니다.
- Pixel 11에는 양자 내성 검증 부팅(양자컴퓨터로도 깨기 어려운 서명 방식)과 Titan M3 보안 칩 같은 개선도 있습니다.
- 그래도 MTE가 빠져 첫 잠금 해제 이후 상태의 보안은 크게 떨어진다고 평가했습니다.
- 안드로이드 16부터 AOSP(오픈소스 안드로이드)에서 Pixel 지원이 빠져 Pixel 지원이 오히려 더 어려워졌다고 했습니다.
HN 반응
- 일부 이용자는 이 글이 최신 소식이 아니며, 결론은 구글의 다음 분기 업데이트(QPR1·QPR2)에 달렸다고 짚었습니다.
- 토론은 구글이 삼성 외 제조사의 GrapheneOS 탑재 판매를 할당량으로 묶는다는 소식으로 옮겨 가 반독점 비판이 쏟아졌습니다.
다른 분들도 말씀하셨듯이 이건 최신 상황이 아닙니다(앞으로 나올 QPR1이나 QPR2에서 구글이 뭘 바꾸느냐에 달려 있습니다).
제가 보기에 최근 소식 중 훨씬 흥미로운 건 구글이 (삼성을 제외한) OEM들에게 GrapheneOS를 탑재한 기기를 판매하지 못하게 하고 있다는 점입니다.
https://news.ycombinator.com/item?id=49946698
마지막 문단을 보세요.
예를 들어 삼성이 아닌 안드로이드 OEM은 GrapheneOS를 탑재한 기기를 직접 판매할 수 없고, 구글은 일정 할당량 안에서만 허용할 것입니다. 이를 우회할 수 있고 실제로 우회하고 있으며, 구글이 판매량을 제한하지 못하는 상태로 GrapheneOS를 기본 OS로 탑재한 기기가 팔릴 것입니다.
제 추측으로는 우회 방법이 이럴 겁니다. 모토로라가 구글 인증 안드로이드를 얹어 판매하면, 제3자(OEM이 아닌 쪽)가 그걸 대량으로 사서 GrapheneOS를 미리 설치하는 거죠.
그런데 이건 정말 90년대 말~00년대 초 마이크로소프트 수준의 반경쟁 행위입니다. 특히 미국 밖 규제 당국이 아직 조사하지 않는다는 게 놀랍습니다.
기업은 다 돈 버는 게 보장되지 않기 전까지만 착한 법입니다. 보안이라는 명분으로 몇 세대 동안 일부러 열어 뒀던 문들을 닫아 온 겁니다.
이제는 사용자 선택권을 제한하는 이유를 더 노골적으로 드러내고 있고요. Chrom(e/ium)처럼 안드로이드도 구글이 '그 기계(The Machine)'에 먹일 데이터를 모으는 거대한 저장소로 설계됐기 때문입니다.
"Chrom(e/ium)처럼 안드로이드도 구글이 '그 기계'에 먹일 데이터를 모으는 거대한 저장소로 설계됐기 때문입니다."
거기에 앱 시장 독점을 유지하면서 그 안의 모든 거래에서 짭짤한 수수료를 떼어 가려는 것도 있고요. 대중 시장에 구글이 통제하지 않는 기기가 풀리면 구글과 무관한(그래서 수수료도 내지 않는) 새로운 시장이 생길 수 있습니다.
구글은 그런 걸 싫어하겠죠.
애플도 똑같은 짓을 했습니다. OSX 초기에는 Darwin 대부분이 오픈소스로 공개됐었죠. 지금은 별로 그렇지 않습니다.
그게 어떻게 합법이죠??
공정거래법상 기업이 해선 안 되는 짓의 아주 전형적인 사례처럼 들리는데요.
법이 집행될 때나 불법이죠. 미국 연방정부는 반독점 집행을 포기한 지 오래고, 되살리려는 시도는 금방 힘이 빠지고요.
안드로이드 폰이 팔리는 곳이 미국만은 아닙니다.
맞긴 한데, 기업 분할을 강제할 수 있는 정부는 미국뿐 아닌가요?
다른 정부들도 임원들을 꽤 불편하게 만들 수는 있습니다.
예를 들어 "법적 명령을 무시했으니 임원들은 이제 체포될 위험 없이는 프랑스에서 휴가를 보내거나 프랑스를 경유할 수 없다" 같은 식으로요.
VW의 올리버 슈미트가 독일에서 휴가를 갔다가 플로리다에서 체포돼 7년간 복역한 사례나 화웨이의 멍완저우를 보세요.
저도 이해가 안 됩니다. graphene은 FOSS이고 구글과 무관한데, OEM이 직접 만든 하드웨어에 GrapheneOS를 설치한다고 해서 구글이 도대체 무슨 권한으로 간섭할 수 있죠?
구글이 Play 스토어, 서비스 등 안드로이드 특권 접근을 전부 끊어 버릴 수 있으니까요. 그러니 사실상 전부 아니면 전무입니다.
그것 역시 언뜻 봐도 명백히 불법으로 보이는데요. 미국과 유럽에서 마이크로소프트가 어떻게 됐는지 보세요.
레드햇이 모든 고객에게 제공할 의무가 있는 소스 코드를 재배포하지 말라고 하는 것과 같은 경우입니다.
GPL은 받은 사람 누구에게나 건네준 쪽과 똑같은 모든 권리를 분명히 부여합니다. 그러니 저작권법 자체가 그 소스를 가져다 재배포해도 된다고 말하는 셈입니다.
