º¸¾È¿¡ ´ëÇÑ ¿ÀÇ ¼Ò½º ¹æ¹ýÀÇ ¿µÇâ¿¡ °üÇØ¼´Â º¸¾È Àü¹®°¡µé¿¡ ÀÇÇØ ¸¹Àº ³íÀǰ¡ ÀÖ¾î¿Ô´Ù. ÁÖ¿ä ÀïÁ¡µéÁßÀÇ Çϳª´Â ¿ÀÇ ¼Ò½º°¡ °ø°ÝÀÚ¿Í ¹æ¾îÀÚ¸¦ Æ÷ÇÔÇØ ¸ðµç »ç¶÷ÀÌ °ËÅäÇÒ ¼ö ÀÖ°Ô²û ¼Ò½º Äڵ带 µå·¯³½´Ù´Â °ÍÀ¸·Î ºÐº°ÀÖ´Â »ç¶÷µéÀº ÀÌ »óȲÀÇ ±Ã±ØÀûÀÎ ¿µÇâ¿¡ °üÇØ ÀÌÀǸ¦ °®°í ÀÖ´Ù.
´ÙÀ½Àº ÀÌ ÁÖÁ¦¸¦ °íÂûÇØ¿Ô´ø »ç¶÷µé·ÎºÎÅÍ ¾à°£ ÀοëÇÑ °ÍÀÌ´Ù. Bruce Schneier Àº Çö¸íÇÑ ¿£Áö´Ï¾îµéÀº ``º¸¾È°ú °ü·ÃµÈ ¸ðµç °ÍÀ» À§ÇØ ¿ÀÇ ¼Ò½º Äڵ带 ¿ä±¸"ÇØ¾ß ÇÑ´Ù°í ÁÖÀåÇϸç [Schneier 1999] ¶ÇÇÑ ¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾î¸¦ º¸¾ÈÀûÀ¸·Î ¸¸µé±â À§ÇØ ÃæÁ·µÇ¾î¾ß ÇÏ´Â Çʼö Á¶°ÇµéÀÇ ÀϺθ¦ ³íÀÇÇϰí ÀÖ´Ù. Advanced Encryption Standard (AES) ¾ÏÈ£È ¾Ë°í¸®µë °³¹ßÀÚÀÎ Vincent Rijmen Àº ¸®´ª½ºÀÇ ¿ÀÇ ¼Ò½º º»ÁúÀÌ ´õ¿í ¸¹Àº »ç¶÷µéÀÌ º¸¾È Ãë¾à¼º (vulnerability) À» Á¶»çÇÒ ¼ö ÀÖÀ»»Ó¸¸ ¾Æ´Ï¶ó ´õ¿í Áß¿äÇÏ°Ô ¸ðµ¨ÀÌ »ç¶÷µé¿¡°Ô ´õ¿í ºÐ¸íÇÑ ÄÚµåÀÇ ÀÛ¼º°ú Ç¥ÁØÀ» °í¼öÇϰԲû Çϱ⠶§¹®¿¡ À̵éÀÇ ¹ß°ß ¹× ¼öÁ¤À» ´õ¿í ½±°Ô ¸¸µå´Â ¿ì¼öÇÑ ¹æ¹ýÀ» Á¦°øÇÑ´Ù°í ¹Ï°í ÀÖ´Ù. µû¶ó¼ ÀÌ´Â º¸¾È °ËÅ並 ¼Õ½±°Ô ÇÑ´Ù [Rijmen 2000]. Elias Levy (Aleph1) Àº ±â»ç Is Open Source Really More Secure that Closed? ¿¡¼ ¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾î¸¦ º¸¾ÈÀûÀ¸·Î ¸¸µå´Âµ¥ ÀÖ¾î ¹®Á¦Á¡µéÀÇ ÀϺθ¦ ³íÀÇÇϰí Àִµ¥ ±×ÀÇ ¿ä¾àÀº ´ÙÀ½°ú °°´Ù:
±×·¡¼ ¸ðµç À̰ÍÀÌ ¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾î°¡ º¸¾È¿¡ Ãë¾àÇÏ°Ô µÉ ¶§ ºñ°ø°³ ¼Ò½º ¼ÒÇÁÆ®¿þ¾îº¸´Ù ÁÁÁö ¾Ê´Ù´Â °ÍÀ» ÀǹÌÇϴ°¡? ±×·¸Áö ¾Ê´Ù. ¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾î´Â Ʋ¸²¾øÀÌ ÀÌ¿¡ ´ëÀÀµÇ´Â ºñ°ø°³ ¼Ò½º ¼ÒÇÁÆ®¿þ¾îº¸´Ù ´õ¿í º¸¾ÈÀûÀ¸·Î µÉ °¡´É¼ºÀ» °®°í ÀÖ´Ù. ±×·¯³ª ¿ÀÇØÇÏÁö ¸¶¶ó ´Ü¼øÈ÷ ¿ÀÇ ¼Ò½º¶ó°íÇØ¼ º¸¾ÈÀ» º¸ÁõÇÏÁö´Â ¾Ê´Â´Ù.
John Viega ÀÇ ±â»ç The Myth of Open Source Security µµ ¶ÇÇÑ ÀÌ ÀïÁ¡À» ³íÀÇÇϰí Àִµ¥ ´ÙÀ½ ¹æ½ÄÀ¸·Î ¿ä¾àµÈ´Ù:
¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾î ÇÁ·ÎÁ§Æ®´Â ºñ°ø°³ ¼Ò½º ÇÁ·ÎÁ§Æ®º¸´Ù ´õ¿í º¸¾ÈÀûÀ¸·Î µÉ ¼ö ÀÖ´Ù. ±×·¯³ª ¿ÀÇ ¼Ò½º ÇÁ·Î±×·¥À» º¸¾ÈÀûÀ¸·Î ¸¸µå´Â ¹Ù·Î ±×°Í, Áï ¼Ò½º ÄÚµåÀÇ °¡¿ë¼º°ú ¸¹Àº ¼öÀÇ »ç¿ëÀÚµéÀÌ º¸¾È ±¸¸ÛÀ» ã¾Æ ¼öÁ¤ÇÒ ¼ö ÀÖ´Ù´Â »ç½ÇÀÌ »ç¶÷µé·Î ÇÏ¿©±Ý º¸¾È¿¡ ´ëÇØ À߸øµÈ ÀνÄÀ» °®°Ô ÇÒ ¼ö ÀÖ´Ù.
