여섯 개의 검토 단계를 상징하는 파일 바인더와 제출 문서를 배치한 일러스트

Debian 생성형 AI 기여 정책, Debian 패키지 기여자는 코드·문서 제출 전에 무엇을 검증해야 하나

테스트를 통과한 AI 보조 패치라도 출처를 설명할 수 없거나 비공개 자료를 외부 AI에 입력했다면 제출을 보류해야 한다. Debian 생성형 AI 기여 정책이 패키지 기여자에게 묻는 것은 도구의 이름이 아니라, 결과를 이해하고 고치며 품질·법률·보안 책임을 질 수 있는가다.

2026년 8월 28일 일반결의에서 채택된 Choice 5는 생성형 AI를 특별히 허용하거나 금지하지 않고 기존 기여 기준을 그대로 적용한다. 이 글은 2026년 8월 30일 기준 채택 문안과 공식 집계, LWN·Phoronix 보도, GCC·Rust 정책을 대조해 제출과 보류를 가르는 여섯 가지 증거로 바꿨다. 실제 패키지 빌드나 업로드로 집행 결과를 시험한 글은 아니며, 상업 제품을 추천하지 않고 제휴·협찬 없이 공개 자료를 분석한다.

20초 핵심 요약

  • 무엇: Debian은 AI 보조 기여를 별도 등급으로 두지 않고 기존 기여 기준과 제출자의 최종 책임을 그대로 적용한다.
  • 왜: 테스트를 통과해도 출처와 법적 지위를 설명하지 못하거나 비공개 자료를 제3자 AI에 보냈다면 제출을 보류해야 한다.
  • 어떻게: 이해·시험, 품질·유지보수, 법적 적합성, 비밀정보, 대량 작업 합의, 공개 규칙을 제출 증거와 함께 점검한다.

투표가 확정한 것은 허용증이 아니라 책임 원칙이다

Debian의 2026년 일반결의 투표는 8월 15일 00:00 UTC부터 8월 28일 23:59:59 UTC까지 진행됐다. 아홉 선택지를 Condorcet 방식으로 집계한 결과, Choice 5 Responsible Use of Generative AI가 유일한 Schwartz set 구성원이었고, 최종 승리했다. 공식 통계에는 고유 투표자 425명과 집계된 투표 438건이 따로 표시된다. 438명을 참여 인원으로 읽으면 안 된다. 한 사람이 유효한 수정 투표를 보낼 수 있어 두 수치의 정의가 다르기 때문이다. Debian 일반결의공식 결과, 공식 통계에서 이 구분을 확인할 수 있다.

LWN과 Phoronix도 Choice 5의 승리를 보도했다. 다만 보도 제목의 allow만 떼어 읽으면 Debian이 AI 생성 코드를 포괄적으로 승인한 것처럼 보일 수 있다. 채택 원문의 범위는 더 신중하다. Debian은 생성형 AI 사용을 지지하지도 금지하지도 않으며, 도구와 관계없이 기존 기준을 적용한다. LWN 보도Phoronix 보도는 결과 확인에 쓰되, 정책 해석은 채택 문안을 우선해야 한다.

적용 대상도 소스 코드에 한정되지 않는다. Debian 안에서 발행되는 소프트웨어 개발과 유지보수, 패키징, 문서화, 문서와 기타 미디어가 포함된다. AI가 만든 번역이나 커밋 설명이라고 해서 정확성과 법적 적합성 책임이 사라지는 것은 아니다. 반대로 결의가 산출물별 새 심사 절차나 공통 테스트 명령을 만든 것도 아니다.

제출 버튼 앞에서 여섯 번 멈춰 확인한다

다음 여섯 항목은 Debian이 새 승인 제도를 만들었다는 뜻이 아니다. 채택 문안의 원칙을 패키지·코드·문서 기여자가 제출 전에 확인할 수 있는 증거와 중단 조건으로 옮긴 것이다.

변경을 직접 설명하고 고칠 수 있는가

변경된 코드, 설정, 문장의 목적과 동작을 제출자가 설명할 수 있어야 한다. 리뷰어가 특정 분기나 표현을 물었을 때 AI의 답을 다시 전달하는 것으로는 부족하다. 결과를 이해하고 검토하고 시험하며, 문제가 드러나면 직접 수정할 수 있어야 한다. 맹목적으로 출력을 받아 업로드하는 행위는 채택 문안이 재확인한 기존 개발 관행과 맞지 않는다.

