WEBBOOK CHAPTER

기능이 아니라 경계를 지키는 웹 보안: 33장. AI 코딩 결과의 보안 검수

33장. AI 코딩 결과의 보안 검수

생성 코드에서 인증 누락, client-side 인가, 문자열 SQL·shell, 과도한 CORS, 임의 URL fetch, file path, log body, hard-coded secret, wildcard IAM을 우선 찾는다. AI 설명을 증거로 믿지 않고 negative test와 실제 framework 동작으로 확인한다.

프롬프트에 production schema·token·고객 데이터를 보내지 않는다. 모델·도구, 입력 등급, 사람이 검토한 diff, scan·test 결과를 기록한다. 생성 dependency와 license도 같은 공급망 gate를 통과한다.