WEBBOOK CHAPTER

AI가 짠 코드, 어디서부터 고칠까: 10장 비밀·의존성·입력을 점검한다

10장 비밀·의존성·입력을 점검한다

저장소에서 .env, 개인 키, 접속 문자열을 검색한다. 발견하면 파일만 지우지 말고 비밀을 폐기하고 다시 발급한다. Git 기록에 남았는지도 확인한다. 예제 값은 example.invalid 같은 예약 도메인과 명백한 가짜 토큰을 쓴다.

의존성 업데이트는 목적별로 나눈다. 보안 수정, 런타임 호환, 기능 추가를 한 커밋에 섞지 않는다. 잠금 파일을 보존하고 설치 스크립트가 임의 코드를 실행하는지 확인한다.

입력은 길이, 형식, 허용 값, 권한을 서버에서 검사한다. 오류 메시지에는 내부 스택이나 SQL을 노출하지 않는다. 로그에는 이메일·전화번호·토큰을 마스킹한다.