다른 분들도 이거 보셨나요?
Ruby Central의 RubyGems 공격
안녕하세요! 저는 엘런(Ellen)이고, 아마 duckinator나 puppy라는 이름으로 저를 아실 거예요.
솔직히 이 글을 쓰지 않아도 되었으면 좋았을 텐데, 하지만 루비 커뮤니티가 이 사실을 알아야 한다고 느낍니다. 저는 13살 때부터 루비 커뮤니티의 일원이었고, 지난 10년간 RubyGems 유지보수자(maintainer)로 활동해 왔습니다.
이 커뮤니티는 제가 매우 힘든 시기를 보내는 동안 저를 도와주었고, 여러분은 저에게 세상 그 무엇보다 소중합니다. 여러분에게서 배운 가장 중요한 교훈 중 하나는 이것입니다:
사람의 인격은 그들의 행동뿐만 아니라, 그들이 목격하면서도 침묵하는 행동들에도 의해 결정됩니다.
이번 달은 지옥 같은 한 해였어요
제 이해를 바탕으로, 2025년 9월 9일부터 2025년 9월 19일 사이에 일어난 일은 다음과 같습니다.
9월 9일, 아무런 예고나 소통 없이 한 RubyGems 유지보수자가 일방적으로 다음 조치들을 취했습니다:
- “RubyGems” GitHub 엔터프라이즈를 "Ruby Central"로 이름 변경,
- Ruby Central 소속의 비유지보수자 마티 호트(Marty Haught) 추가,
- RubyGems 프로젝트의 다른 모든 유지보수자 제거.
그는 이 변경 사항을 되돌리기를 거부하며, 그렇게 하려면 마티의 허락이 필요하다고 말했습니다.
9월 15일, 이 유지보수자는 마티와 논의한 후 이전 권한을 복원했다고 말했습니다. 마티는 삭제가 "실수"였고 "절대로 일어나서는 안 되는 일"이었다고 진술했습니다. 하지만 이 "복원"에는 눈에 띄는 변화가 남아 있었습니다. 마티가 이제 GitHub 엔터프라이즈의 소유자(owner)가 된 것이었습니다. RubyGems 팀은 즉시 Homebrew에서 영감을 받은, 이미 오래전부터 필요로 했던 공식 거버넌스 정책을 마련하기 시작했습니다.
9월 18일, 아무런 설명 없이 마티 호트는 RubyGems, Bundler, RubyGems.org 유지보수자 팀의 모든 관리자(admin)의 GitHub 조직 멤버십을 취소했습니다. 이를 통해 그는 Ruby Central의 전직 직원들과 함께 통제를 장악했습니다.
그날 늦게, GitHub 권한 복원을 거부한 후 Ruby Central은 RubyGems.org에서
bundler와rubygems-update지엄(gems)에 대한 접근 권한까지 추가로 취소했습니다.여기서 우회할 생각은 없습니다: 이것은 적대적 인수(hostile takeover)였습니다.
제 입장
저는 Ruby Central의 행동을 루비 커뮤니티 전체에 대한 위협으로 간주합니다.
10년 넘게 RubyGems와 Bundler를 유지보수해 온 사람들을 강제로 제거한 것은 본질적으로 적대적인 행위입니다. Ruby Central은 이렇게 함으로써 선을 넘었습니다. 지적받자, 이 변경 사항들은 대부분 되돌려졌습니다. 그리고 다시 같은 일이 반복되었습니다.
지적받은 후에도 두 번째로 그 선을 넘은 것은, Ruby Central이 선의(good faith)를 가지고 행동하고 있지 않다는 것을 저에게 극명하게 보여 주었습니다. Ruby Central의 행동은 제 손을 움직이게 했습니다. 저는 이를 방관하며 침묵하지 않겠습니다.
저는 즉시 Ruby Central에서의 직위를 사임합니다.
의문을 불식시키기 위해 명확히 하겠습니다: Ruby Central은 아무런 설명 없이, 제 의사와 RubyGems 팀 전체의 의사를 무시하고 RubyGems에 대한 모든 접근 권한을 일방적으로 취소했습니다.
엘런 대시(Ellen Dash) (@duckinator)
2025년 9월 19일