AI로 만든 앱들을 무료로 모의 해킹해봤는데, 상황이 진짜 심각함
I've been pentesting AI-built apps for free. What I'm finding is genuinely alarming.
핵심 요약
비개발자가 AI로 만든 앱들의 보안 취약점이 심각하며, 이를 무료로 점검해주겠다는 글쓴이의 제안.
- 보안 취약점 — 인증 없는 데이터 접근 및 API 키 노출 등 심각한 결함 발견됨
- AI의 한계 — 기능 구현에만 집중하고 보안은 고려하지 않는 AI의 특성
- 무료 점검 제안 — 보안 사례 연구를 위해 비개발자 대상 무료 보안 진단 제공
- 개발자 제외 — 기술적 배경이 없는 창업자가 만든 앱을 집중적으로 분석함
비개발자들이 AI로 만든 앱들 무료 보안 진단 좀 해주고 있는데, 지금 상황이 좀 심각해서 글 하나 쓴다.
가장 흔한 거: URL을 /user/123에서 /user/124로 바꾸면 남의 계정 정보가 그대로 털림. /users로 바꾸면 DB 전체가 다 나옴. 이름, 이메일, 주소, 주문 내역까지 로그인도 필요 없이 그냥 JSON으로 떡하니 노출돼 있음. 그냥 아무나 조금만 머리 쓰면 다 볼 수 있는 상태임.
관리자 페이지에 인증 기능이 아예 없거나, API 키를 프론트엔드 코드에 그대로 박아두거나, 파일 업로드 엔드포인트에 아무 파일이나 던지면 서버에서 그대로 실행되는 경우도 허다함.
이 앱들 만든 사람들이 대충 만든 게 아님. 다들 똑똑한 비개발자 창업자들이고, 시키는 대로 다 했음. 원하는 기능 설명하고, 코드 짜달라고 해서, 배포한 거임. 심지어 중간에 *"보안 확실하게 하고 실수 없게 해줘"*라고 입력도 했겠지. 그럼 AI는 자신 있게 "네, 알겠습니다"라고 답했을 거고.
근데 그 대답은 아무짝에도 쓸모없음. AI는 지가 뭘 만들었는지도 모름. 배포된 앱을 볼 수도 없고, 니네 인증 기능이 그냥 장식용인지도 모른다고.
진짜 걱정해야 할 부분은 이거임: 이건 버그로 잡히지도 않음. 앱은 잘 돌아가거든. 회원가입도 되고, 결제도 됨. 겉보기엔 아무 문제 없어 보임. 그러다 누군가 니네 유저 DB를 통째로 털어가기 전까지는 말이지. 그때 가서 고객들한테, 그리고 개인정보보호위원회 같은 데다가 왜 8개월 동안이나 데이터가 다 털리고 있었는지 해명할 사람은 바로 너임.
내가 해줄 수 있는 거: 니네 앱에 대한 무료 정밀 보안 진단. 뭐가 문제고, 얼마나 심각한지, 뭐부터 고쳐야 하는지 알기 쉽게 보고서로 써줌. 돈 안 받고, 강요 안 하고, 마지막에 영업질 같은 것도 안 함.
왜 무료냐고? 나 이 바닥에서 20년 굴렀고 이제 보안 쪽으로 커리어 넓히는 중임. 실제 앱들 사례가 필요하거든. 이게 거래임. 너는 보안 진단받고, 나는 (허락받고 익명으로) 사례 연구 하나 챙기는 거지.
이런 사람 찾음:
-
개발이나 정보보안 쪽 배경 없는 사람
-
AI 써서 로그인, 결제, 개인정보 같은 거 다루는 실제 서비스 만든 사람
-
앱 소유자라서 테스트 승인 권한이 있는 사람
이런 사람은 사절: 개발자들. 니네 코드 읽을 줄 알고 IDOR가 뭔지 알면 나 필요 없음. 나도 너희 사례는 필요 없고. 내가 기록하고 싶은 건 기술적 배경 없이 진짜 서비스를 만들어낸 사람들의 공백임.
진행 방식: 나한테 서면으로 승인해주면, 승인받은 범위 내에서만 테스트함. 실제 유저 데이터는 건드리거나 빼돌리지 않고 문제점만 증명해서 보고서로 넘겨줌. 끝임.
대충 뭐 만들었는지, 어떤 스택 썼는지 DM 보내거나 댓글 달아라. 내가 감당할 수 있는 만큼 최대한 다 봐줌.