Michael H. Warfield ÀÇ Musings on open source security ´Â º¸¾È¿¡ ´ëÇÑ ¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾îÀÇ ¿µÇâ¿¡ ´ëÇØ ´õ¿í ´õ ±àÁ¤ÀûÀÌ´Ù. Fred Schneider ´Â ¿ÀÇ ¼Ò½º Äڵ带 °Ë»çÇÏ´Â ¸¹Àº »ç¶÷µéÀÌ ½Ã½ºÅÛ º¸¾ÈÀ» ¼Õ»ó½Ãų ¼ö ÀÖ´Â ¹ö±×µéÀ» ½Äº°Çϴµ¥ ¼º°øÇÒ °ÍÀ̶ó°í ¹ÏÀ» ÀÌÀ¯°¡ ¾ø´Ù°í ¸»Çϸç ``Äڵ峻ÀÇ ¹ö±×µéÀÌ Áö¹èÀûÀÎ °ø°Ý ¹æ¹ýÀº ¾Æ´Ï´Ù"¶ó°í ÁÖÀåÇÏ¸é¼ ¿ÀÇ ¼Ò½º°¡ º¸¾È¿¡ µµ¿òÀÌ µÇÁö ¾Ê´Â´Ù°í ¹Ï°í ÀÖ´Ù [Schneider 2000]. ±×´Â ¶ÇÇÑ ¿ÀÇ ¼Ò½º´Â ±¸Ãà °úÁ¤ÀÇ Á¦¾î¸¦ ¹èÁ¦ÇÑ´Ù°í ÁÖÀåÇϰí Àִµ¥ ±×·¯³ª ¸ðµç ÁÖ¿ä ¿ÀÇ ¼Ò½º ÇÁ·Î±×·¥µéÀÌ ¸í¼ºÀÖ´Â ``¼ÒÀ¯ÀÚ" ÀÇ Çϳª ¶Ç´Â ¾à°£ÀÇ °ø½Ä ¹öÀüÀ» °®°í ÀÖµíÀÌ ¿ÀÇ ¼Ò½ºÀÇ ½ÇÁ¦ ±¸Ãà °úÁ¤¿¡´Â Á¦¾î°¡ ÀÖ´Ù . Peter G. Neumann Àº ``¿ÀÇ ¹Ú½º ¼ÒÇÁÆ®¿þ¾î (¾Æ¸¶µµ ´ÜÁö ¾î¶² Á¶°ÇÇÏ¿¡¼¸¸ ¼Ò½º Äڵ带 ¾òÀ» ¼ö ÀÖ´Â) °¡ ½ÇÁ¦·Î ½Ã½ºÅÛ º¸¾ÈÀ» Çâ»ó½Ãų °ÍÀΰ¡? ³ªÀÇ ´äÀº °¡´É¼ºÀÌ °í·ÁµÉ ¼ö ÀÖÀ½¿¡µµ ºÒ±¸ÇÏ°í ¹Ù·Î ±×°Í¿¡ ÀÇÇÑ °ÍÀº ¾Æ´Ï´Ù"¶ó°í ¸»ÇÏ¸é¼ À̸¦ ³íÀÇÇϰí ÀÖ´Ù [Neumann 2000]. TruSecure Corporation Àº ¿ÀÇ ¼Ò½º ȸ»çÀÎ ·¹µåÇÞÀÇ ÈÄ¿øÇÏ¿¡ ¿Ö ±×µéÀÌ ¿ÀÇ ¼Ò½º°¡ º¸¾È¿¡ ´õ¿í È¿°úÀûÀ̶ó°í ¹Ï´ÂÁö¿¡ ´ëÇÑ ³í¹®À» ÀÛ¼ºÇÏ¿´´Ù. Natalie Walker Whitlock's IBM DeveloperWorks article ´Â ¶ÇÇÑ Âù¹Ý ¾ç·ÐÀ» ³íÀÇÇϰí ÀÖ´Ù. Brian Witten, Carl Landwehr °ú Caloyannides [Witten 2001] Àº ¼Ò½º Äڵ带 »ç¿ë°¡´ÉÇÏ°Ô ÇÏ´Â °ÍÀº ½Ã½ºÅÛ º¸¾È¿¡ À¯¸®ÇÏ°Ô ÀÛµ¿ÇÑ´Ù°í ÀáÁ¤ÀûÀ¸·Î °á·ÐÁöÀº ±â»ç¸¦ IEEE ¼ÒÇÁÆ®¿þ¾î¿¡ ¹ßÇ¥ÇÏ¿´´Ù; ±×µéÀº ´ÙÀ½°ú °°ÀÌ ¾ð±ÞÇÑ´Ù:
¿ì¸®´Â ÀÌ ³íÀÇ·Î ºÎÅÍ ³× °¡Áö Ãß°¡ÀûÀÎ °á·ÐÀ» À̲ø¾î ³¾ ¼ö ÀÖ´Ù. ù¹øÂ° ¼Ò½º Äڵ忡 ´ëÇÑ Á¢±ÙÀº »ç¿ëÀÚµé·Î ÇÏ¿©±Ý ½Ã½ºÅÛ º¸¾ÈÀ» Çâ»ó½Ã۵µ·Ï ÇÑ´Ù -- »ç¿ëÀÚµéÀÌ Çâ»ó½Ãų ´É·Â°ú ÀÚ¿øÀ» °®°í ÀÖ´Ù¸é. µÎ¹øÂ° ¾î¶² °æ¿ì¿¡ ÀÖ¾î ¿ÀÇ ¼Ò½º »ý¸í ÁֱⰡ ¾ÇÀÇÀûÀÌÁö ¾ÊÀº °áÇÔ¿¡ ´ëÇØ ´ú Ãë¾àÇÑ ½Ã½ºÅÛÀ» ¸¸µé¾î³¿À» Á¦ÇÑµÈ Å×½ºÆ®°¡ ³ªÅ¸³»°í ÀÖ´Ù. ¼¼¹øÂ° ¼¼°¡Áö ¿î¿µ üÁ¦¿¡ ´ëÇÑ Á¶»ç´Â ÇѰ¡Áö ¿ÀÇ ¼Ò½º ¿î¿µ üÁ¦°¡ 12°³¿ù¿¡ °ÉÃÄ ¾Ë·ÁÁ³Áö¸¸ ÆÐÄ¡µÇÁö ¾ÊÀº Ãë¾à¼ºÀÇ ÇüÅ¿¡ µÎ°¡Áö ¼ÒÀ¯±ÇÀÌ ÀÖ´Â ¿î¿µ üÁ¦°¡ °æÇèÇÑ °Íº¸´Ù ´õ¿í ÀûÀº ³ëÃâÀ» °æÇèÇÏ¿´´Ù. ¸¶Áö¸·À¸·Î ºñ°ø°³ ¼ÒÀ¯±ÇÀÌ ÀÖ´Â ½Ã½ºÅÛ °³¹ß ¸ðµ¨Àº ´ú º¸¾ÈÀûÀÎ ½Ã½ºÅÛÀÌ ´õ¿í ÀÌÀÍÀÌ µÇÁö ¾Ê´Â ÇÑ ´õ¿í º¸¾ÈÀûÀÎ ½Ã½ºÅÛÀ» ¹èÄ¡Çϰí Áö¿øÇÏ´Â °Í¿¡ ´ëÇØ ¹æÇØ¿¡ Á÷¸éÇØ ÀÖ´Ù. ÀÌ·¯ÇÑ °á·Ð¿¡µµ ºÒ±¸Çϰí ÀÌ Áß¿äÇÑ ¹®Á¦¿¡ ´ëÇÑ ³íÀÇ´Â ¹ß´Þ ´Ü°è¿¡ ÀÖÀ¸¸ç °í°´¿¡°Ô ³Ñ°ÜÁö´Â º¸¾ÈÀ» ¹Ý¿µÇÒ ¼ö ÀÖ´Â metrics (ÃøÁ¤ ±âÁØ) ¸¦ Àý½ÇÈ÷ ÇÊ¿ä·Î Çϰí ÀÖ´Ù.
¶§¶§·Î Á¸ÀçÇÏÁö¸¸ ¾Ë·ÁÁöÁö ¾ÊÀº Ãë¾à¼ºÀº ¾Ç¿ëµÉ ¼ö ¾øÀ¸¸ç ±×·¡¼ ½Ã½ºÅÛÀº ½ÇÁ¦·Î º¸¾ÈÀûÀÓÀÌ Æ¯È÷ ¾ð±ÞµÇ°í ÀÖ´Ù. À̷лó ÀÌ´Â ¿ÇÁö¸¸ ¹®Á¦´Â ÀÏ´Ü ´©±º°¡°¡ Ãë¾à¼ºÀ» ¹ß°ßÇÑ´Ù¸é ¹ß°ßÀÚ°¡ ÀÌÀÇ ¼öÁ¤À» µ½´Â ´ë½Å ´ÜÁö Ãë¾à¼ºÀ» ¾Ç¿ëÇÒ ¼öµµ ÀÖ´Ù´Â °ÍÀÌ´Ù. µû¶ó¼ Ãë¾à¼ºÀÌ ¾Ë·ÁÁöÁö ¾Ê¾Ò´Ù°í ÇØ¼ ½ÇÁ¦·Î Ãë¾à¼ºÀÌ ¾ø¾îÁö´Â °ÍÀº ¾Æ´Ï´Ù; ÀÌ´Â ´Ü¼øÈ÷ Ãë¾à¼ºÀÌ ¾ðÁ¦µç ¾Ç¿ëµÉ ¼ö ÀÖ´Â ½ÃÇÑ ÆøÅºÀÓÀ» ÀǹÌÇÑ´Ù. ±Ùº»ÀûÀ¸·Î ´©±º°¡ ÀÚ½ÅÀÌ ¹ß°ßÇÑ Ãë¾à¼ºÀ» ¾Ç¿ëÇÏ´Â ¹®Á¦´Â ¿ÀÇ ¹× ºñ°ø°³ ¼Ò½º ½Ã½ºÅÛ ¸ðµÎ¿¡ ´ëÇÑ ¹®Á¦ÀÌ´Ù. ¼Ò½º Äڵ尡 ¾ø´Â ½Ã½ºÅÛÀÌ ÀÌ·¯ÇÑ Àǹ̿¡¼ ´õ¿í º¸¾ÈÀûÀÌ´Ù°í ³íÀÇµÇ¾î ¿Ô´Âµ¥ ÀÌ´Â °ø°ÝÀÚ°¡ ¾òÀ» ¼ö ÀÖ´Â Á¤º¸°¡ Àû±â ¶§¹®¿¡ °ø°ÝÀÚ°¡ Ãë¾à¼ºÀ» ¹ß°ßÇÏ´Â °ÍÀº ´õ¿í ¾î·Á¿ï °ÍÀÌ´Ù. ÀÌ¿¡ ´ëÀÀµÇ´Â ³íÀÇ´Â °ø°ÝÀÚ´Â ÀϹÝÀûÀ¸·Î ¼Ò½º Äڵ带 ÇÊ¿ä·Î ÇÏÁö ¾ÊÀ¸¸ç ±×µéÀÌ ¼Ò½º Äڵ带 »ç¿ëÇÏ±æ ¿øÇÑ´Ù¸é ¼ÒÇÁÆ®¿þ¾îÀÇ ¼Ò½º¸¦ Àç»ý¼ºÇϱâ À§ÇØ µð¼Àºí·¯¸¦ »ç¿ëÇÒ ¼ö ÀÖ´Ù´Â °ÍÀÌ´Ù. ºñ°ø°³ Äڵ尡 º¸¾È Ãë¾à¼º¿¡ ´ëÇØ ¾î¶»°Ô Á¶»çµÉ ¼ö Àִ°¡¿¡ ´ëÇÑ ÇѰ¡Áö ³íÀÇ¿¡ ´ëÇØ¼´Â Flake [2001] À» º¸¶ó. ¹Ý´ë·Î ¹æ¾îÀÚ´Â ¼Ò½º Äڵ尡 ¾ø´Ù¸é º¸Åë ¹®Á¦¸¦ ãÁö ¸øÇÒ °ÍÀÌ¸ç µû¶ó¼ ¼Ò½º Äڵ尡 ¾ø´Ù´Â °ÍÀº °ø°ÝÀÚ¿Í ºñ±³ÇØ ¹æ¾îÀÚ¸¦ ºÒ¸®ÇÑ Ã³Áö¿¡ ³õÀÌ°Ô ÇÑ´Ù.