대상 패키지의 기존 검증을 통과했는가

코드는 해당 패키지와 팀이 이미 요구하는 빌드, 테스트, 정적 검사와 회귀 확인을 거쳐야 한다. 문서는 명령, 버전, 링크와 번역 의미를 원자료와 대조해야 한다. 어떤 명령을 반드시 실행하라는 공통 규칙은 이번 결의에 없다. 따라서 “AI 검사 완료” 같은 별도 표식보다 대상 저장소의 기존 절차를 통과한 기록이 중요하다.

통과 기록은 유지보수 가능성까지 보여줘야 한다. 현재 테스트가 성공했다는 사실만으로, 다음 변경에서 생성된 부분을 사람이 안전하게 고칠 수 있다는 점까지 자동으로 증명되지는 않는다.

출처와 법적 지위를 합리적으로 설명할 수 있는가

식별 가능한 제3자 코드나 문구와 비정상적으로 비슷하거나, 출처와 라이선스 영향을 설명하기 어렵다면 제출을 보류해야 한다. 직접 다시 작성하거나 권리 관계를 확인하는 편이 맞다. Debian은 이번 결의로 생성물의 저작권성, 저작성, 학습 데이터 재현 문제를 해결했다고 선언하지 않았다.

이 지점은 테스트 성공으로 대신할 수 없다. 동작이 맞아도 법적 적합성을 합리적으로 설명할 수 없다면 승인 조건은 충족되지 않는다.

제3자 AI에 비공개 자료를 보내지 않았는가

개인정보, 비공개 대화, 공개 전 보안 취약점, 암호키와 자격 증명, Debian 인프라나 커뮤니티의 비공개 정보를 외부 AI 서비스에 입력하지 않았는지 확인해야 한다. 명시적 승인과 Debian의 보안·개인정보 요건을 충족하지 못한다면 제출 단계가 아니라 입력 단계에서 멈춰야 한다.

이미 전송한 뒤 패치에서 문자열을 지우는 것으로는 이 문제를 되돌릴 수 없다. 검토 기록에는 최종 diff뿐 아니라 AI에 들어간 입력의 정보 등급도 포함하는 편이 안전하다.

대량·자동 작업 전에 합의를 구했는가

대량 버그 등록, 여러 패키지에 걸친 패치, 광범위한 자동 수정은 개별 결과가 그럴듯해도 바로 실행하면 안 된다. 적절한 프로젝트 채널에서 먼저 논의하고 합의를 구하며, 인간 감독자와 수정·중단 책임을 정해야 한다. AI 자동화는 기존 대량 변경 관행의 예외가 아니다.

다만 결의는 모든 팀에 통하는 단일 채널이나 정량 기준을 지정하지 않았다. 대상 패키지와 팀의 기존 기여 규칙에서 어디에 제안하고 누구의 검토를 받아야 하는지 확인해야 한다.

공개 권장과 공개 의무를 구분했는가

Debian 전체 정책에서 AI 사용 공개는 권장 사항이지 의무가 아니다. AI 사용 표시가 없다는 이유만으로 이번 결의 위반이라고 단정할 수 없다. 협업 비용을 줄이는 데 도움이 된다면 커밋이나 변경 기록에 자발적으로 남길 수 있지만, 대상 팀이나 저장소가 별도 공개 규칙을 두는지도 함께 확인해야 한다.

Debian AI 보조 기여가 여섯 판단을 거쳐 제출 또는 보류로 갈리는 흐름도

통과와 보류를 가르는 증거는 한 묶음이어야 한다

여섯 질문을 체크 표시로만 끝내면 조건끼리 충돌하는 지점을 놓치기 쉽다. 제출 판단에서는 다음처럼 증거를 한 묶음으로 살펴야 한다.

