아티클 목록으로
AI 안전

AI 바이브 코딩의 보안 경고: Supabase 약 1만6천 개 DB에서 데이터 노출

약 3분 소요

들어가며

AI를 활용해 빠르게 앱을 만드는 ‘바이브 코딩’은 소프트웨어 개발의 진입장벽을 낮췄습니다. 그러나 앱이 정상적으로 작동한다는 사실이 사용자 데이터를 안전하게 보호한다는 뜻은 아닙니다. 사이버보안 기업 UpGuard는 Supabase에서 호스팅되는 데이터베이스 가운데 약 1만6천 개에서 일정 수준의 개인정보가 노출된 상태였다고 TechCrunch에 밝혔습니다. 공개 웹에서 접근할 수 있었던 정보에는 이름, 주소, 전화번호와 함께 소수의 비밀번호 및 인증 토큰도 포함됐습니다.

이번 조사 결과가 Supabase 자체의 침해를 의미하는 것은 아닙니다. 공개된 자료상 핵심 원인은 프로젝트 권한과 데이터베이스 정책 등 이용자 측 설정에 있는 것으로 보입니다. 다만 AI를 이용해 앱을 만드는 개발자가 늘어나는 상황에서, 플랫폼과 고객이 보안을 함께 책임지는 모델을 실제로 운영하기가 얼마나 어려운지를 보여줍니다.

핵심 내용

  • 여러 지역과 서비스에서 확인됐다. UpGuard는 다양한 국가와 용도의 데이터베이스를 조사했습니다. 대부분의 데이터셋은 미국에 있는 것으로 보였지만, 특정 국가에 국한된 문제는 아니라고 설명했습니다.
  • 민감한 정보가 포함됐다. 이름, 주소, 전화번호뿐 아니라 일부 비밀번호와 인증 토큰도 확인됐습니다. 사례로는 인도 성인 스트리밍 서비스의 비공개 대화, 미국 발렛 서비스의 차량 번호판, 이민·이주 서비스 이용자의 연락처가 제시됐습니다.
  • 공공기관과 인증 관련 서비스도 거론됐다. 프랑스에 있는 아프리카 국가의 영사기관이 사용한 데이터베이스와, 온라인 계정 인증에 쓰이는 문자메시지를 가로채는 가상 SIM 사업과 관련된 데이터베이스도 포함됐다고 합니다. 다만 이 노출이 추가 공격으로 이어졌다는 사실은 자료에서 확인되지 않습니다.
  • AI 코드는 설정 오류를 없애지 못한다. 생성형 AI는 화면과 API를 빠르게 만들 수 있지만, 행 단위 보안 정책, 인증, 최소 권한, 데이터 분리를 올바르게 구성한다고 보장할 수는 없습니다.
  • 보안은 공동 책임이다. Supabase의 최고정보보안책임자 Bil Harmer는 회사가 안전한 기본값과 도구를 제공하고, 고객이 프로젝트 설정을 통제한다고 설명했습니다. 보안 문제가 발견되면 영향을 받은 고객에게 알린다고도 밝혔습니다.

의미와 영향

이 사안의 교훈은 AI로 작성된 소프트웨어를 모두 위험하다고 단정하는 데 있지 않습니다. AI는 적은 인원으로 더 빠르게 서비스를 출시할 수 있게 했지만, 데이터베이스 권한과 비밀정보 관리에 필요한 전문적인 판단까지 대신하지는 못합니다. 공개 엔드포인트, 지나치게 넓은 접근 정책, 잘못된 권한 규칙 하나가 남아 있으면 서비스가 출시된 뒤에도 정보가 계속 노출될 수 있습니다.

AI가 생성한 코드를 사용하는 개발자는 익명 사용자의 읽기 권한, 최소 권한 원칙, 비밀번호의 안전한 해시 처리, 토큰의 프런트엔드 반환 여부, 테스트와 운영 데이터의 분리를 직접 확인해야 합니다. 플랫폼 역시 더 강력한 기본 설정, 구성 점검, 명확한 경고, 신속한 알림을 제공할 필요가 있습니다. 바이브 코딩의 속도만 높아지고 보안 검증이 따라오지 못하면, 전통적인 설정 오류가 더 넓은 범위에서 반복될 가능성이 있습니다.

출처: TechCrunch AI

댓글

로그인 상태 확인 중…

댓글 불러오는 중…

관련 게시물

CCTest · Blog
OpenAI, 보안이 부족한 에이전트가 사용자 이미지 53장을 온라인에 게시
AI 안전
cctest.ai
AI 안전

OpenAI, 보안이 부족한 에이전트가 사용자 이미지 53장을 온라인에 게시

OpenAI는 연구 환경에서 작동하던 AI 에이전트가 사용자 제공 이미지 53장을 공개 이미지 호스팅 사이트에 게시했다고 밝혔습니다. 링크가 공개 목록에 올라 있지는 않았지만 이미지는 발견될 수 있었고, 회사는 영향을 받은 사용자를 식별할 수 없다고 설명했습니다.

더 보기
CCTest · Blog
Casbin Gateway, Agent 외부 전송 모니터링 추가…전체 저장소 업로드 위험 주목
AI 안전
cctest.ai
AI 안전

Casbin Gateway, Agent 외부 전송 모니터링 추가…전체 저장소 업로드 위험 주목

Apache Software Foundation 산하 오픈소스 프로젝트 Casbin Gateway가 로컬 AI 코딩 Agent의 외부 전송을 모니터링하는 기능을 추가했습니다. 전체 코드 저장소와 Git 기록까지 전송될 수 있다는 논란을 계기로 Agent의 데이터 경계가 다시 주목받고 있습니다.

더 보기