AI 코딩 도구로 2주 만에 만든 서비스, 코드는 돌아가는데 보안은 아무도 안 봤다.
빠르게 만든 만큼 빠르게 새는 게 문제다. AI 코딩 도구는 "동작하는 코드"를 잘 만들지만 "안전한 설정"까지 챙겨주진 않는다. 인증 뒤에 있어야 할 API가 열려 있고, 프론트 번들에 키가 박혀 있고, 에러 화면에 DB 쿼리가 그대로 찍힌다.
이 글은 사고 사례 분석이 아니라 출시 직전 직접 돌려보는 실행 가이드다. 개발 지식이 깊지 않아도 30분 안에 대부분 확인할 수 있다.
왜 "출시 전"에 봐야 하나
취약점은 배포 후에 찾으면 이미 노출된 상태다. 검색 엔진과 자동 스캐너는 서비스가 뜨는 순간부터 훑는다.
특히 AI가 생성한 코드는 같은 안전한 패턴을 반복하는 만큼, 같은 위험한 패턴도 코드베이스 전체에 균일하게 퍼진다. 한 곳에서 발견되면 열 곳에 같은 결함이 있을 가능성이 높다. 그래서 출시 전 한 번의 점검이 배포 후 열 번의 대응보다 싸다.
출시 전 자가점검 10가지
아래 표를 위에서부터 직접 점검한다. 데이터 무단 조회·시크릿 노출·인증 우회 같은 위험이 확인되면 출시를 멈추고 고친다.
| # | 점검 항목 | 확인 방법 | 위험 |
|---|---|---|---|
| 1 | DB 행 수준 보안(RLS) | Supabase 등 사용 시 모든 테이블 RLS가 켜져 있고 정책이 설정됐나 | 미설정 시 남의 데이터 전체 조회 |
| 2 | 시크릿 노출 | 프론트 번들·깃 히스토리·.env 커밋 여부. API 키/DB 접속정보가 클라이언트에 없나 |
키 탈취 → 과금·데이터 유출 |
| 3 | 인증 없는 API | 로그아웃 상태로 /api/ 주요 엔드포인트 직접 호출해 데이터가 나오나 |
인증 우회 |
| 4 | 권한 검사(IDOR) | 내 ID를 남의 ID로 바꿔 요청하면 남의 정보가 보이나 | 수평 권한 상승 |
| 5 | 에러 메시지 노출 | 일부러 잘못된 입력을 넣어 스택트레이스·쿼리·경로가 화면에 찍히나 | 내부 구조 노출 |
| 6 | 관리자 페이지 보호 | /admin 등 관리 경로가 인증 없이 열리나 |
관리 기능 탈취 |
| 7 | 입력값 검증 | 검색·정렬·필터에 특수문자를 넣어 오류가 나나 (SQLi·XSS 표면) | 인젝션 |
| 8 | 보안 헤더 | CSP·HSTS·X-Frame-Options 응답 헤더가 있나 | 클릭재킹·MITM |
| 9 | 파일 업로드 제한 | 확장자·크기·경로 검증 없이 아무 파일이나 올라가나 | 웹셸·서버 장악 |
| 10 | 디폴트/테스트 계정 | admin/admin, 시드 계정, 디버그 모드가 운영에 남아 있나 | 즉시 침투 경로 |
특히 1·2·3번은 AI 코딩으로 만든 서비스에서 SENTRIX 레드팀이 가장 자주 발견하는 지점이다. RLS를 켜지 않은 채 "클라이언트에서 알아서 필터링"하는 구조, 프론트에 서버 키를 그대로 두는 구조는 반복적으로 나타난다.
자가점검의 한계 — 그래서 어떻게
체크리스트는 눈에 보이는 것을 잡는다. 하지만 인증 로직의 미묘한 우회, 결제 흐름의 순서 조작, 여러 요청이 얽힌 권한 문제는 사람이 직접 시나리오를 짜야 보인다.
현실적인 3단 접근을 권한다.
- 1차(무료·30초): 외부에서 보이는 표면 자동 스캔 — 열린 포트, 빠진 헤더, 노출된 시크릿, 취약 버전 라이브러리
- 2차(직접): 위 10가지 체크리스트로 인증·권한·에러 노출 수동 확인
- 3차(필요 시): 로직 결함·인증 우회는 수동 모의해킹으로 검증
1차는 지금 바로 할 수 있다. CodeScan은 URL 하나로 20여 개 항목을 30초에 점검하고, 무료로 바로 돌릴 수 있다. 출시 전 표면 점검을 자동화해두면 배포할 때마다 반복 확인이 가능하다.
SENTRIX는 2025 식약처 주최 AI 레드팀 챌린지 최우수상(구성원), KVE-2024-0142(인증 우회) 등 국가취약점 제보 실적을 가진 공격자 관점 보안 진단 기업이다. 자동 스캔(CodeScan)부터 수동 모의해킹까지, 서비스 단계에 맞게 붙일 수 있다.
자주 묻는 질문
- Q. 개발자가 아닌데 이 점검을 할 수 있나요?
- A. 5·6·10번처럼 브라우저로 URL만 눌러보는 항목은 누구나 가능합니다. RLS·시크릿처럼 코드/설정을 봐야 하는 항목은 개발자와 함께 확인하거나, 자동 스캔으로 1차 걸러낸 뒤 남는 것만 사람이 봅니다.
- Q. 무료 스캔이 깨끗하면 안전한가요?
- A. 이번 스캔이 확인한 범위에서 문제가 탐지되지 않았다는 뜻입니다. 외부 노출 위험이나 로직 결함이 없다는 보장은 아닙니다. 자동 스캔은 알려진 취약점과 설정 오류를 잡고, 인증 우회·권한 로직은 수동 진단 영역입니다.
- Q. 얼마나 자주 점검해야 하나요?
- A. 기능을 추가하거나 배포할 때마다 1차 자동 스캔을 권합니다. AI 코딩은 배포 주기가 빨라 결함이 새로 들어오기 쉽습니다.
출시 전 30초, 표면부터 막고 시작하세요. AI로 빠르게 만든 서비스일수록 열린 문이 많습니다.
- 지금 확인 → codescan.kr 30초 무료 스캔
- 상담 → SENTRIX 문의하기 (영업일 24시간 내 회신)