AI 바이브 코딩의 보안 경고: Supabase 약 1만6천 개 DB에서 데이터 노출
들어가며
AI를 활용해 빠르게 앱을 만드는 ‘바이브 코딩’은 소프트웨어 개발의 진입장벽을 낮췄습니다. 그러나 앱이 정상적으로 작동한다는 사실이 사용자 데이터를 안전하게 보호한다는 뜻은 아닙니다. 사이버보안 기업 UpGuard는 Supabase에서 호스팅되는 데이터베이스 가운데 약 1만6천 개에서 일정 수준의 개인정보가 노출된 상태였다고 TechCrunch에 밝혔습니다. 공개 웹에서 접근할 수 있었던 정보에는 이름, 주소, 전화번호와 함께 소수의 비밀번호 및 인증 토큰도 포함됐습니다.
이번 조사 결과가 Supabase 자체의 침해를 의미하는 것은 아닙니다. 공개된 자료상 핵심 원인은 프로젝트 권한과 데이터베이스 정책 등 이용자 측 설정에 있는 것으로 보입니다. 다만 AI를 이용해 앱을 만드는 개발자가 늘어나는 상황에서, 플랫폼과 고객이 보안을 함께 책임지는 모델을 실제로 운영하기가 얼마나 어려운지를 보여줍니다.
핵심 내용
- 여러 지역과 서비스에서 확인됐다. UpGuard는 다양한 국가와 용도의 데이터베이스를 조사했습니다. 대부분의 데이터셋은 미국에 있는 것으로 보였지만, 특정 국가에 국한된 문제는 아니라고 설명했습니다.
- 민감한 정보가 포함됐다. 이름, 주소, 전화번호뿐 아니라 일부 비밀번호와 인증 토큰도 확인됐습니다. 사례로는 인도 성인 스트리밍 서비스의 비공개 대화, 미국 발렛 서비스의 차량 번호판, 이민·이주 서비스 이용자의 연락처가 제시됐습니다.
- 공공기관과 인증 관련 서비스도 거론됐다. 프랑스에 있는 아프리카 국가의 영사기관이 사용한 데이터베이스와, 온라인 계정 인증에 쓰이는 문자메시지를 가로채는 가상 SIM 사업과 관련된 데이터베이스도 포함됐다고 합니다. 다만 이 노출이 추가 공격으로 이어졌다는 사실은 자료에서 확인되지 않습니다.
- AI 코드는 설정 오류를 없애지 못한다. 생성형 AI는 화면과 API를 빠르게 만들 수 있지만, 행 단위 보안 정책, 인증, 최소 권한, 데이터 분리를 올바르게 구성한다고 보장할 수는 없습니다.
- 보안은 공동 책임이다. Supabase의 최고정보보안책임자 Bil Harmer는 회사가 안전한 기본값과 도구를 제공하고, 고객이 프로젝트 설정을 통제한다고 설명했습니다. 보안 문제가 발견되면 영향을 받은 고객에게 알린다고도 밝혔습니다.
의미와 영향
이 사안의 교훈은 AI로 작성된 소프트웨어를 모두 위험하다고 단정하는 데 있지 않습니다. AI는 적은 인원으로 더 빠르게 서비스를 출시할 수 있게 했지만, 데이터베이스 권한과 비밀정보 관리에 필요한 전문적인 판단까지 대신하지는 못합니다. 공개 엔드포인트, 지나치게 넓은 접근 정책, 잘못된 권한 규칙 하나가 남아 있으면 서비스가 출시된 뒤에도 정보가 계속 노출될 수 있습니다.
AI가 생성한 코드를 사용하는 개발자는 익명 사용자의 읽기 권한, 최소 권한 원칙, 비밀번호의 안전한 해시 처리, 토큰의 프런트엔드 반환 여부, 테스트와 운영 데이터의 분리를 직접 확인해야 합니다. 플랫폼 역시 더 강력한 기본 설정, 구성 점검, 명확한 경고, 신속한 알림을 제공할 필요가 있습니다. 바이브 코딩의 속도만 높아지고 보안 검증이 따라오지 못하면, 전통적인 설정 오류가 더 넓은 범위에서 반복될 가능성이 있습니다.
출처: TechCrunch AI
댓글
로그인 상태 확인 중…
댓글 불러오는 중…