¶§¶§·Î ¿ä±¸µÇ´Â ÇѰ¡Áö´Â »ç¶÷µéÀÌ Ãë¾à¼º¿¡ ´ëÇÑ °æ°í¸¦ °øÇ¥ÇÏ¿© À̸¦ ³íÀÇÇÏÁö ¾Ê¾Æ¾ß ÇÑ´Ù´Â °ÍÀÌ´Ù. ÀÌ´Â À̷лó ÁÁ°Ô º¸ÀÌÁö¸¸ ¹®Á¦´Â °ø°ÝÀÚ°¡ ÀÌ¹Ì ¸¹Àº ä³ÎÀ» ÅëÇØ Ãë¾à¼º¿¡ ´ëÇÑ Á¤º¸¸¦ À¯Æ÷ÇÑ´Ù´Â °ÍÀÌ´Ù. ¿ä¾àÇϸé ÀÌ·¯ÇÑ Á¢±Ù ¹æ¹ýÀº ¹æ¾îÀÚ¸¦ °ø°Ý´çÇϱ⠽±°Ô ¸¸µå´Â ¹Ý¸é °ø°ÝÀÚ¸¦ ÀúÁöÇϱâ À§ÇØ ÇÒ ¼ö ÀÖ´Â ÀÏÀº ¾ø´Ù. °ú°Å¿¡ ȸ»çµéÀº Ãë¾à¼º ¹ßÇ¥¸¦ Àû±ØÀûÀ¸·Î ¹æÇØÇÏ·Á°í ÇßÁö¸¸ ÀϹÝÀûÀ¸·Î Ãë¾à¼ºÀÌ (Ãë¾à¼ºÀÌ ¼öÁ¤µÇ¾î¾ß ÇÑ´Ù°í °·ÂÇÏ°Ô ÁÖÀåÇÒ ¼ö ÀÖ´Â) »ç¿ëÀÚ¿¡°Ô ³Î¸® ¾Ë·ÁÁö°í ³ª¼¾ß ȸ»çµéÀÌ Ãë¾à¼ºÀ» ¼öÁ¤ÇßÀ½À» °æÇèÀ» ÅëÇØ ¾Ë ¼ö ÀÖ´Ù. À̰ÍÀÌ ``¿ÏÀüÇÑ ¹ßÇ¥" Âù¼º·ÐÀÇ ¸ðµç Áß¿äÇÑ ¿ä¼ÒÀÌ´Ù. Gartner ±×·ìÀº ``Commentary: Hype is the real issue - Tech News" ¶ó´Â CNET.com ±â»ç¿¡ ¼ÖÁ÷ÇÑ ÁÖ¼®À» ´Þ¾Ò´Âµ¥ ´ÙÀ½°ú °°ÀÌ ¸»ÇÏ¿´´Ù:
¸¶ÀÌÅ©·Î¼ÒÇÁÆ®»çÀÇ ÄÄÇ»ÅÍ º¸¾È ´ëÀÀ ¼¾ÅÍ °ü¸®ÀÚ Scott Culp ÀÇ ÀǰßÀº Á¤º¸¿¡ ´ëÇØ ¿À·¡µÈ, ÁøÇàÁßÀÎ ÀüÀï¿¡¼ÀÇ ÈçÇÑ Èķű¸¸¦ µÇÇ®ÀÌÇϰí ÀÖ´Ù. Á¤º¸ÀÇ ¹èÆ÷¿¡ °üÇÑ µµ´ö¼ºÀÇ ³íÀÇ´Â °ú°Å·Î °Å½½·Î ¿Ã¶ó°¡¼ ¸Å¿ì Àß ¾Ë·ÁÁ® ÀÖ´Ù. ¸î ¼¼±âÀü¿¡ ¿¹¸¦ µé¾î ±³È¸´Â žçÀÌ Å¾ç°èÀÇ Áß½ÉÀ̶ó´Â ÄÚÆä¸£´ÏÄí½º¿Í °¥¸±·¹¿ÀÀÇ ÀÌ·ÐÀ» ¾ï´©¸£·Á°í ÇÏ¿´´Ù... ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® Á¦Ç°³»ÀÇ ÃÖ±ÙÀÇ ¼ö¸¹Àº Ãë¾à¼ºÀ» ``Á¤º¸ º¸¾È Àü¹®°¡"ÀÇ Å¿À¸·Î µ¹¸®·Á´Â Culp ÀÇ ½Ãµµ´Â ¾Æ¹«·¡µµ ¼ÖÁ÷ÇÏÁö ¾Ê´Ù. ¾Æ¸¶µµ ÀÌ´Â ±×·¯ÇÑ Á¦Ç°À» ±¸ÃàÇß´ø ȸ»ç¿¡ ´ëÇÑ ºñ³À» ºø³ª°¡°Ô ÇÏ·Á´Â ½Ãµµ¸¦ ³ªÅ¸³»°í ÀÖ´Ù... ¸ðµç °ü°èÀÚÀÇ ³ë·ÂÀÌ °è¼ÓÀûÀ¸·Î °³¼±ÀÌ ÁøÇàµÇ´Âµ¥ µµ¿òÀÌ µÈ´Ù. Ãë¾à¼ºÀÌ ´õ¿í ³Î¸® ¾Ë·ÁÁö¸é Áú¼ö·Ï ´õ¿í ºü¸£°Ô ¼öÁ¤µÉ °ÍÀÌ´Ù.
