Greg Kroah-Hartman, Anthropic Mythos가 보고한 커널 취약점 79개 중 실제 버그픽스는 10개뿐이라고 밝혀
- Kernel Recipes 2026 강연에서 Greg Kroah-Hartman이 Mythos가 보고한 리눅스 커널 취약점 79개를 분석한 결과 실제 버그픽스는 10개뿐이었다고 밝힘
- 슬라이드 내역은 상세 없는 "뭔가 크래시" 24개, 버그 아님 14개, 완전히 지어낸 데이터 3개, 최신 릴리스에서 이미 수정된 것 15개(11개는 다른 사람, 4개는 Anthropic)이고, 수정이 필요했던 20개는 악성 파일시스템 이미지 가정 7개, 스택 중간 악성 패킷 주입 가정 2개, NOMMU 2개, sctp 6개처럼 특수 조건을 전제한 항목들임
- 항목을 다 더하면 79가 아니라 76이라 GKH가 강연에서 직접 놀렸음
- GKH는 Mythos가 지난 수십 년 커널 개발자 패치를 순수 패턴 매칭해 다른 위치에 적용해봤을 뿐이라 했고, 79개 전체가 커널 개발 1시간 분량에 불과하다고 말함. Anthropic은 원래 CVE를 고친 커널 개발자를 인용하지 않음
- curl 개발자 Daniel Stenberg도 Mythos를 마케팅 stunt로 평가했고, HN에서는 AISLE 같은 도구가 LLM으로 더 실제 문제를 찾는다는 언급이 나옴
Hacker News 의견들
슬라이드를 텍스트로 옮겨줘서 고맙다. 24개는 "뭔가 크래시"라는 설명뿐이고 3개는 아예 지어낸 데이터라니, 언론이 보도자료를 그대로 받아쓰는 게 얼마나 허술한지 그대로 드러나더라.
합계가 76인데 GKH가 영상에서 그걸 놀렸다는 게 웃김. LLM이 숫자도 못 센다는 그의 말에 나도 동의함.
우리가 관리하는 오픈소스 저장소에도 자동 스캐닝 리포트가 들어오는데 대부분 장황한 헛소리임. Claude가 만든 false positive는 자기가 맞다고 확신해서 읽는 것 자체가 고문이고, 검증에만 전문가 몇 시간이 날아감.
CVE 스캐너가 뱉는 결과는 AI 이전에도 slop이 많았음. 그런데 Anthropic 논문 볼 때 NFS 버그는 인상적이었는데 그게 GKH 목록엔 없더라. 찾아보니 Claude Code가 몇 달 전에 찾은 CVE-2026-31402라서 빠진 것 같음.
AI 기사는 경찰 기사랑 똑같음. 취재도 팩트체크도 없이 보도자료를 그대로 옮겨 적음.
아니면 Anthropic 사람들이 코딩을 못해서 자기 모델을 두려워하는 걸 수도 있음.
$topic 얘기를 GKH 같은 사람한테 직접 듣는 건 좋음. Mythos가 지금 별로여도 커널 전용으로 학습한 모델에 codemap과 위협 모델까지 붙이면 훨씬 정확해질 여지는 있음. 트리아지 전용 모델로 검증하는 구조도 생각해볼 만하고.
스타일은 담백해도 내용은 헛소리 투성이임. Mythos 결과가 10개 진짜 버그라면서 지난달 CVE는 1300개 넘게 발행한 걸 어떻게 설명할 건지 묻고 싶음. LLM이 찾으면 진짜 버그가 아니고, 배포판에 LTS 밀어넣을 때는 아무거나 다 버그가 됨.
이제 공식적으로 Mythos는 과대평가였다는 게 확인됐음. 처음부터 다들 알고 있었지만.
3분 19초에서 GKH가 말한 게 핵심임. Mythos는 지난 수십 년 커널 패치를 패턴 매칭해서 다른 곳에 적용해본 것뿐이고, Anthropic은 원래 CVE를 고친 커널 개발자를 인용하지도 않았음. OpenAI가 원작 인용 못한 문제랑 똑같음.
커널 레시피 라이브 블로그를 내가 직접 씀. 발표 중에 실시간으로 쓰는 거라 오타도 많고 불완전하지만 이 강연 것도 올라가 있음.
수정에 걸린 시간이 심각도랑 무슨 상관인지 모르겠음. 이 뉴스의 핵심은 심각한 버그가 하나도 없었다는 것임.