바이브 코더만의 문제가 아니다: '전문가'들도 보안 기본기를 맨날 틀린다
It's not just 'vibe coders': 'Experts' get security basics wrong all the time
핵심 요약
전문가들도 치명적인 보안 실수를 저지르므로, 바이브 코더를 비난하기보다 도구를 활용한 보안 가드레일 구축이 중요함.
- 보안 사고 사례 — GitHub 직원의 10년 토큰 노출 사례를 통해 전문가의 실수를 지적함.
- CI/CD 파이프라인 — semgrep 등 도구를 활용해 하드코딩된 비밀번호를 사전에 차단해야 함.
- 에이전트 보안 훅 — AI 에이전트의 취약한 코딩 관행을 실시간으로 감시하고 차단해야 함.
- 프롬프트 인젝션 방어 — 에이전트가 공격자에게 자격 증명을 유출하지 않도록 보안을 강화해야 함.
'바이브 코더'들이 비판받는 이유 중 하나는 운영 코드나 공개 개발 환경에 API 비밀번호를 노출하는 것과 같은 기본적인 보안 실수를 피할 전문 지식이 부족하다는 점입니다.
자, 제가 전하고 싶은 메시지가 있습니다: 더 잘 알아야 할 사람들조차 이런 실수를 저지릅니다.
이것들은 '바이브 코딩'된 프로젝트가 아닙니다. 이것들은 인터넷에 노출된, 높은 가치의 비밀번호를 포함하고 있는 장기 실행 클라우드 개발 환경들입니다. 노출된 비밀번호 중 하나는 수백 개의 프로젝트에 걸친 공급망 공격으로 이어질 수 있었습니다:
CodeSandbox에서 index.ts 파일 내부에 GitHub 직원의 GitHub OAuth 토큰이 포함된 공개 샌드박스를 발견했습니다... GitHub API로 테스트해 본 결과, GitHub.com의 운영 소스 코드가 포함된 비공개 저장소인 github/github에 대한 push 권한을 확인했습니다... 이 토큰은 Microsoft, Azure, GitHub Actions, GitHub의 내부 조기 액세스 및 인터뷰 조직을 포함하여 26개 이상의 조직에 걸친 74,000개 이상의 저장소에 대한 액세스 권한을 부여했습니다.
이 키는 GitHub 직원에 의해 거의 10년 동안 노출되어 있었습니다.
이러한 상황을 방지하기 위한 몇 가지 팁은 다음과 같습니다:
-
CI/CD 파이프라인 구축: 기본적으로 앱 코드를 Github에 커밋하거나 푸시하기 전에 수행되는 일련의 체크 과정입니다. semgrep과 같은 솔루션이나 최신 AI 지원 보안 도구를 사용하는 것이 큰 도움이 될 수 있습니다. 파일에 하드코딩된 비밀번호, 알려진 취약점이 있는 패키지 등을 찾는 데 사용할 수 있습니다. 이는 표준 코딩 모범 사례이며 노력할 가치가 있습니다. 이러한 정적 도구들은 XSS 공격 등이 운영 환경에 반영되기 전에 잡아낼 것입니다.
-
에이전트를 위한 훅(Hooks): 에이전트들은 보안에 취약한 코딩 관행을 사용하는 경향이 있으며, 특히 JS에서 검증되지 않은 inner.HTML을 사용하는 등의 금기 사항을 저지르곤 합니다. Claude code 팀이 내놓은 훌륭한 훅이 있는데, 에이전트가 코딩하는 동안 이러한 관행을 차단하는 데 도움이 됩니다. 또한 비밀번호 노출 여부도 확인할 수 있습니다.
-
장치 보안: 특히 API가 있는 경우 사이트에서 펜테스팅 스위트를 실행하세요. 이를 통해 실수로 비밀번호를 유출하는 API 호출 등을 잡아낼 수 있습니다.
-
에이전트 보안: 코드 내의 비밀번호 등을 스캔하는 도구를 배치하고 에이전트가 무엇에 액세스할 수 있는지 이해하는 것은 시작일 뿐입니다. 또 다른 방법은 에이전트가 공격자에게 비밀번호와 자격 증명을 유출하도록 유도하는 프롬프트 인젝션에 대비해 에이전트를 강화하는 것입니다.
더 잘 모른다는 이유로 바이브 코더들을 비난하는 것은 그만둘 때입니다. 전문가들도 이런 실수를 합니다. 이 글을 읽고 조치를 취하고 있다면, 당신은 이미 앞서 나가고 있는 것입니다.


