안드로이드 17 신규 API의 픽셀 독점: 13년 만에 처음으로 AOSP 소스 코드 공개를 보류한 구글

안드로이드 17 신규 API의 픽셀 독점: 13년 만에 처음으로 AOSP 소스 코드 공개를 보류한 구글

AndroidAOSPGoogle오픈소스

데이터 소스:HN + GrapheneOS Mastodon + web research

13년 만에 처음 발생한 일: 소스 코드 없는 신규 API 공개

안드로이드는 자타가 공인하는 세계 최대 규모의 오픈소스 프로젝트 중 하나입니다. 하지만 2026년 9월 15일 배포된 안드로이드 17 QPR1(분기별 플랫폼 릴리스 1)에서 2012년 이후 13년 동안 한 번도 일어난 적 없던 일이 벌어졌습니다. 개발자를 위한 신규 API를 추가했으면서도, 정작 이에 해당하는 소스 코드를 AOSP(안드로이드 오픈소스 프로젝트)에 공개하지 않은 것입니다. 이 새로운 API는 현재 픽셀(Pixel) 스마트폰에서만 동작하며, 삼성전자, 샤오미, 오포 같은 타사 제조업체들은 전혀 접근조차 할 수 없는 상태입니다.

이와 유사한 상황이 발생했던 것은 지난 2012년 안드로이드 3.x 허니콤(Honeycomb) 시절이 마지막이었습니다. 당시 태블릿 전용으로 출시되었던 허니콤은 끝내 온전한 형태로 소스 코드가 공개되지 않았습니다. 허니콤 이후 구글은 십수 년 동안 전 세계를 상대로 “안드로이드는 오픈소스”라는 사실을 증명하기 위해 공을 들여왔습니다. 그러나 이번 안드로이드 17의 조치는 그 오랜 공약에 스스로 물음표를 던진 셈이 되었습니다.

가장 먼저 문제를 제기한 그래핀OS(GrapheneOS)

9월 16일, 개인정보 보호와 보안을 최우선으로 내세우는 서드파티 안드로이드 운영체제인 그래핀OS(GrapheneOS)가 마스토돈(Mastodon)을 통해 이 사실을 공개적으로 지적했습니다. 해당 게시물은 51회 리블로그되고 92개의 좋아요를 받으며 빠르게 퍼져나갔습니다. 그래핀OS는 더욱 충격적인 세부 사실을 공개했는데, 9월 15일 QPR1 공식 배포 이전부터 이미 코드 이식 작업을 끝마쳤음에도 “배포 승인을 받지 못했다”는 점이었습니다.

GrapheneOS 마스토돈 게시물 캡처 화면 그림: 안드로이드 17 QPR1 소스 코드가 AOSP에 제공되지 않았음을 지적한 그래핀OS 공식 마스토돈 게시물. 출처: 그래핀OS 마스토돈 계정

다시 말해 코드는 이미 완성되었으나 구글 측의 라이선스 승인이 떨어지지 않은 것입니다. 결국 그래핀OS 개발진은 픽셀 펌웨어, 커널 드라이버, 유저스페이스 드라이버, 하드웨어 추상화 계층(HAL) 등에서 코드를 역이식하여 표준 안드로이드 17로 백포트해야 하는 험난한 우회로를 밟고 있습니다. 다른 기기 제조사들의 처지는 더욱 열악합니다. 이 패치들을 공식적으로 받으려면 2026년 12월로 예정된 QPR2 배포 때까지 기다려야 하기 때문입니다. 구글이 자사 픽셀 기기에 장장 석 달 동안의 독점 기간을 안겨준 것입니다.

일반 공중 사용 허가서(GPL)는 법적으로 구글이 수정한 소스 코드를 공개하도록 강제할 수 있지만, 공개 속도와 일정까지 강제하지는 못합니다. 그래핀OS는 지난 9월 1일 특정 빌드(CD1A.260905.001.A1)의 소스 코드 공개를 구글에 정식 요청했으나, 실제로 접근 권한을 받은 것은 9월 17일로 무려 16일이나 걸렸습니다. 라이선스는 “공개해야 한다”고 명시했을 뿐, “즉시 제공해야 한다”고 못 박지는 않았기 때문입니다.

보안 패치까지 번진 독점 기간

신규 기능의 독점이라면 공격적인 “사업적 전략”이라는 핑계로 넘어갈 수도 있습니다. 그러나 보안 패치까지 독점하는 것은 전혀 다른 문제입니다.

그래핀OS에 따르면, 픽셀의 2026년 9월 시스템 업데이트에는 비픽셀 기기에서도 널리 사용되는 표준 안드로이드 플랫폼 구성 요소에 대한 보안 패치가 포함되어 있었습니다. 이 공통 컴포넌트들은 타사 기기에서도 똑같이 존재하며 동일한 취약점에 노출되어 있습니다. 그럼에도 불구하고 이 패치들은 2026년 9월 안드로이드 보안 공지에도 포함되지 않았고, 사전 프리뷰 패치 형태로도 제조사들에게 제공되지 않았습니다.