판단 지점 제출 전에 남길 증거 보류 조건
이해·유지보수 변경 목적, 동작과 수정 방법을 설명한 리뷰 기록 생성된 부분을 설명하거나 직접 고칠 수 없음
품질·정확성 대상 패키지의 빌드·테스트·정적 검사, 문서 원자료 대조 결과 기존 기여 기준을 통과하지 못함
법적 적합성 출처·라이선스 영향 검토와 유사한 제3자 콘텐츠 확인 법적 지위를 합리적으로 설명할 수 없음
보안·개인정보 AI 입력에 비공개 자료가 없다는 확인 승인 없이 비공개 자료를 제3자 서비스에 전송
대량 작업 사전 논의, 합의, 인간 감독자와 중단 기준 합의 없이 대량 버그·패치·수정을 실행하려 함
공개 Debian의 권장 사항과 대상 팀의 별도 규칙 확인 대상 팀의 별도 의무를 확인하지 않음

예를 들어 테스트를 모두 통과해도 출처를 설명할 수 없다면 보류한다. 공개 표시가 없더라도 다른 기준을 충족했고 대상 팀의 별도 의무가 없다면 Debian 결의만으로 자동 거절할 사유는 아니다. 대량 패치가 하나씩 정확해 보여도 합의와 인간 감독이 없다면 실행 전에 멈춘다.

GCC와 Rust의 더 강한 규칙을 Debian에 옮겨 쓰면 안 된다

세 프로젝트는 모두 AI에게 책임을 넘길 수 없다고 본다. 그러나 공개 방식과 허용 범위는 같지 않다.

프로젝트 기본 접근 공개 규칙 제한과 인간 책임
Debian AI를 지지하거나 금지하지 않고 기존 기준 적용 권장, 의무 아님 제출자가 이해·검토·시험·수정하며 비밀정보 보호와 대량 작업 사전 합의를 책임짐
GCC 법적으로 유의미한 LLM 생성·파생 기여를 당분간 거절 허용되는 LLM 생성 기여에 Assisted-by: 필수 인간만 제출·채택을 결정하고 DCO Signed-off-by 책임을 짐
Rust 적용 저장소·팀을 명시한 보수적 실험 정책 공개 LLM 콘텐츠는 원칙적으로 공개 문서·진단 등 금지 영역과 사전 조율, 비핵심 변경, 자원 리뷰어, 자동 테스트 조건을 둠

GCC AI 정책legally significant는 GNU가 저작권 관점에서 정한 구분이다. Debian Choice 5에는 같은 문턱이 없다. GCC 정책은 2026년 7월 29일 수정됐으며 늦어도 2027년 초 다시 검토할 예정이라고 밝힌 임시 성격의 기준이기도 하다.

Rust LLM 사용 정책은 Rust 생태계 전체의 단일 규칙이 아니다. rust-lang/rust 저장소와 compiler, libs, types, rustdoc, bootstrap 및 비준 하위 팀에 적용된다. 공식 소개와 개발 가이드는 LLM 코드 변경에 사전 조율, 비핵심 범위, 공개, 자동 테스트를 요구하고 문서·진단·soundness-critical 변경에는 강한 제한을 둔다. Inside Rust 공식 소개Rust Compiler Development Guide에서 적용 절차를 이어서 확인할 수 있다.

따라서 GCC의 Assisted-by:를 Debian의 필수 태그로 소개하면 틀린다. Rust의 공개·사전 리뷰어 조건을 Debian 전체 의무로 옮기는 것도 맞지 않는다. 반대로 Debian의 원칙형 입장을 근거로 GCC나 Rust에 같은 수준의 기여가 허용된다고 판단해서도 안 된다.

이 결의가 정하지 않은 것은 팀 규칙에서 확인한다

Debian의 채택 문안은 구체적인 테스트 명령, 라이선스 판별 절차, 공개 형식, 대량 작업의 단일 논의 채널을 정하지 않았다. 적절한 검토, 합리적으로 정당화, 적절한 프로젝트 채널도 하나의 수치로 환산되지 않는다. 개별 패키지·팀의 기존 규칙과 리뷰어 판단이 최종 절차를 채운다.

결의 자체도 새 일반결의 없이 시간이 지나며 진화할 수 있는 현재의 입장이라고 밝힌다. 그러므로 2026년 8월 30일 이후 제출이라면 Debian 일반결의 원문과 대상 팀의 최신 기여 문서를 다시 확인해야 한다.

비밀정보와 코드 검토 단계를 더 구체화하려면 관련 글 GitHub Copilot 보안 검토 절차를 이어서 확인할 수 있다.

제출 버튼 앞에서 볼 것은 AI 표시 하나가 아니라 자신이 책임질 수 있는 증거다. 변경을 설명하고 시험한 기록, 출처와 법적 적합성, 비밀정보 경계를 확인하지 못했다면 보류한다. 대량 변경은 먼저 합의를 구하고, 나머지 기여도 대상 패키지와 팀의 기존 규칙을 마지막 기준으로 삼는다.

비슷한 글

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다