Cursor가 .env 파일을 읽지 못하게 하려면 어떻게 하나요?
How do you all stop Cursor from reading your .env?
핵심 요약
Cursor 에이전트가 .env 파일을 읽어 보안 키를 노출하는 문제에 대해 개발자들이 보안 관리 방식과 대안 도구를 논의합니다.
- 보안 우려 — Cursor 에이전트가 .env 파일을 읽어 키를 노출하고 다시 회전하라고 제안하는 상황 발생
- 보안 대안 — 런타임에 비밀 값을 주입하거나 별도의 보안 관리 도구(varlock 등) 사용 권장
- 환경 변수 한계 — .env 파일은 애초에 보안 저장소가 아니므로 민감한 정보 보관에 부적합함
- 개발자 의견 — 보안을 크게 신경 쓰지 않는다는 반응과 철저한 관리가 필요하다는 의견이 공존함
Claude Code로 이 문제를 겪었는데, 여기 올라온 글들을 보니 Cursor에서도 똑같은 것 같네요. 에이전트가 "설정을 이해하기 위해" .env 파일을 열어버리는데, .gitignore에 추가해도 소용없고 그냥 파일을 읽어버립니다. 그러고는 에이전트 자신이 파일을 노출해놓고는, 키가 "노출"되었으니 회전시키라고 제안하더군요.
다들 이 문제를 어떻게 처리하고 계신가요? 저는 결국 런타임에 비밀 값을 불러오는 작은 CLI를 만들어서 디스크에 .env 파일이 아예 남지 않게 했습니다. (이걸 해주는 유료 비밀 관리 서비스들은 사용자당 요금을 받는데, 에이전트나 CI 토큰마다 비용이 추가되니 소규모 팀인 저희에겐 너무 비싸지더군요.)
다른 분들은 어떻게 하는지 궁금합니다. 특히 팀 단위로 일할 때요. Cursor가 볼 수 있는 범위를 제한하시나요, 아니면 그냥 전체 읽기 권한을 허용하시나요?


