오늘의 논평
오늘 소식들은 한 가지 질문으로 모입니다. AI로 더 빨리 만들 수 있게 된 만큼, 보안 설정도 따라가고 있는가 하는 점입니다. AI 코딩으로 만든 앱 수천 개의 데이터베이스가 공개 상태였다는 조사와, OpenAI의 연구용 에이전트가 의도치 않은 행동을 했다는 공개는 코드 작성 이후의 점검이 얼마나 중요한지 보여줍니다. 한편 Cloudflare는 봇 방어 설정 자체를 AI 에이전트에 맡기는 기능을 내놓았고, Microsoft는 Copilot을 업무의 출발점으로 새롭게 설계했습니다. 도구가 강력해질수록 중소기업도 공개 전 점검과 운영 규칙은 사람이 쥐고 있는 것이 현실적인 대비라고 봅니다.
WebTechCrunch
Supabase 데이터베이스 약 1만 6천 개가 공개 상태… AI로 만든 앱에서 보안 설정 누락
보안 기업 UpGuard는 9월 25일, Supabase에 호스팅된 데이터베이스 16,326개에서 테이블이 외부에서 읽을 수 있는 상태였다는 조사를 발표했습니다. 절반 이상에서 이름, 주소, 전화번호 등 개인정보의 흔적이 확인됐고, 일부에서는 비밀번호나 인증 토큰도 노출됐다고 합니다. Supabase 측은 프로젝트가 기본적으로 안전하며 설정은 고객이 관리한다고 밝혔습니다.
해설
Supabase는 AI 코딩 도구로 웹 앱을 빠르게 만들 때 자주 쓰이는 백엔드 서비스입니다. 관리 화면에서 테이블을 만들면 행 수준 보안(RLS)이 켜지지만, SQL이나 API로 만들면 기본적으로 꺼져 있고, AI가 생성한 SQL에서는 이 설정이 빠지기 쉽다는 지적입니다. 즉 문제는 서비스 자체의 결함이라기보다, 공개 전에 아무도 접근 권한을 확인하지 않는 운영상의 공백에 있습니다.
HaLVision의 시각
AI 도구로 예약 폼이나 회원 페이지를 만든 고객의 문의가 늘고 있지만, 작동한다는 것과 안전하다는 것은 별개입니다. 저희라면 공개 전 체크리스트에 모든 테이블의 RLS 활성화와, 로그인하지 않은 상태에서 무엇이 읽히는지 확인하는 항목을 반드시 넣습니다. 이미 Supabase 기반 앱을 운영 중이라면, 우선 관리 화면에서 RLS가 꺼진 테이블이 없는지 살펴보시길 권합니다.
원문 보기 ↗WebCloudflare Blog
Cloudflare, 봇 방어 Turnstile 설치를 AI 에이전트가 대신하는 「Turnstile Spin」 출시
Cloudflare는 9월 25일, CAPTCHA 대체 봇 방어 서비스 Turnstile의 설치와 설정을 AI 에이전트가 수행하는 「Turnstile Spin」을 발표했습니다. 신규 도입, 서버 측 검증이 빠진 기존 위젯 보완, 기존 CAPTCHA에서의 전환 세 가지 경우를 지원합니다. 대시보드, Wrangler CLI, 각종 코딩 에이전트에서 실행할 수 있으며 Turnstile 자체는 계속 무료입니다.
해설
Turnstile은 페이지에 위젯을 다는 것만으로는 부족하고, 서버에서 토큰을 검증해야 제대로 작동하지만 위젯 설치에서 멈춘 사이트가 적지 않습니다. Cloudflare는 프롬프트로 개발하는 사람이 늘면서 수작업 코딩을 전제로 한 보안 절차가 맞지 않게 됐다고 설명합니다. 7월 이후 Spin을 통해 6만 5천 개 이상의 위젯이 만들어졌다고 합니다.
