반복되는 업데이트 작업을 사업으로 만든 그레이 베이커
그레이 베이커와 해리 마가 의존성 업데이트를 자동화하는 Dependabot을 만들고, 직접 첫 고객을 찾아 월 반복매출 1만 4,000달러까지 키운 뒤 GitHub에 매각한 과정.
반복되는 업데이트를 사업으로 만들다
그레이 베이커(Grey Baker)는 해리 마(Harry Marr)와 함께 소프트웨어 의존성 업데이트를 자동화하는 Dependabot을 만들었다. 두 사람이 외부 투자 없이 키운 사업은 월 반복매출 약 1만 4,000달러에 도달했고, 2019년 GitHub에 인수됐다. 개발자가 일상적으로 처리하던 유지보수 업무를 유료 서비스로 만든 공동창업 사례다.
창업자가 직접 겪었던 반복 업무
베이커는 맥킨지에서 전략 컨설턴트로 일한 뒤 프로그래밍을 독학했다. 이후 결제 기업 고카들리스(GoCardless)에서 제품과 엔지니어링 업무를 맡으며 직원 수가 여섯 명에서 100명 이상으로 늘어나는 시기를 경험했다. 회사를 떠나 세계를 자전거로 여행한 뒤 의료 분야 창업을 추진했고, 그 과정에서 익숙한 개발 분야의 사이드 프로젝트로 Dependabot을 시작했다.
제품의 출발점은 베이커가 고카들리스에서 반복하던 의존성 업데이트 작업이었다. 전신인 Bump는 고카들리스가 2015년에 만든 도구로, 새 라이브러리 버전을 확인하고 의존성 파일을 수정한 뒤 풀 리퀘스트(PR)를 생성했다. 고카들리스의 공개 저장소에는 2017년부터 Dependabot이 더 다양한 기능으로 같은 필요를 충족했다고 기록돼 있다.
Dependabot은 이 작업을 개발팀의 GitHub 사용 흐름에 연결했다. 업데이트할 라이브러리가 발견되면 PR을 만들고 변경 기록과 릴리스 설명, 관련 보안 정보를 제시해 검토를 도왔다. 개발자는 평소의 코드 검토 절차에서 변경을 확인하고 반영할 수 있었다. 업데이트 확인부터 수정안 준비까지 이어지는 반복 작업을 줄이는 것이 핵심 가치였다.
베이커와 마는 저축으로 생활하며 Bump의 지식재산권을 고카들리스에서 넘겨받았다. 약 4주 만에 첫 시험판을 만들었고 이후 한 달가량 더 다듬었다. 오래된 저장소에서 쏟아지는 수정 요청과 병합 충돌, 거절한 업데이트가 다시 생성되는 문제까지 해결해야 했다.
첫 사용자는 창업자가 직접 찾아갔다
초기 GitHub 마켓플레이스 입점에는 사용자 250명 이상이 필요했지만, Dependabot에는 22명뿐이었다. 이틀 동안 준비한 홍보 글을 Hacker News와 Reddit에 올려도 가입자는 한 명에 그쳤다.
베이커는 GitHub에서 제목에 ‘update’가 들어간 PR을 찾아 작성자에게 제품을 제안했다. 하루 한 시간씩 작업해 가입자 2~3명을 얻었고, 연락한 사람의 약 절반이 가입했다. 상대가 실제로 수행한 수작업을 제품 소개의 근거로 삼는 방식이었다.
마켓플레이스 입점 후 가입 속도는 이전의 약 10배가 됐다. GitHub가 기존 청구서에 Dependabot 요금을 합산해 받았으며, 당시 수수료는 매출의 25%였다. 입점은 고객 유입과 결제 절차를 동시에 바꿨다.
2017년 요금은 기업의 비공개 저장소 5개에 월 15달러, 무제한에 월 50달러였다. 개인과 오픈소스에는 무료로 제공했고, 개인 프로젝트에서 만족한 개발자가 직장에 추천하는 사례도 나타났다.
