48개 AI 생성 앱의 정적 분석 결과: 90%가 보안 취약점 보유

✍️ OpenClawRadar📅 게시일: May 13, 2026🔗 Source
Ad

한 개발자가 최근 Lovable, Bolt, Replit로 빌드된 48개의 공개 GitHub 저장소에 대해 정적 분석을 수행한 결과를 공유했습니다. 결과: 90% 이상이 최소 하나의 보안 취약점을 가지고 있었습니다. 문제의 세부 분류는 다음과 같습니다:

  • 44% — 인증 누락: 로그인 시스템이 있음에도 보호되지 않은 라우트
  • 33% — SECURITY DEFINER로 표시된 Postgres 함수, 행 수준 보안 우회
  • 25% — BOLA/IDOR: 데이터베이스 쿼리에서 소유권 확인 누락
  • 25% — 커밋된 .env 또는 설정 파일

인증 누락은 의미심장합니다: AI 도구는 로그인 흐름(등록, 이메일 확인, 세션, 비밀번호 재설정)을 잘 생성하지만, 개별 API 라우트나 페이지를 보호하지 못하는 경우가 많습니다. 프롬프트가 "인증이 있는 대시보드 만들기"라면, LLM은 둘 다 만들지만 모든 라우트가 보호되어야 한다는 점을 암시적으로 확인하지 않습니다. 이 패턴은 무작위가 아니라 체계적입니다.

SECURITY DEFINER는 숨겨진 문제입니다: AI 도구는 로컬 권한 오류를 해결하기 위해 이를 생성합니다. 이 함수는 DB 수퍼유저로 실행되어 모든 RLS 정책을 우회합니다. 앱은 로컬에서 완벽하게 작동하지만 프로덕션에서 취약점이 됩니다 — 오류나 경고가 없습니다.

저자는 이것이 클로드(Claude) 특정 문제가 아니라, "작동하는 앱 만들어줘" 프롬프트에 의해 코드를 생성하는 LLM의 한계라고 지적합니다. 적대적 사고가 결여되어 있습니다.

📖 전체 출처 읽기: r/ClaudeAI

Ad

👀 See Also

Axios 백도어를 통한 NPM 침해: AI 코딩 에이전트에 미치는 영향
Security

Axios 백도어를 통한 NPM 침해: AI 코딩 에이전트에 미치는 영향

2026년 3월 31일, 북한과 연관된 위협 행위자가 3시간 동안 npm을 해킹하여 악성 코드가 삽입된 Axios 버전(1.14.1 및 0.30.4)을 배포했습니다. 이 악성 코드는 플랫폼별 RAT를 다운로드하는 종속성을 주입하고, 자격 증명을 수집한 후 자가 삭제되었습니다. Claude Code 및 Cursor와 같은 AI 코딩 에이전트는 자동 npm 설치로 인해 특히 취약했습니다.

OpenClawRadar
프론티어 AI, CTF 대회의 판도를 바꾸다 — GPT-5.5, 미친 pwn 문제를 단번에 해결하다
Security

프론티어 AI, CTF 대회의 판도를 바꾸다 — GPT-5.5, 미친 pwn 문제를 단번에 해결하다

Claude Opus 4.5와 GPT-5.5는 중간에서 어려운 수준의 CTF 챌린지를 자율적으로 해결할 수 있어, 점수판이 보안 실력 대신 오케스트레이션과 토큰 예산의 척도가 되고 있습니다.

OpenClawRadar
스웨덴의 전자정부 플랫폼 소스 코드가 해킹된 CGI 인프라를 통해 유출됨
Security

스웨덴의 전자정부 플랫폼 소스 코드가 해킹된 CGI 인프라를 통해 유출됨

스웨덴 전자정부 플랫폼의 전체 소스 코드가 위협 행위자 ByteToBreach에 의해 CGI Sverige AB 인프라를 침해한 후 유출되었습니다. 이 유출에는 직원 데이터베이스, API 문서 서명 시스템, Jenkins SSH 자격 증명 및 RCE 테스트 엔드포인트가 포함됩니다.

OpenClawRadar
그룹 채팅 어시스턴트의 프롬프트 인젝션 방지를 위한 안전한 관리자 승인 절차
Security

그룹 채팅 어시스턴트의 프롬프트 인젝션 방지를 위한 안전한 관리자 승인 절차

공유 그룹 채팅에서 LLM 어시스턴트를 안전하게 운영하는 실용적인 접근 방식: VM, OAuth, 코드 실행 도구를 관리자가 시간 제한 링크를 통해 승인할 때까지 일시 중단합니다.

OpenClawRadar