Command Code의 Taste 기능, Git 기록에서 비밀 정보 유출 가능성
Command Code’s Taste feature may expose secrets from Git history
핵심 요약
Command Code의 Taste 기능이 Git 기록 내 민감한 정보를 필터링 없이 LLM에 전송할 위험이 있다는 분석이 제기되었습니다.
- 기능 오해 — Taste는 고도화된 AI 모델이 아니라 Git diff를 LLM에 전송하는 단순한 방식임
- 보안 취약점 — .env나 개인 키 같은 민감한 파일을 필터링하지 않고 LLM에 전송할 위험이 있음
- 기업 행태 — 과장 광고와 함께 경쟁 개발자에 대한 법적 위협 등 비윤리적인 운영 방식이 비판받음
- 오픈소스 부재 — 해당 도구의 불투명한 운영과 폐쇄적인 정책이 사용자들의 불신을 키우고 있음
Command Code 하네스 쓰는 사람이나 쓰려고 고민 중인 사람들을 위해 여기 공유함.
누가 공개된 Command Code 패키지 뜯어봤는데, taste-1 기능이 광고하는 것보다 훨씬 단순하다는 사실이 밝혀짐.
Command Code는 이걸 "연속적인 강화 학습을 사용하는 메타 신경 기호 AI 모델"이라고 설명함. 근데 실제 구현된 걸 보면 그냥 이거임:
-
Git diff랑 대화 수정 사항을 수집함.
-
선택한 LLM으로 보냄.
-
생성된 환경 설정을 Markdown 파일로 저장함.
-
나중에 프롬프트 보낼 때 그 파일을 같이 끼워 넣음.
더 큰 문제는 Taste가 Git 기록을 스캔할 수 있는데, .env나 개인 키, 자격 증명 파일 같은 민감한 파일을 걸러내는 Command Code의 기존 필터를 전혀 안 쓰는 것 같다는 점임.
즉, 옛날에 커밋했다가 나중에 지운 비밀 정보가 Taste 요청에 포함될 수도 있다는 소리임. 이게 Command Code가 의도적으로 비밀 정보를 수집한다는 증거는 아니지만, 판단은 알아서 하셈.
이건 Command Code가 자기네 1달러짜리 유료 플랜을 Pi에서 쓸 수 있게 만든 Pi 확장 프로그램 개발자를 고소하겠다고 협박한 뒤에 나온 얘기임.
이런 수상쩍은 회사를 지적하는 사람들이 늘어나는 건 좋은 현상임. 기만적인 마케팅, 공격적인 법적 대응, 비판에 대한 유치한 반응까지 보면 볼수록 비양심적이고 약탈적인 회사 같음.
출처:
코딩 에이전트나 구독 플랜 비교하는 사람들한테 중요할 것 같아서 r/opencode에 올림. Command Code 관련 비판 글은 자기네 커뮤니티에서 삭제하거나 차단하는 경우가 많아서 여기 올리는 거임.