그런데 1년 전쯤부터 레드햇은 재배포하면 안 된다고 합니다. 사실 그렇게 말할 수 없는 건데도요. 그래서 여전히 재배포할 수는 있지만, 그러면 고객 자격이 박탈되고 앞으로의 접근 권한도 모두 잃으니 딱 한 번만 할 수 있는 겁니다.
모든 최종 사용자에게 완전한 권한이 있고 이를 줄이려는 어떤 행위도 해서는 안 된다는 GPL의 취지가 문구상 분명한데도 어떻게 빠져나가는지 모르겠습니다. 다만 아무도 법적 싸움을 걸 의지가 없었다는 단순한 사실은 있겠죠.
'스트림' 이전의 CentOS 사용자라면 그럴 돈이 없습니다. 돈 내는 RHEL 사용자라면 레드햇이나 어쩌면 IBM과도 사이가 틀어지길 원하지 않고, 라이선스 비용이든 규칙이든 애초에 신경 쓰이지도 않고요.
그래서 제 생각에는 명백히 불법이지만, 불법인 채로 효력을 유지한 채 아마 무기한 도전받지 않고 갈 겁니다.
GPL에 라이선스가 부여한 권리를 행사하는 고객을 차별해서는 안 된다는 문구가 필요하겠네요.
흥미로운 지적입니다. 제가 이해하기로 문제는 지금은 압박을 받는 고객만 법적 당사자 자격이 있다는 점인데, 그런 조항이 있으면 모든 저작권자에게 당사자 자격이 생길 겁니다. 그러니 현재 카피레프트 라이선스들의 허점이라고 볼 수도 있겠네요.
결국 그 달콤한 백도어 얘기죠. 구글과 삼성이라면 어떤 OS가 돌아가든 NSA가 그냥 제집 드나들듯 폰을 들락거릴 수 있어요. 그런데 어떤 중국 OEM이 GrapheneOS 기기에 유니SOC 칩과 베이스밴드가 최선이라고 판단해 버리면 NSA는 꽤 언짢아지겠죠.
반대입니다.
기기가 충분히 안전하면 GrapheneOS의 공식 지원 대상으로 검토됩니다.
물론 GOS는 누구든 포크할 수 있으니, 보안이 허술한 하드웨어를 쓰는 중국 OEM도 예외는 아닙니다.
솔직히 중국 OEM이 GrapheneOS나 그 자체 포크를 쓰는 걸 아직 못 본 게 좀 의아하네요.
Graphene은 프라이버시에 초점을 맞춘 롬입니다. 중국에는 프라이버시라는 개념이 없습니다. 오히려 이걸 배포하는 것 자체가 불법일 수도 있습니다. 수출용이라 해도요.
의류, 핸드백 같은 브랜드들은 중국 공장이 더 싼 값에 사실상 복제품을 판다고 종종 불평합니다.
중국에서 정치적으로 도발적인 문구나 글귀를 디자인으로 골라 쓰면 디자인 위조를 막을 수 있지 않을까요? 서방에 팔 정교한 복제품을 계속 만든다면 노동자들이 반(反)당적인 내용 같은 도발적인 내용에 노출될 테니까요. 아니면 모방 사업을 포기하게 되든가요.
아니요 ㅋㅋ
왜 놀라세요? 중국이 언제부터 프라이버시를 신경 썼다고요?
이미 HarmonyOS가 있잖습니까. 안드로이드보다 훨씬 낫습니다.
어떤 점에서요?
구글이 Play 스토어 반독점 소송에서 졌는데 애플은 이긴 이유가 기본적으로 바로 이겁니다. 구글은 "개방형 생태계"를 내세우면서 뒤로는 경쟁을 막으려고 온갖 혐의가 될 만한 비공개 거래를 했습니다. 애플은 개방적인 척한 적이 한 번도 없고요.
이건 기술 대기업판 Breaking Bad의 "저 사람이 계속 이렇게 빠져나가게 둘 순 없어" 밈일 뿐입니다. 구글은 10년 넘게 안드로이드를 철권으로 다스려 왔고 지금도 그렇습니다. 최근에 제가 다른 댓글 타래[0]에서도 이 얘기가 나왔는데, 구글이 안드로이드를 얼마나 옥죄는지 이제야 깨닫는 이곳의 다른 많은 댓글보다 그쪽이 읽을 가치가 더 있을 겁니다.
[0] https://tildes.net/~tech/1wam/blocking_of_unverified_apps_on_android_starts_in_brazil_and_other_three_countries#comment-iofx
스티브 잡스가 FaceTime을 개방형 표준으로 만들겠다고 거짓말했던 건 빼고요.
"FaceTime은 H.264 영상, AAC 오디오, 그리고 알파벳 약어투성이의 여러 개방형 표준을 바탕으로 합니다. 그리고 우리는 이 모든 것을 공개하려고 합니다. 내일부터 표준화 기구에 가서 FaceTime을 개방형 업계 표준으로 만들 겁니다."
그게 원래 의도였지만 특허 괴물과의 소송에서 진 뒤로 바뀌었습니다.
2014년 스카이훅 대 구글 소송 같은 걸 말씀하시는 거죠? (찾아보세요) 더 진행되기 전에 합의로 끝났습니다.
EC 경쟁총국에는 내부고발자 포털로 언제든 신고하실 수 있어요 :)