안드로이드 17 API 차이점 페이지 그림: 안드로이드 공식 개발자 사이트에 게시된 API 레벨 37과 37.1 간의 차이점 문서. 출처: developer.android.com

그래핀OS는 공식 입장을 통해 단호한 어조로 비판했습니다. “구글은 표준 안드로이드 플랫폼 코드의 보안 패치를 다른 안드로이드 OEM 제조사들로부터 가로막아서는 안 되지만, 현실에서는 이미 그렇게 하기 시작했습니다.” 이어 “구글 법무팀은 자사가 픽셀 기기에 수개월 동안 신기능 독점권을 부여하고 있으며, 그 안에 특정 핵심 보안 패치까지 포함되어 있다는 사실을 인지하고 있는지 의문입니다”라고 꼬집었습니다.

보안 패치의 지연은 기업 간 경쟁 관점에서는 단순히 “픽셀이 석 달 먼저 쓴다”는 차이에 불과할지 모릅니다. 그러나 일반 사용자 관점에서 보면, 전 세계 수십억 대의 비 픽셀 기기가 알려진 공격 위험에 꼬박 석 달 동안 무방비로 추가 노출된다는 뜻입니다. 새로운 기능은 기다릴 수 있어도, 보안 취약점은 기다려주지 않습니다.

하드포크를 외치는 커뮤니티, 하지만 천문학적인 개발 비용은 누가 감당할까

이 사건은 해커 뉴스(Hacker News)에서도 엄청난 반향을 일으키며 추천 389점과 댓글 177개를 기록했습니다. 가장 많은 지지를 받은 최상단 댓글은 최근 구글이 보여준 행보(업스트림 패치 지연, 소스 코드 금수 조치, 기기 인증 요건 강화)를 종합하며 “구글은 안드로이드를 오픈소스로 만든 과거의 결정을 뼈저리게 후회하고 있다”는 결론을 내렸습니다. 또 다른 사용자는 한 걸음 더 나아가 “지금 당장 하드포크를 시작하지 않으면, 머지않아 대안조차 완전히 사라질 것”이라는 극단적인 경고를 던지기도 했습니다.

하지만 목소리를 높이는 것과 가혹한 공학적 현실을 마주하는 것은 별개의 문제입니다. 안드로이드를 하드포크하여 독자 생태계를 유지하려면 커뮤니티가 구글에 필적하는 방대한 개발 역량을 온전히 짊어져야 합니다. 하드웨어 드라이버 최적화, 매달 쏟아지는 보안 업데이트, 호환성 테스트 스위트(CTS) 검증, 전체 생태계 유지보수 등 모든 과정에 천문학적인 비용과 인력이 끊임없이 투입되어야 합니다. 리눅스 데스크톱이 지난 20년 동안 윈도우를 대체하지 못한 역사를 돌이켜볼 때, 모바일 안드로이드를 포크하는 난이도는 그보다 훨씬 높습니다. 그래핀OS 스스로도 현재 픽셀이 “지원이 눈에 띄게 까다로워진 기기”가 되었다고 인정했습니다. 과거 순정 AOSP에 가장 가까워 서드파티 커스텀 롬들이 가장 선호하던 픽셀만의 독보적인 장점이 급격히 사라지고 있는 것입니다.

오픈소스 라이선스는 코드를 강제할 수 있어도 공개 일정까지 강제하진 못한다

안드로이드의 오픈소스 모델 뒤에는 그동안 간과되었던 역사적 전제가 자리 잡고 있습니다. 지난 2008년 구글이 안드로이드를 오픈소스로 전격 공개했던 이유는 모바일 시장 점유율을 확보하기 위해 하드웨어 제조사들의 전폭적인 협력이 절실했기 때문입니다. 삼성전자, 화웨이, 샤오미 등이 전 세계 스마트폰의 70% 이상에 안드로이드를 탑재해 준 덕분에 구글은 시장 지배력을 굳힐 수 있었습니다. 하지만 확고한 점유율을 손에 쥔 지금, “오픈소스”는 지켜야 할 기본 원칙에서 언제든 상황에 따라 저울질할 수 있는 협상 카드로 변질되었습니다. 안드로이드 17 QPR1은 바로 그 협상력을 노골적으로 드러낸 사례로, 새로운 기능과 보안 패치를 픽셀에 먼저 석 달간 몰아주었습니다.

하류 생태계가 선택할 수 있는 길은 세 가지뿐입니다. 스마트폰 제조사들은 12월의 QPR2를 하염없이 기다리거나, 그래핀OS처럼 피 말리는 리버스 엔지니어링에 매달리거나, 아니면 소비자가 픽셀 기기로 갈아타는 것입니다. 세 갈래 길 모두 종착지는 단 하나, 즉 구글이 전체 개발 일정을 손에 쥐고 흔드는 구조로 이어집니다. 오픈소스 라이선스는 결국 언젠가 코드가 공개될 것이라는 점을 보장합니다. 하지만 그 “언젠가”라는 말 속에 숨겨진 석 달이라는 시간만으로도, 픽셀이 기능과 보안 면에서 경쟁자들을 따돌리기에는 차고 넘치는 시간입니다.

참고 링크:

  • GrapheneOS 공식 마스토돈 게시물
  • 해커 뉴스(Hacker News) 토론
  • 안드로이드 개발자 공식 사이트 API 차이점 페이지
  • 안드로이드 보안 공지(2026년 9월)