AI 도구로 만든 웹사이트 312개 보안 점수 분석: 평균 48점
I scanned 312 sites built with AI tools (cursor, bolt, lovable, v0). Average security score: 48/100. Here’s the pattern.
핵심 요약
AI 도구로 제작된 웹사이트들은 기능 구현에만 치중해 보안 설정이 매우 취약하며, 기본적인 보안 점검이 필수적임.
- 보안 취약점 분석 — AI로 만든 사이트 312개를 조사한 결과 평균 보안 점수가 48점에 불과함.
- 주요 보안 결함 — CSP 헤더 누락, 보안 플래그 없는 쿠키, 와일드카드 CORS 설정 등이 반복적으로 발견됨.
- AI의 최적화 한계 — AI 도구는 기능 작동에만 최적화되어 있어 보안 및 접근 제어에는 취약함.
- 간편 보안 점검 — 60초 만에 헤더와 쿠키 설정을 확인하여 기본적인 보안 문제를 해결할 수 있음.
지난 몇 주 동안 레딧과 트위터의 "AI 도구로 이걸 만들었어요" 스레드에 공유된 사이트들을 스캔했습니다. 총 312개 사이트였고, 모두 실제 운영 중이며 주로 AI 어시스턴트로 구축된 것들이었습니다.
샘플 전체의 평균 보안 점수는 100점 만점에 48점이었습니다. 참고로 JS가 없는 정적 HTML 페이지의 점수가 약 75점입니다. 즉, 이 AI로 만든 앱들은 브로셔 사이트보다 27점이나 낮습니다. 기본적으로 보안이 안 되어 있을 뿐만 아니라, 비 AI 개발자라면 추가하지 않았을 취약점들을 적극적으로 도입하고 있습니다.
반복적으로 나타난 문제는 다음과 같습니다:
CSP 헤더가 사이트의 89%에서 누락되었습니다. 약한 게 아니라 아예 없습니다. 요청하지 않으면 AI는 절대 추가하지 않습니다.
인증이 명확하게 이루어지는 사이트의 71%에서 httponly나 secure 플래그가 없는 쿠키가 발견되었습니다. 세션 쿠키가 JS에서 완전히 읽히고, 일반 HTTP를 통해 전송될 수 있습니다.
API 엔드포인트의 34%에서 CORS가 와일드카드(*)로 설정되어 있습니다. 누구나 어떤 출처에서든 호출할 수 있습니다.
사용자 계정이 있는 앱의 41%에서 인증 미들웨어가 없는 API 경로가 발견되었습니다. 프론트엔드에서는 버튼을 숨기지만 엔드포인트는 완전히 열려 있습니다.
사이트의 67%에서 프로덕션 환경에 소스 맵이 배포되어 있습니다. 클릭 한 번으로 압축된 코드를 해제할 수 있고, 인라인 주석도 그대로 노출됩니다.
핵심은 이것입니다: AI 도구는 "기능이 작동한다"는 것에 최적화되어 있습니다. "오직 권한이 있는 사람만 사용할 수 있다"는 것에는 최적화되어 있지 않습니다. 이 둘은 서로 다른 문제이지만, 모델은 이를 하나로 취급합니다.
저는 같은 패턴을 계속 보면서 이를 정량화하고 싶어 zeriflow를 만들었습니다. 하지만 도구를 사용하고 싶지 않다면, 누구나 할 수 있는 60초 자가 점검법이 있습니다:
curl -I https://yoursite.com
응답에서 다음 헤더들을 확인하세요: strict-transport-security, content-security-policy, x-frame-options, x-content-type-options. 하나라도 누락되었다면 쉽게 고칠 수 있습니다. 오늘 밤 호스팅 설정이나 미들웨어에 추가하세요.
그다음 개발자 도구의 애플리케이션 탭에서 쿠키를 확인하세요. 인증/세션 관련 쿠키에 대해 httponly와 secure가 모두 true인지 확인하세요. 아니라면 쿠키 설정을 수정하세요.
마지막으로 네트워크 탭에서 페이지를 새로고침하고 API 호출을 클릭하세요. 응답 헤더에서 "access-control-allow-origin"을 확인하세요. 만약 "*"라면 실제 도메인으로 제한하세요.
세 가지 점검입니다. 60초면 됩니다. 제가 데이터에서 보는 문제의 약 60%를 잡아낼 수 있습니다.
반대 사례가 궁금합니다: 여러분의 경험상 실제로 기본적으로 안전한 코드를 생성하는 AI 도구는 무엇인가요? Claude 코드가 대부분보다 낫다는 건 봤지만, 다른 데이터 포인트도 알고 싶습니다.