¿ÀÇ ¼Ò½º ÇÁ·Î±×·¥¿¡´Â ÇϳªÀÇ È¸»ç¿¡ ÀÇÇØ Àû¿ëµÈ Á¦¾î°¡ ¾ø±â ¶§¹®¿¡ »ç¶÷µéÀÌ Æ®·ÎÀÌ ¸ñ¸¶ (Trojan Horses) ¹× ´Ù¸¥ ¾ÇÀÇÀÖ´Â Äڵ带 »ðÀÔÇÒ ¼ö ÀÖµµ·Ï ÇÑ´Ù°í ¶§¶§·Î ³íÀÇµÇ¾î ¿Ô´Ù. Æ®·ÎÀÌ ¸ñ¸¶´Â ¿ÀÇ ¼Ò½º Äڵ忡 »ðÀ﵃ ¼ö ÀÖÀ¸¸ç ÀÌ´Â »ç½ÇÀÌ´Ù. ±×·¯³ª ÀÌ´Â ¼ÒÀ¯±ÇÀÌ ÀÖ´Â Äڵ峻¿¡µµ »ðÀ﵃ ¼ö ÀÖ´Ù. ºÒ¸¸À» ǰ°Å³ª ¸Å¼öµÈ °í¿ëÀÎÀÌ ¾ÇÀÇÀÖ´Â Äڵ带 »ðÀÔÇÒ ¼ö ÀÖÀ¸¸ç ¸¹Àº ȸ»ç¿¡¼ ¿ÀÇ ¼Ò½º ÇÁ·Î±×·¥¿¡¼ º¸´Ù ´ú ¹ß°ßµÉ °Í°°´Ù. °á±¹ Á¶Á÷ ¿ÜºÎÀÇ ´©±¸µµ Äڵ带 °ËÅäÇÒ ¼ö ¾ø°í Äڵ带 ³»ºÎÀûÀ¸·Î °ËÅäÇϴ ȸ»ç´Â °ÅÀÇ ¾ø´Ù (¶Ç´Â °ËÅäÇÑ´Ù ÇÏ´õ¶óµµ °ËÅäµÈ Äڵ尡 ½ÇÁ¦·Î »ç¿ëµÇ°í ÀÖ´Â ÄÚµåÀÓÀ» È®½ÅÇÒ ¼ö ÀÖ´Â »ç¶÷Àº °ÅÀÇ ¾ø´Ù). ºñ°ø°³ ¼Ò½º ȸ»ç°¡ ³ªÁß¿¡ °í¼Ò´çÇÒ °ÍÀ̶ó´Â »ý°¢Àº °ÅÀÇ Áõ¸íµÇÁö ¾Ê¾Ò´Ù ; °ÅÀÇ ¸ðµç ¶óÀ̼¾½º´Â ¸ðµç º¸ÁõÀ» ºÎÀÎÇÏ¸ç ¹ý¿øÀº ÀϹÝÀûÀ¸·Î ¼ÒÇÁÆ®¿þ¾î °³¹ß ȸ»ç°¡ ¹ýÀû Àǹ«°¡ ÀÖ´Ù°í ÆÇ°áÇÏÁö ¾Ê´Â´Ù.
º¼·£µå»ç (Borland) ÀÇ Interbase ¼¹ö°¡ ÀÌ¿¡ ÇØ´çÇÏ´Â Àç¹ÌÀÖ´Â °æ¿ìÀε¥ 1992³â°ú 1994³â »çÀÌ¿¡ º¼·£µå»ç´Â ±×µéÀÇ µ¥ÀÌŸº£À̽º ¼¹öÀÎ ``Interbase" ¿¡ ÀǵµÀûÀ¸·Î ``¹éµµ¾î (back door)" ¸¦ »ðÀÔÇߴµ¥ ÀÌ ¹éµµ¾î´Â ¸ðµç ·ÎÄà ¶Ç´Â ¿ø°Ý »ç¿ëÀÚ¿¡°Ô ¸ðµç µ¥ÀÌŸº£À̽º °´Ã¼ÀÇ Á¶ÀÛ ¹× ÀÓÀÇÀÇ ÇÁ·Î±×·¥µéÀ» ¼³Ä¡ÇÒ ¼ö ÀÖµµ·Ï ÇßÀ¸¸ç ¾î¶² °æ¿ì´Â ``·çÆ®" ±ÇÇÑÀ¸·Î¼ ¸Ó½ÅÀ» Á¦¾îÇÒ ¼ö ÀÖ°Ô±îÁö ÇÏ¿´´Ù. ÀÌ Ãë¾à¼ºÀº Àû¾îµµ 6³â°£ Á¦Ç°¿¡ ±×´ë·Î ÀÖ¾ú´Âµ¥ ¾î´À ´©±¸µµ ÀÌ Á¦Ç°À» °ËÅäÇÒ ¼ö ¾ø¾úÀ¸¸ç º¼·£µå»ç´Â ÀÌ Ãë¾à¼ºÀ» Á¦°ÅÇÒ µ¿±â°¡ ¾ø¾ú´Ù. ±×¸®°í ³ª¼ º¼·£µå»ç´Â 2000³â 7¿ù¿¡ ¼Ò½º Äڵ带 °ø°³ÇßÀ¸¸ç ``Firebird" ÇÁ·ÎÁ§Æ®°¡ ÀÌ ¼Ò½º Äڵ带 °®°í