2017년 12월 인터뷰에서 공개한 월매출은 740달러였다. 전월 서비스 운영비는 50달러로 대부분 호스팅과 이메일 비용이었다. 다만 두 창업자가 저축으로 생활하던 단계였다는 점을 함께 봐야 한다.
개발자 도구를 판매할 때 마주치는 신뢰 문제
베이커의 직접 영업은 제품이 성장한 뒤에도 이어졌다. 2018년 10월에는 오픈소스 포럼 소프트웨어 Discourse의 커뮤니티를 찾아 Dependabot 도입을 제안했다. 직접 만든 업데이트 PR을 예시로 보여 주며 보안 취약점이 발견될 때만 수정안을 받는 방식과 일반적인 버전 업데이트까지 받는 방식을 설명했다. 유명 프로젝트의 도입이 제품의 인지도를 높여 줄 것이라는 기대도 밝혔다.
그러나 상대가 우려한 부분은 저장소 접근 권한이었다. Discourse 측은 원본 저장소에 쓰기 권한을 부여하지 않고 복제한 저장소에서 PR을 보내는 방식이 가능한지 물었다. 베이커는 당시 GitHub 앱의 권한 구조 때문에 쉽게 지원하기 어렵다고 답했고 도입 논의는 보류됐다. 개발자용 자동화 제품에서는 기능의 편리함과 함께 권한 범위도 구매·도입 판단에 영향을 준다.
이런 과정을 거친 Dependabot은 월 반복매출 약 1만 4,000달러 규모로 성장했다. 2019년 7월 1일 공개된 팟캐스트 《Marketing Mashup》의 인터뷰 소개는 베이커가 그 규모까지 사업을 키운 뒤 GitHub에 매각했다고 설명한다. 이 수치는 정기적으로 발생하는 사업 매출이며 창업자의 개인 소득이나 순이익은 아니다.
GitHub의 보안 기능으로 확장되다
GitHub는 2019년 5월 Dependabot 인수를 발표했다. 공식 발표는 의존성의 보안 취약점을 해결하는 작업을 쉽게 만들기 위해 제품을 인수하고 통합한다고 설명했다. 인수금액은 공개하지 않았다.
GitHub와의 기능적 연결은 분명했다. 저장소에서 취약한 라이브러리를 발견하면 Dependabot이 이를 해결하는 업데이트 PR을 준비할 수 있었다. 보안 수정에서는 취약점 해소에 필요한 최소 버전으로 올려 개발자가 검토할 변경 범위를 줄였다. Dependabot은 GitHub의 취약점 탐지 기능에 실제 수정안을 제공하는 역할을 더했다.
인수 후 Dependabot은 GitHub 마켓플레이스에서 무료로 제공됐다. 공동창업자 해리 마는 2019년 7월 25일 GitHub 공식 블로그에서 Dependabot이 생성한 PR의 누적 병합 건수가 100만 건에 도달했다고 밝혔다. 첫 PR이 병합된 2017년 4월부터 약 2년여 동안 자동으로 준비한 업데이트가 실제 프로젝트에 반영된 규모였다.
2020년 6월에는 일반적인 버전 업데이트 기능도 GitHub에 기본 통합된 형태로 공개됐다. 사용자는 저장소의 설정 파일에 대상 패키지 관리 방식과 실행 주기를 지정해 업데이트 PR을 받을 수 있게 됐다. GitHub는 이 발표에서 Dependabot의 모든 기능을 모든 저장소에 무료로 제공한다고 명시했다. 독립적으로 요금을 받던 서비스가 GitHub의 공통 개발 기능으로 자리 잡았다.
반복 작업이 플랫폼의 기본 기능이 되기까지
Dependabot의 사업적 강점은 업데이트가 발생할 때마다 되풀이되는 작업을 개발자의 기존 검토 절차 안에서 처리한 데 있었다. 개별 개발팀이 비용을 지불하던 자동화는 GitHub의 보안 기능과 결합하면서 플랫폼 전체로 배포 범위를 넓혔다. 두 공동창업자가 만든 작은 유지보수 도구가 더 큰 개발 환경의 일부로 확장된 사례다.