바이브 코더(Vibe-Coders)를 위한 보안 및 유지보수 가이드
Security and Maintainability Guide for Vibe-Coders
핵심 요약
AI로 빠르게 개발한 프로젝트의 보안 결함과 유지보수 문제를 해결하기 위한 7단계 전문 리뷰 프롬프트 세트입니다.
- 단계별 보안 감사 — OWASP 기준의 취약점 점검부터 공격자 관점의 침투 테스트까지 체계적인 프롬프트를 제공함.
- 공급망 리스크 관리 — 외부 패키지와 CI/CD 설정의 보안성을 검토하여 공급망 공격 및 의존성 문제를 예방함.
- 유지보수성 최적화 — 미래의 개발자가 코드를 쉽게 이해하고 수정할 수 있도록 구조적 결함과 문서화를 점검함.
- 최종 배포 게이트 — 배포 전 반드시 확인해야 할 체크리스트와 의사결정 기준을 통해 프로덕션 품질을 확보함.
바이브 코딩 프로젝트를 위한 코딩 후 리뷰 프롬프트
실무 개발 경험이 거의 없거나, 솔직히 경험이 있는 사람들조차도, 바이브 코딩(vibe coding)을 하다 보면 겉보기에는 깔끔해 보이지만 내부적으로는 엉망이고 취약하며 보안상 위험하고 다른 개발자가 물려받기 고통스러운 프로젝트를 만들게 될 때가 있습니다.
엉망인 부분은 가장 큰 리스크도 아닙니다. 지저분한 코드는 단지 다른 개발자들이 당신의 레포지토리에 손대기 싫게 만들 뿐입니다. 더 큰 문제는 누군가 앱을 바이브 코딩해서 배포하고, 마치 완성된 전문 프로젝트처럼 발표했는데, 그 이면에 인증 결함, 노출된 비밀 정보, 안전하지 않은 파일 핸들러, 깨진 접근 제어, 수상한 의존성, 또는 배포 실수가 숨어 있다는 사실을 전혀 깨닫지 못할 때 발생합니다.
저는 오늘 제 포스트 빌드 워크플로우의 일부를 복사/붙여넣기가 가능한 리뷰 프롬프트 세트로 만들기 위해 제 장비와 함께 작업했습니다.
이것들은 마법이 아니며, 실제 테스트, 스캐너, 사람의 리뷰 또는 당신이 무엇을 배포하는지 아는 것을 대체할 수 없습니다. 하지만 GitHub에 올리거나 데모를 하거나 인터넷에 노출하기 전에 유용한 릴리스 게이트 역할을 할 것입니다.
이 프롬프트들은 코딩이 완료된 후에 사용하세요.
먼저 리뷰하세요. 그다음에 패치하세요.
무엇이 실제로 잘못되었는지 알기 전까지 봇이 맹목적으로 모든 것을 다시 쓰게 하지 마세요.
1. 보안 감사 패스
시니어 애플리케이션 보안 리뷰어처럼 행동하세요.
아직 코드를 수정하지 마세요.
OWASP ASVS 스타일의 사고방식과 보안 SDLC 관행을 사용하여 이 프로젝트의 보안 문제를 리뷰하세요.
다음에 집중하세요:
- 인증 및 인가 결함
- 취약한 접근 제어
- 인젝션 리스크: SQL, 커맨드, 템플릿, LDAP, NoSQL, 경로 탐색(path traversal)
- 안전하지 않은 파일 업로드/다운로드 처리
- SSRF, XXE, 역직렬화, 프로토타입 오염, 요청 스머글링(request smuggling) 등 관련 항목
- 비밀 정보 노출 및 하드코딩된 자격 증명
- 안전하지 않은 환경 변수 처리
- 취약한 CORS, 쿠키, 세션, JWT, OAuth, API 키
- 누락된 입력 유효성 검사 및 출력 인코딩
- 암호화 실수
- 민감한 데이터 로깅
- 내부 정보가 유출되는 취약한 에러 처리
- 의존성 및 공급망 리스크
- 위험한 기본 설정
- 취약한 Docker, CI/CD 또는 배포 가정
출력 형식:
- 요약 보고서
2. 위협 모델 가정
3. 발견 사항 테이블:
- ID
- 심각도: critical/high/medium/low/info
- 파일/함수
- 문제점
- 공격 시나리오
- 권장 수정 사항
- 신뢰도
4. 오탐(False-positive) 참고 사항
5. 사람의 확인이 필요한 항목
6. 아직 패치하지 말 것
2. 적대적 보안 패스
이제 이전 리뷰에서 놓친 것이 있음을 증명하려는 적대적인 보안 리뷰어처럼 행동하세요.
코드가 인터넷에 노출될 것이라고 가정하세요.
다음을 찾으세요:
- 명시되지 않은 보안 가정
- 모델링되지 않은 신뢰 경계
- 사용자 입력이 민감한 싱크(sink)에 도달하는 지점
- 권한 상승 경로
- IDOR/BOLA 리스크
- 레이스 컨디션
- 안전하지 않은 백그라운드 작업, 큐, 크론 작업, 웹훅 또는 파일 프로세서
- 안전하지 않은 관리자/디버그/개발 전용 경로
- 누락된 속도 제한
- 누락된 감사 로그
- 누락된 남용 사례 처리

