커밋 내용을 좀 읽어라. 제발.
read your commits. please.
핵심 요약
AI 코딩 도구 사용 시 보안 사고 방지를 위해 직접 코드 diff를 검토하라는 조언과 이를 자동화하는 도구 개발 소식.
- 보안 사고 경고 — AI가 생성한 코드의 하드코드된 API 키나 보안 취약점으로 인한 금전적 피해 방지 강조.
- 코드 검토 중요성 — 프롬프트만으로는 보안을 보장할 수 없으므로 직접 diff를 확인하는 습관의 필요성 역설.
- 보안 도구 개발 — AST 기반으로 비밀 정보를 탐지하고 VS Code에서 실시간으로 경고하는 도구 개발 중.
- 커뮤니티 반응 — 코드를 읽지 않는 '바이브 코딩'의 특성과 보안 도구의 실효성에 대한 냉소적 반응.
이 글은 주로 솔로 바이브 코더들과 인디 개발자들을 위한 거야. 이미 diff를 제대로 확인하고 있다면, 잘하고 있어. 그냥 넘어가도 돼.
"AWS 요금이 하룻밤 사이에 4만 달러가 나왔다"거나 "API 키가 하드코딩되어 있어서 털렸다" 같은 글들을 계속 보는데, 정말 보기 괴로워. 이미 Anthropic이랑 OpenAI에 돈을 쏟아붓고 있는데, 뭔가 실수로 흘러 들어가서 AWS나 구글 클라우드에 5자리 숫자의 돈을 기부할 이유는 없잖아.
그리고 누가 말하기 전에 미리 말하는데, "보안을 강화해" 혹은 "취약점을 고쳐"라고 프롬프트 넣는 건 안 먹혀.
물론 무료 도구들이 있긴 하지만, 매우 제한적이야. 기껏해야 기본적인 비밀 정보 모니터링 수준이고, 바이브 코딩 프로젝트가 어떻게 구조화되어 있는지 실제로 이해하는 도구는 없어. RLS 체크도 안 되고, 문맥 파악도 안 되고, AI가 특히 자주 만드는 패턴을 잡아내지도 못해.
그냥 푸시하기 전에 diff를 읽어. 그게 다야.
이런 생각이 들어서 뭔가를 만들기 시작했어. 핵심 아이디어는 단순히 정규식(regex)을 쓰는 게 아니라 AST 기반 스캔을 해서, 패턴뿐만 아니라 비밀 정보의 문맥을 실제로 이해하게 만드는 거야. Next.js와 TypeScript 코어 엔진으로 만들었고, 커밋하기 전에 인라인으로 문제를 표시해주는 VS Code 확장 프로그램도 있어. 곧 X(트위터)의 바이브 코딩 커뮤니티에서 모드 승인을 받으면 여기서 제대로 소개할 수 있을 거야. 이런 도구가 필요하다면 댓글 남겨줘. 어떤 기능이 실제로 중요한지 알고 싶어.
어쨌든. 코드를 읽어. 나중에 스스로에게 고마워하게 될 거야.


