AI 시대, '기분 코딩' 앱들이 불러온 대규모 데이터 노출 사태의 이면
Published Sep 26, 2026
“우리는 안전한 기본 설정과 도구를 제공하며, 고객은 자신의 프로젝트가 어떻게 구성되는지 제어합니다.” Supabase의 최고 정보 보안 책임자(CISO) 빌 하머(Bil Harmer)의 이 발언은 클라우드 보안의 핵심 원칙인 ‘공동 책임 모델’을 명확히 대변합니다. 그러나 이 발언이 나온 시점에서, 아이러니하게도 개발 플랫폼 Supabase에서 호스팅되는 수천 개의 데이터베이스가 대량의 개인 정보를 공용 웹에 그대로 노출하고 있다는 충격적인 보안 연구 결과가 발표되어 업계에 큰 파장을 던지고 있습니다. 과연 ‘안전한 기본 설정’은 누구에게나 충분히 안전한 것일까요?
‘기분 코딩’ 열풍 속, 16,000개 데이터베이스의 충격적인 민낯
사이버 보안 기업 업가드(UpGuard)의 새로운 보안 연구에 따르면, Supabase에서 호스팅되는 약 16,000개의 데이터베이스에서 일정 수준의 개인 데이터가 노출된 것으로 확인되었습니다. 이 플랫폼은 웹 및 앱 개발자들이 데이터베이스를 저장하고 실행할 수 있게 하는 서비스로, 올해 초 100억 달러의 기업 가치를 달성하며 급성장했습니다. 특히, 개발자들이 소위 ‘기분 코딩(vibe-coded)’ 앱을 이 플랫폼에 호스팅하면서 인기를 얻었죠. ‘기분 코딩’이란 대개 최소한의 노력으로 빠르게 프로토타입을 만들거나, 특정 ‘느낌’이나 분위기에 맞춰 직관적으로 개발하는 방식을 의미합니다. 최근에는 AI 도구의 도움을 받아 더 빠르고 쉽게 앱과 웹사이트를 구축하는 경향과도 깊은 연관이 있습니다.
하지만 이러한 성장세 뒤에는 사용자 보안 처리 방식에 대한 비판이 꾸준히 제기되어 왔습니다. 사용자들이 데이터베이스를 잘못 구성하거나 자신도 모르게 인터넷에 노출시키는 사례가 광범위하게 기록되었으며, 일부 경우엔 수백만 건의 기록이 유출되는 심각한 상황까지 발생했습니다. 업가드는 이번 연구를 통해 플랫폼 전반에 걸쳐 노출된 데이터의 규모를 파악하고자 했고, 그 결과 공개적으로 접근 가능한 이름, 주소, 전화번호, 그리고 사용자 암호까지 발견했다고 합니다. 암호와 인증 토큰의 수는 상대적으로 적었지만, 발견되었다는 사실 자체가 매우 우려스럽습니다.
개인적으로 이 대목에서 주목할 점은 **‘AI 기반의 개발 속도와 보안 인지 부조화’**입니다. AI 도구가 코드를 생성하고 앱을 쉽게 만들 수 있게 해주면서, 개발자들은 기능 구현에만 집중하고 보안 구성의 중요성을 간과하기 쉬워졌습니다. 생성된 코드 자체에 보안 취약점이 있을 수도 있고, 앱이 요구하는 특정 설정에 대해 개발자가 무지할 수도 있다는 것이죠. 솔직히 말해서, 개발자들이 모든 기술 스택의 보안 깊이까지 완벽하게 이해하기란 현실적으로 어렵습니다. 특히 스타트업이나 개인 개발자의 경우, 빠른 개발 주기와 비용 효율성이 최우선 과제가 되는 경우가 많아 보안은 뒷전으로 밀리기 쉽습니다. 이러한 상황이 AI의 편리함과 맞물리면서 과거의 설정 오류로 인한 데이터 유출 문제에 새로운 불씨를 지피고 있는 형국입니다.

노출된 데이터의 경악스러운 실태와 ‘공동 책임’의 그림자
업가드가 발견한 데이터베이스에는 다양한 프로젝트와 관련된 민감한 정보가 담겨 있었습니다. 그 목록은 경악스러울 정도입니다. 인도 성인 스트리밍 사이트에서 성 노동자와의 사적인 대화, 미국 발레파킹 서비스의 수천 개 차량 번호판, 이민 및 이주 서비스 이용자들의 연락처 정보 등이 대표적입니다. 더 나아가, 아프리카 정부의 프랑스 주재 영사관 데이터베이스와 가상 SIM 농장을 통해 SMS 인증 코드를 가로채 스캠 및 피싱 공격에 사용된 데이터베이스까지 포함되어 있었다고 합니다. 대다수 노출된 데이터 세트는 미국에 위치했지만, 업가드는 이것이 전 세계적인 문제임을 강조했습니다. 이는 이전에 Supabase에 호스팅된 Y Combinator 스타트업 및 기타 인기 앱 데이터베이스에서도 광범위한 노출이 발견된 연구 결과와도 일맥상통합니다.