ÀÛ¾÷À» Çϱ⠽ÃÀÛÇØ 2000³â 12¿ù Interbase ¿Í °ü·ÃµÈ ½É°¢ÇÑ ÀÌ º¸¾È ¹®Á¦¸¦ Æø·ÎÇÏ¿´´Ù. 20001³â 1¿ù CERT ´Â CERT advisory CA-2001-01 ·Î ÀÌ ¹éµµ¾îÀÇ Á¸À縦 °øÇ¥ÇÏ¿´´Ù. ¸ÆºüÁö´Â °ÍÀº ¹Ù·Î ¹éµµ¾î°¡ ´Ü¼øÈ÷ ÇÁ·Î±×·¥ÀÇ ¾Æ½ºÅ° ´ýÇÁ (ASCII dump, ÀϹÝÀûÀÎ Å©·¡Ä¿ÀÇ ¼ö¹ý) ¸¦ °Ë»çÇÔÀ¸·Î½á ½±°Ô ¹ß°ßµÉ ¼ö ÀÖ´Ù´Â °ÍÀÌ´Ù. ÀÌ ¹®Á¦°¡ ¿ÀÇ ¼Ò½º °³¹ßÀÚ°¡ Äڵ带 °ËÅäÇÏ´Â µ¿¾È ¹ß°ßµÇ¾ú´Ù¸é ºü¸£°Ô ÆÐÄ¡µÇ¾úÀ» °ÍÀÌ´Ù. ¹°·Ð ÆÐ½º¿öµå¸¦ ¾Ë·ÁÁöÁö ¾Ê°Ô º¸°üÇÔÀ¸·Î½á ÇÁ·Î±×·¥Àº ¾ÈÀüÇÑ »óÅ·ΠÀÖ¾ú°í ¼Ò½º ¿ÀÇÂÀÌ ÇÁ·Î±×·¥À» ´ú º¸¾ÈÀûÀ¸·Î ¸¸µé¾ú´Ù°í ÁÖÀåÇÒ ¼öµµ ÀÖ´Ù. ÀúÀÚ´Â À̸¦ Å͹«´Ï ¾ø´Â ÁÖÀåÀ̶ó°í »ý°¢ÇÑ´Ù. ¿Ö³ÄÇÏ¸é ¾Æ½ºÅ° ´ýÇÁ´Â ´ë¼ö·ÓÁö ¾ÊÀº ÀÏÀ̰í Ç¥ÁØ °ø°Ý ±â¹ýÀ¸·Î Àß ¾Ë·ÁÁø °ÍÀ̱⠶§¹®¿¡ ¸ðµç °ø°ÝÀÚ°¡ Ãë¾à¼ºÀ» °øÇ¥ÇÒ¸¸Å °©ÀÛ½º·± Ãæµ¿À» °¡ÁöÁö´Â ¾Ê¾ÒÀ» °ÍÀÌ´Ù - »ç½Ç ÀÌ Ãë¾à¼ºÀÌ ¸¹ÀÌ ¾Ç¿ëµÇÁö ¾Ê¾ÒÀ½À» È®½ÅÇÒ ¾î¶°ÇÑ ¹æ¹ýµµ ¾ø´Ù. ¼Ò½º°¡ ¿ÀÇÂµÈ ÈÄ ¼Ò½º ÄÚµå´Â ¿©·¯¹ø °ËÅäµÇ¾úÀ¸¸ç Ãë¾à¼ºÀÌ ¹ß°ßµÇ¾î ¼öÁ¤µÇ¾úÀ½Àº ¸í¹éÇÏ´Ù. À̸¦ Ư¡Áþ´Â ÇѰ¡Áö ¹æ½ÄÀº ¿ø·¡ ÄÚµå´Â Ãë¾àÇß°í óÀ½ ¼Ò½º°¡ ¿ÀÇ嵃 ¶§ ÀÌ Ãë¾à¼ºÀ» ¾Ç¿ëÇÏ´Â °ÍÀº ´õ¿í ½¬¿üÁö¸¸ °á±¹ ÀÌ·¯ÇÑ Ãë¾à¼ºÀº ¼öÁ¤µÇ¾ú´Ù°í ¸»ÇÏ´Â °ÍÀÌ´Ù.
¼Ò½º Äڵ带 ¿ÀÇÂÇßÀ» ¶§ÀÇ ÀåÁ¡Àº °ø°ÝµÇ¾îÁö´Â ¼ÒÇÁÆ®¿þ¾î »Ó¸¸¾Æ´Ï¶ó Ãë¾à¼º Æò°¡ ½ºÄ³³Ê¿¡µµ È®ÀåµÈ´Ù. Ãë¾à¼º Æò°¡ ½ºÄ³³Ê´Â ¼³Á¤µÈ ½Ã½ºÅÛ¿¡¼ ÀǵµÀûÀ¸·Î Ãë¾à¼ºÀ» ã¾Æ³½´Ù. ÃÖ±ÙÀÇ Network Computing ÀÇ Æò°¡´Â °¡Àå ¿ì¼öÇÑ ½ºÄ³³Ê (´Ù¸¥ ¹«¾ùº¸´Ù °¡Àå ±ÔÄ¢¿¡ ¸Â´Â Ãë¾à¼ºÀ» ¹ß°ßÇß´Ù) ´Â ¿ÀÇ ¼Ò½º ½ºÄ³³Ê ÀÎ Nessus ÀÓÀ» ¾Ë¾Æ³Â´Ù [Forristal 2001].
