시니어 엔지니어가 본 '바이브 코딩' 앱들의 공통적인 치명적 결함들
I reviewed 3 vibe-coded apps as a senior engineer. Here's what I found in all of them.
핵심 요약
AI로 만든 '바이브 코딩' 앱들에서 공통적으로 발견되는 보안 및 안정성 문제들을 분석함.
- 보안 토큰 노출 — .env 파일에 API 키가 그대로 포함되어 깃허브에 올라가는 문제 발생
- RLS 설정 미흡 — Supabase의 Row Level Security가 제대로 설정되지 않아 데이터 유출 위험 존재
- API 속도 제한 부재 — 엔드포인트에 Rate Limiting이 없어 서비스 중단이나 비용 폭탄 위험
- 예외 처리 부재 — 해피 패스 외의 상황에 대한 에러 처리가 전혀 없어 오류 발생 시 무응답
저는 10년 넘게 소프트웨어 엔지니어링 매니저로 일해왔습니다. 지난 몇 주 동안 호기심에 '바이브 코딩(vibe-coded)' 앱들을 리뷰하기 시작했는데, 스택과 상관없이 똑같은 문제들이 계속 나타나더군요.
제가 모든 앱에서 발견한 것들은 다음과 같습니다:
1. 리포지토리에 커밋된 인증 토큰
Supabase 키, OpenAI 키, Stripe 비밀 키가 담긴 환경 변수들이 .env 파일에 그대로 남아 푸시되었습니다. 키 하나만 유출되어도 데이터베이스 전체가 노출되거나 3,000달러짜리 API 요금 폭탄을 맞을 수 있습니다.
2. 최소 하나 이상의 테이블에서 잘못 설정된 RLS
Supabase의 Row Level Security(RLS)는 켜져 있지만, 최소 하나 이상의 테이블에서 정책이 너무 광범위하거나 아예 누락되어 있습니다. 다른 사용자의 데이터를 읽을 수 있다는 사실을 누군가 알아차리기 전까지는 앱이 잘 작동하는 것처럼 보이죠.
3. 모든 엔드포인트에 속도 제한 없음
모든 API 경로가 완전히 열려 있습니다. 루프를 도는 간단한 스크립트 하나만으로도 서비스 전체를 다운시키거나 몇 분 만에 클라우드 비용을 엄청나게 불릴 수 있습니다.
4. 해피 패스를 넘어선 에러 처리 부재
AI는 모든 것이 잘 돌아갈 때만 작동하는 코드를 작성합니다. 타사 API의 타임아웃이나 데이터베이스 쓰기 오류가 발생해도 이를 잡아내는 장치가 전혀 없습니다. 그냥 조용히 실패할 뿐이죠.
이런 문제들은 일단 존재를 알고 나면 고치기 어렵지 않습니다. 문제는 사용자 앞에서 무언가 고장 나기 전까지는 이런 결함들이 눈에 보이지 않는다는 점입니다.
이번 주에 무료로 3개 앱을 리뷰해 드리려고 합니다. 리포지토리 링크와 걱정되는 부분을 DM으로 보내주시면, 무엇을 먼저 고쳐야 할지 정리해서 보내드리겠습니다.