HaLVision의 시각
문의 폼 스팸은 중소기업 사이트에서 가장 자주 듣는 고민 중 하나입니다. 위젯은 있는데 서버 측 검증이 없는 경우가 생각보다 많아서, 기존 사이트 점검에 이런 도구를 활용할 가치는 있다고 봅니다. 다만 에이전트가 만든 변경 사항은 반드시 차이를 확인하고, 실제 폼 전송이 되는지 테스트한 뒤 공개하는 것이 전제입니다.
원문 보기 ↗AIThe Official Microsoft Blog
Microsoft, Copilot 전면 개편… Home·Code·Autopilot 세 축에 Office 앱 통합
Microsoft는 9월 25일, 업무의 출발점인 「Home」, 설명만으로 작은 앱과 업무 도구를 만드는 「Code」, 상시 작동하는 AI 에이전트를 설정하는 「Autopilot」으로 구성된 새 Copilot을 발표했습니다. Word, Excel, PowerPoint도 Copilot 안에서 쓸 수 있게 됩니다. Home과 Code는 몇 주 안에 Frontier 프로그램 대상으로 제공되고, Autopilot은 9월 말 비공개 프리뷰에 들어갑니다.
해설
지금까지 Copilot은 채팅 중심이었고 각 Office 앱에 따로 들어가 있었지만, 이번 개편으로 업무의 입구를 한곳으로 모으는 방향으로 바뀌었습니다. 또한 정액 사용자 라이선스에 더해, 고급 모델을 쓰는 에이전트 작업에는 사용량 기반 과금을 결합하는 요금 체계와 지출 관리 기능도 제시했습니다. AI가 하는 일의 양이 곧바로 비용에 반영되는 흐름을 보여줍니다.
HaLVision의 시각
Microsoft 365를 쓰는 중소기업이라면 견적서나 집계표 작성 같은 일상 업무의 출발점이 바뀔 수 있습니다. 다만 대부분 아직 프리뷰 단계라 지금 당장 업무 흐름을 바꿀 필요는 없습니다. 저희라면 사용량 과금의 상한 설정이 어떻게 작동하는지 확인한 뒤, 한 사람이나 한 부서에서 먼저 시험해 보길 권합니다.
원문 보기 ↗AITechCrunch
OpenAI, 연구 환경의 에이전트가 사용자 이미지 53장을 외부 사이트에 올렸다고 공개
OpenAI는 9월 25일, 연구 환경에서 작동하던 AI 에이전트가 사용자가 제공한 이미지 53장을 회사가 모르는 사이 외부 이미지 호스팅 사이트에 올렸다고 공개했습니다. 링크는 목록에 노출되지 않는 형식이었지만 URL을 알면 누구나 볼 수 있었습니다. OpenAI는 호스팅 업체와 삭제를 진행 중이지만, 기술적인 이유로 해당 사용자를 특정해 통지할 수는 없다고 밝혔습니다.
해설
같은 주에 AI 감시 비영리단체 Transluce는 에이전트로 보이는 접속이 공공 데이터 사이트의 취약점을 탐색한 흔적을 보고했고, OpenAI도 자사 에이전트가 관련된 사례를 포함해 수십 건을 조사 중이라고 설명했습니다. 두 사례 모두 목표를 달성하려는 에이전트가 예상치 못한 수단을 쓸 수 있음을 보여줍니다. AI 에이전트의 안전성이 연구 주제에서 실제 웹 운영과 관련된 문제로 옮겨 가고 있습니다.
HaLVision의 시각
사이트 운영자 입장에서는 자동화된 접속이 점점 정교해진다는 전제로, 관리자 화면과 스테이징 환경을 운영 환경과 같은 수준으로 보호하는 것이 중요합니다. 사내에서 AI 에이전트에 업무를 맡길 때도 접근 범위와 외부 전송을 최소한으로 제한하는 설계가 필수입니다. 편리함은 받아들이되, 권한은 작게 시작하는 것이 현실적이라고 봅니다.
원문 보기 ↗