메모리가 작은 시스템을 위한 커널 경량화 (5) — 커널 메모리 관리 옵션 검토

지금까지는 커널에 "무엇을 넣을지"(드라이버, 컴파일 옵션, initramfs)를 다뤘다. 이번 편은 각도를 바꿔 커널이 메모리 자체를 어떻게 다루는지 — Page Cache, Swap, Memory Reclaim, Watermark, MGLRU, 그리고 끌 수 있는 디버깅…

Continue Reading메모리가 작은 시스템을 위한 커널 경량화 (5) — 커널 메모리 관리 옵션 검토

메모리가 작은 시스템을 위한 커널 경량화 (4) — 빌드 최적화와 initramfs 축소

(3)편에서 Kconfig 옵션만으로 bzImage를 31% 줄였다. 여기서 한 걸음 더 들어가면 두 갈래 길이 남는다 — 컴파일러가 코드를 어떻게 만들어내는지(최적화 옵션, LTO)와, 애초에 커널 이미지에 무엇을 실어 보낼지(built-in vs module,…

Continue Reading메모리가 작은 시스템을 위한 커널 경량화 (4) — 빌드 최적화와 initramfs 축소

메모리가 작은 시스템을 위한 커널 경량화 (3) — Kconfig 옵션으로 커널 이미지 줄이기

(1)편에서 defconfig 커널의 베이스라인을 잡았고, (2)편에서는 initrd 사용 여부에 따른 트레이드오프를 확인했다. 두 편 모두 커널 설정 자체는 defconfig 그대로였다 — 실제로는 여기서부터가 진짜 경량화 작업이다. defconfig는 온갖 하드웨어를 지원하기…

Continue Reading메모리가 작은 시스템을 위한 커널 경량화 (3) — Kconfig 옵션으로 커널 이미지 줄이기

메모리가 작은 시스템을 위한 커널 경량화 (2) — initrd 사용에 따른 영향

지난 편에서는 initrd 없이 root=/dev/vda로 직접 부팅하는 구성으로 defconfig 커널의 베이스라인을 측정했다. 하지만 실제 임베디드/컨테이너 이미지에서는 initrd(정확히는 initramfs)를 쓰는 구성도 흔하다 — 루트 파일시스템 드라이버를 모듈로 빼두고 initramfs에서 필요한 것만…

Continue Reading메모리가 작은 시스템을 위한 커널 경량화 (2) — initrd 사용에 따른 영향

메모리가 작은 시스템을 위한 커널 경량화 (1) — 측정 방법론과 베이스라인

컨테이너나 저사양 임베디드 보드처럼 메모리가 1GB 이하로 제한된 환경에서는 배포판 defconfig 커널조차 여유 공간을 상당히 잡아먹는다. 배포판 커널은 다양한 하드웨어를 지원하기 위해 수많은 드라이버와 서브시스템을 켜둔 상태라, 실제 타깃 환경에서는…

Continue Reading메모리가 작은 시스템을 위한 커널 경량화 (1) — 측정 방법론과 베이스라인

Linux 커널 모듈 개발 입문 — Hello World부터 모듈 파라미터, /proc 인터페이스까지

커널에 기능을 하나 추가하려고 매번 전체 커널을 재컴파일하고 재부팅해야 한다면 개발 사이클이 너무 느려진다. Loadable Kernel Module(LKM)은 이 문제를 insmod/rmmod만으로 런타임에 코드를 넣고 뺄 수 있게 해준다. 이 글에서는 최소…

Continue ReadingLinux 커널 모듈 개발 입문 — Hello World부터 모듈 파라미터, /proc 인터페이스까지

Ubuntu Livepatch로 재부팅 없이 커널 보안 패치 적용하기

커널 보안 패치가 나와도 프로덕션 서버는 재부팅 창을 잡기가 쉽지 않다. 클러스터 전체를 순차적으로 내렸다 올리는 동안 서비스 영향을 감수해야 하고, 그 사이 취약점은 그대로 열려 있다. Canonical Livepatch는 실행…

Continue ReadingUbuntu Livepatch로 재부팅 없이 커널 보안 패치 적용하기

리눅스 커널, 24시간 만에 CVE 440건 공시 — AI가 가속한 버그 헌팅의 그림자

2026년 7월 19일 하루에만 431건, 다음 날 9건이 더해져 총 440건의 CVE 보안 권고가 linux-cve-announce 메일링 리스트에 한꺼번에 올라왔습니다. 리눅스 커널이 자체 CVE Numbering Authority(CNA)로 활동하기 때문에 가능한 규모지만, 보안…

Continue Reading리눅스 커널, 24시간 만에 CVE 440건 공시 — AI가 가속한 버그 헌팅의 그림자

오픈AI “패치 더 플래닛” — GPT-5.5-Cyber, 리눅스 커널서 취약점 32건 자동 발견

오픈소스 프로젝트 메인테이너들은 최근 몇 년간 두 가지 상반된 AI 문제를 동시에 겪어 왔습니다. 한쪽에는 AI가 대충 만들어낸 가짜 버그 리포트가 버그 바운티 채널을 스팸으로 채우는 문제가 있었고(curl 프로젝트가 대표적으로…

Continue Reading오픈AI “패치 더 플래닛” — GPT-5.5-Cyber, 리눅스 커널서 취약점 32건 자동 발견

seccomp-bpf로 리눅스 커널 시스템 콜 화이트리스트 필터링하기

컨테이너 런타임이나 브라우저 샌드박스가 "이 프로세스는 open, socket 같은 시스템 콜을 못 쓰게 막는다"고 할 때, 그 뒤에는 대부분 seccomp-bpf가 있다. Docker나 systemd의 SystemCallFilter=도 결국 libseccomp을 감싼 것일 뿐, 커널이…

Continue Readingseccomp-bpf로 리눅스 커널 시스템 콜 화이트리스트 필터링하기