±×·¡¼ ÃÖÁ¾ °á°ú´Â ¹«¾ùÀΰ¡? ÀúÀÚ´Â °³ÀÎÀûÀ¸·Î ÇÁ·Î±×·¥ÀÇ ¼Ò½º°¡ óÀ½ ¿ÀÇ嵃 ¶§ Á¾Á¾ Ãë¾à¼ºÀÌ ³ëÃâµÇ¾î ¸ðµç »ç¿ëÀÚ¿¡ ´ëÇØ ´ú º¸¾ÈÀûÀ¸·Î ½ÃÀÛÇÏÁö¸¸ ½Ã°£ÀÌ Áö³ÈÄ (°¡·É ¸î³âÈÄ) ¿¡´Â ºñ°ø°³ ÇÁ·Î±×·¥º¸´Ù ´õ¿í º¸¾ÈÀûÀ¸·Î µÉ °¡´É¼ºÀ» °®´Â´Ù°í ¹Ï°í ÀÖ´Ù. ´ÜÁö ÇÁ·Î±×·¥ÀÇ ¼Ò½º¸¦ ¿ÀÇÂÇÏ´Â °ÍÀÌ °©ÀÚ±â ÇÁ·Î±×·¥À» º¸¾ÈÀûÀ¸·Î ¸¸µå´Â °ÍÀº ¾Æ´Ï¸ç ¿ÀÇ ¼Ò½º ÇÁ·Î±×·¥À» º¸¾ÈÀûÀ¸·Î ¸¸µç´Â °ÍÀº º¸ÁõµÇÁö ¾Ê´Â´Ù:
ù¹øÂ° »ç¶÷µéÀº Á¤¸»·Î Äڵ带 °ËÅäÇØ¾ß ÇÑ´Ù. ÀÌ´Â ³íÀǵǴ ÁÖ¿ä ¿äÁ¡Áß ÇϳªÀÌ´Ù - »ç¶÷µéÀÌ Á¤¸»·Î ¿ÀÇ ¼Ò½º ÇÁ·ÎÁ§Æ®¿¡¼ Äڵ带 °ËÅäÇÒ °ÍÀΰ¡? ¸ðµç Á¾·ùÀÇ ¿äÀεéÀÌ °ËÅä·®À» ÁÙÀÏ ¼ö ÀÖ´Ù: Ư¼öÇÑ ¿ëµµ¿¡ ¸Â´Â Á¦Ç°Àΰ¡ (niche) ¶Ç´Â °ÅÀÇ »ç¿ëµÇÁö ¾Ê´Â Á¦Ç°Àΰ¡ (¹°·Ð ÀÌ Á¦Ç°ÀÌ °ËÅäµÉ °¡´É¼ºÀº °ÅÀÇ ¾ø´Ù), °³¹ßÀÚ°¡ ÀûÀº°¡, ±×¸®°í °ÅÀÇ »ç¿ëµÇÁö ¾Ê´Â ÄÄÇ»ÅÍ ¾ð¾î¸¦ »ç¿ëÇϴ°¡. ºÐ¸íÈ÷ ÇÑ»ç¶÷ÀÌ °³¹ßÇÏ¸ç ´Ù¸¥ ¾î¶² ±â¿©ÀÚµµ ¾ø´Â ÇÁ·Î±×·¥Àº ÀÌ·¯ÇÑ Á¾·ùÀÇ °ËÅ並 ¹ÞÁö ¸øÇÑ´Ù. ÇÑÆí ÁÖ¿ä ÀúÀÚ¿Í °¡²û Äڵ带 Á¶»çÇÏ°í ±â¿©ÇÏ´Â ¸¹Àº ´Ù¸¥ »ç¶÷ÀÌ ÀÖ´Â ÇÁ·Î±×·¥Àº Äڵ带 °ËÅäÇÏ´Â (ÃÖ¼ÒÇÑ ±â¿©¸¦ ÇÏ´Â) ´Ù¸¥ »ç¶÷µéÀÌ ÀÖ´Ù°í ³ÍÁö½Ã ¸»ÇÑ´Ù. ÀϹÝÀûÀ¸·Î ´õ¿í ¸¹Àº °ËÅäÀÚ°¡ ÀÖ´Â °æ¿ì ´©±º°¡ °áÇÔÀ» ½Äº°ÇÒ °¡´É¼ºÀÌ ÀϹÝÀûÀ¸·Î ´õ¿í ³ô´Ù - À̰ÍÀÌ ``many eyeballs" (¸¹Àº °ËÅäÀÚ) ÀÌ·ÐÀÇ ±âÃÊÀÌ´Ù.