Supabase는 수년간 플랫폼을 강화하고 데이터베이스에 대한 사용자 접근 방식을 개선하는 등 변화를 시도해왔다고 밝혔습니다. 빌 하머 CISO는 업가드의 연구를 직접 검토하지는 않았지만, 자사의 프로젝트는 “기본적으로 안전하다(secure by default)“고 주장했습니다. 그는 보안을 회사와 고객 간의 공동 책임으로 설명하며 “우리는 안전한 기본 설정과 도구를 제공하며, 고객은 자신의 프로젝트가 어떻게 구성되는지 제어합니다. 보안 문제가 발견되면 영향을 받는 고객에게 통지합니다”라고 덧붙였습니다. 또한, “Supabase의 보안은 결코 끝나지 않습니다. 우리는 이를 제대로 처리하는 데 깊은 관심을 가지고 있으며, 모든 개발자가 안전하게 배포할 수 있도록 계속해서 더 쉽게 만들 것입니다”라고 강조했습니다.
하지만 사실 이건 좀 더 깊이 생각해 볼 문제입니다. 클라우드 서비스에서 ‘공동 책임 모델’은 표준적인 개념이지만, 이번 사태처럼 대규모 노출이 발생했을 때 그 책임의 경계는 모호해지기 마련입니다. 플랫폼 제공자로서 Supabase가 ‘기본적으로 안전’하다고 말하더라도, 그 ‘기본’의 수준이 개발자들의 평균적인 보안 지식 수준을 충분히 커버하지 못한다면 문제는 계속될 수 있습니다. 개발의 편의성을 극대화하려다가 보안의 복잡성을 간과하게 만드는 구조는 아닌지 진지하게 고민해야 할 시점입니다. 업계 흐름을 보면, 이제는 단순히 ‘툴을 제공했으니 고객 책임’이라는 식의 접근보다는, 개발자들이 오류를 범하기 어렵게 만드는(fail-safe) 보안 설계와 직관적인 안내, 그리고 강력한 기본값 강제가 더욱 중요해질 가능성이 높습니다. 개발 편의성과 보안이라는 두 마리 토끼를 잡기 위해서는 플랫폼 제공자의 역할이 훨씬 더 능동적이고 예방적으로 변화해야 할 것입니다.
AI 시대, 데이터 보안은 개발 생태계의 최우선 과제
업가드의 보안 연구원 그레그 폴록(Greg Pollock)은 이번 연구가 데이터 노출 문제에 대한 인식을 높이는 데 중요하다고 말했습니다. 그의 말처럼, 이번 Supabase 사태는 급변하는 AI 개발 환경에서 보안의 중요성을 다시 한번 상기시키는 계기가 됩니다. AI 기반의 ‘기분 코딩’이 대중화될수록, 개발자들은 기존보다 훨씬 더 빠르고 쉽게 애플리케이션을 배포할 수 있게 될 것입니다. 하지만 이러한 속도 경쟁 속에서 보안이라는 근본적인 요소가 희생되어서는 안 됩니다.
결국 이 문제는 단순히 특정 플랫폼의 문제라기보다는, 새로운 기술 트렌드와 개발 문화가 낳은 복합적인 결과라고 볼 수 있습니다. AI의 힘을 빌려 더욱 창의적이고 혁신적인 서비스를 만들어내는 것은 중요하지만, 그 과정에서 기본적인 보안 수칙과 책임 의식을 간과한다면 그 피해는 고스란히 최종 사용자에게 돌아갈 수밖에 없습니다. 개발 플랫폼은 더욱 강력하고 직관적인 보안 가이드를 제공하고, 개발자들은 개발의 속도만큼이나 보안의 중요성을 인지하며 신중하게 접근해야 합니다. ‘안전한 기본 설정’이라는 문구가 진정으로 의미 있는 약속이 되기 위해서는, 모두의 노력이 필요한 시점입니다.
출처
- 원문 제목: Some Supabase customers are publicly exposing reams of people’s data to the web
- 출처: AI News & Artificial Intelligence | TechCrunch
- 원문 기사 보러가기