ƯÈ÷ °ËÅä °¡´É¼ºÀ» ÁÙÀÏ ¼ö ÀÖ´Â ÇѰ¡Áö ¿äÀÎÀº ½ÇÁ¦·Î ¿ÀÇ ¼Ò½º·Î ÇÏÁö ¾Ê´Â °ÍÀÌ´Ù. ¾î¶² º¥´õµéÀº ¹ßÇ¥ÇÑ ¼Ò½º (disclosed source, ¶ÇÇÑ ¼Ò½º¸¦ ¾òÀ» ¼ö ÀÖ´Â source available) ÇÁ·Î±×·¥µéÀ» ¿ÀÇ ¼Ò½º¶ó°í Ƽ¸¦ ³»°í ½Í¾îÇÏÁö¸¸ ÇÁ·Î±×·¥ ¼ÒÀ¯ÀÚ°¡ »ó´çÈ÷ µ¶Á¡ÀûÀÎ ±ÇÇÑÀ» °®±â ¶§¹®¿¡ ´Ù¸¥ »ç¶÷µéÀÌ ÄÚµå ¼ÒÀ¯ÀÚ¸¦ À§ÇØ ¹«·á·Î ÀÛ¾÷ÇÒ ¸¶À½À» ´õ¿í °®Áö´Â ¾ÊÀ» °ÍÀÌ´Ù. º°³ª°Ô MPL °ú °°Àº ºñ´ëĪ ±ÇÇÑÀ» °®´Â ¿ÀÇ ¼Ò½º ¶óÀ̼¾½ºµµ ÀÌ ¹®Á¦¸¦ °®°í ÀÖ´Ù. °á±¹ »ç¶÷µéÀº ´Ù¸¥ ¾î¶² »ç¶÷ÀÌ ÀڽŵéÀÇ °á°ú¿¡ ´ëÇØ ÀÚ½ÅÀº °®°í ÀÖÁö ¾ÊÀº ±ÇÇÑÀ» °®´Â´Ù¸é ÀÚ¹ßÀûÀ¸·Î Âü¿©ÇÒ °Í °°Áö´Â ¾Ê´Ù (Bruce Perens ´Â ``´©°¡ ´Ù¸¥ ´©±º°¡ÀÇ ¹«º¸¼ö °í¿ëÀÎÀÌ µÇ±æ ¿øÇϴ°¡?" ¶ó°í ¸»Çϰí ÀÖ´Ù). ƯÈ÷ µ¿±â¸¦ °®°í ÀÖ´Â ´ëºÎºÐÀÇ °ËÅäÀÚµéÀº ÇÁ·Î±×·¥À» ¼öÁ¤ÇÏ·Á°í ÇÏ´Â »ç¶÷ÀÎ °æ¿ì°¡ ¸¹±â ¶§¹®¿¡ ÀÌ·¯ÇÑ Âü¿©ÇÏ·Á´Â ÀÇ¿åÀ» ¹æÇØÇÏ´Â °ÍÀº °ËÅäÀÚµéÀÇ ¼ö¸¦ ÀúÇϽÃŲ´Ù. Elias Levy ´Â ¿ÀÇ ¼Ò½º º¸¾È¿¡ ´ëÇÑ ±×ÀÇ ±â»ç¿¡¼ ÀÌ ¿ÀÇØ¸¦ ÇÏ¿´´Ù; ±×°¡ ¿¹¸¦ µé¾ú´ø ÆÄ±«µÈ ¼ÒÇÁÆ®¿þ¾î (¿¹, TIS ÀÇ Gauntlet) ´Â ±× ´ç½Ã ¿ÀÇ ¼Ò½º°¡ ¾Æ´Ï¾ú´Ù.
µÎ¹øÂ° Äڵ带 °³¹ß ¹× °ËÅäÇÏ·Á´Â »ç¶÷µéÀº º¸¾ÈÀûÀÎ ÇÁ·Î±×·¥ÀÇ ÀÛ¼º ¹æ¹ýÀ» ¾Ë¾Æ¾ß ÇÑ´Ù. ¹Ù¶ó°Ç´ë ÀÌ Ã¥ÀÌ µµ¿òÀÌ µÉ °ÍÀÌ´Ù. ºÐ¸íÈ÷ ¸¹Àº °ËÅäÀÚ°¡ ÀÖ´õ¶óµµ ¾Æ¹«µµ ãÁö ¸øÇÑ´Ù¸é °ËÅäÀÚÀÇ ¼ö´Â Áß¿äÇÏÁö ¾Ê´Ù. »ç¶÷µéÀÌ ÄÚµå º¯°æÀÇ Á¶»ç ¹æ¹ýÀ» ¾È´Ù¸é ¸ðµç »ç¶÷ÀÌ º¸¾ÈÀûÀÎ ÇÁ·Î±×·¥ÀÇ ÀÛ¼º ¹æ¹ýÀ» ¾Ë ÇÊ¿ä´Â ¾øÀ½À» ÁÖ¸ñÇØ¶ó.
¼¼¹øÂ° ÀÏ´Ü ¹ß°ßµÈ´Ù¸é ÀÌ·¯ÇÑ ¹®Á¦Á¡µéÀº ºü¸£°Ô ¼öÁ¤µÇ¾î ¹èÆ÷µÉ Çʿ䰡 ÀÖ´Ù. ¿ÀÇ ¼Ò½º ½Ã½ºÅÛÀº ¹®Á¦Á¡µéÀ» ºü¸£°Ô ¼öÁ¤ÇÏ´Â °æÇâÀÌ ÀÖÁö¸¸ ¹èÆ÷°¡ ´Ã ¼øÁ¶·Î¿î °ÍÀº ¾Æ´Ï´Ù. ¿¹¸¦ µé¾î OpenBSD °³¹ßÀÚµéÀº º¸¾È °áÇÔ¿¡ ´ëÇØ ¸Å¿ì ¿ì¼öÇÑ °ËÅ並 ÇÏÁö¸¸ È®ÀÎµÈ ¹®Á¦Á¡µéÀ» ¿ø·¡ °³¹ßÀÚ¿¡°Ô ´Ã ¾Ë·ÁÁÖÁö´Â ¾Ê´Â´Ù. µû¶ó¼ ÇÑ ½Ã½ºÅÛ¿¡´Â ¼öÁ¤ ¹öÀüÀÌ ÀÖÁö¸¸ ´Ù¸¥ ½Ã½ºÅÛ¿¡´Â °áÇÔÀÌ ³²¾ÆÀÖ´Â °Íµµ °¡´ÉÇÏ´Ù.
¿ÀÇ ¼Ò½ºÀÇ ´Ù¸¥ ÀåÁ¡Àº ¹®Á¦Á¡À» ¹ß°ßÇÏ´Â °æ¿ì Áï½Ã À̸¦ ¼öÁ¤ÇÒ ¼ö ÀÖ´Ù´Â °ÍÀÌ´Ù.
¿ä¾àÇÏ¸é ¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾î°¡ º¸¾È¿¡ ¹ÌÄ¡´Â ¿µÇâÀº ¸¹Àº Ź¿ùÇÑ Àü¹®°¡µéÀÌ ´õ¿í º¸¾ÈÀûÀÌ µÉ °¡´É¼ºÀÌ ÀÖ´Ù°í ¹Ï°í ÀÖÀ½¿¡µµ ºÒ±¸ÇÏ°í º¸¾È °øµ¿Ã¼¿¡¼ ¾ÆÁ÷µµ ÁÖµÈ ³íÀÇ ´ë»óÀ̶ó´Â °ÍÀÌ´Ù.