VIBECODING 365 / DICTIONARY
AI 강화 정적 분석
AI-Augmented SAST
DEFINITION
정의
AI를 활용하여 전통적인 정적 애플리케이션 보안 테스트(SAST: Static Application Security Testing)를 강화한 보안 도구이다. 전통적 SAST가 미리 정의된 규칙 패턴에 기반하여 코드를 분석한다면, AI-Augmented SAST는 LLM의 코드 이해 능력을 활용하여 맥락을 파악하고, 기존 규칙에 포착되지 않는 새로운 유형의 취약점까지 탐지한다. 예를 들어, 전통적 SAST는 SQL 인젝션 패턴 매칭은 잘하지만, 비즈니스 로직 수준의 권한 우회 취약점은 놓칠 수 있다. AI-Augmented SAST는 코드의 의도와 비즈니스 로직을 이해하여 이러한 고수준 취약점도 탐지할 수 있다. 에이전틱 엔지니어링에서 Security Scanner 에이전트가 이에 해당하며, 에이전트가 PR을 생성할 때마다 AI-Augmented SAST가 자동으로 실행되어 취약점을 스캔하고 결과를 PR 코멘트로 게시한다. 주 1,000건 이상의 PR을 생성하는 환경(Stripe 등)에서는 수동 보안 리뷰가 불가능하므로, 자동화된 AI 보안 스캔이 필수적이다. Snyk, Semgrep, SonarQube 등의 도구가 AI 강화 기능을 추가하고 있다.
참고
주 1,000+ PR을 생성하는 환경에서는 자동화된 보안 스캔이 필수.
ENGLISH
AI-Augmented SAST
EXAMPLE
에이전트가 PR을 생성할 때마다 AI-Augmented SAST가 자동으로 실행되어 취약점을 스캔하고 결과를 코멘트로 게시.
NOTES
주 1,000+ PR을 생성하는 환경에서는 자동화된 보안 스캔이 필수.
관련
이어서 볼 문서
RELATED TERMS
연관 용어
Authentication
사용자가 누구인지 확인하는 과정이다. 로그인 폼에서 이메일과 비밀번호를 확인하거나, 소셜 로그인으로 사용자의 신원을 확인하는 단계가 인증에 해당한다. 바이브 코딩에서는 AI가 로그인 기능을 빠르게 만들어 주지만, 비밀번호를 평문으로 저장하거나 만료 없는 로그인 상태를 만드는 실수가 자주 생긴다. 초보자는 인증을 '문 앞에서 신분증을 확인하는 일'로 이해하면 쉽고, 실제 서비스에서는 비밀번호 해시, 세션, JWT, OAuth 같은 방식 중 프로젝트 규모와 보안 요구에 맞는 방법을 선택해야 한다.
보안·인증 권한 부여Authorization
이미 인증된 사용자가 특정 데이터나 기능에 접근할 수 있는지 판단하는 과정이다. 예를 들어 로그인은 성공했더라도 다른 사람의 주문 내역을 볼 수 없어야 하고, 일반 사용자가 관리자 페이지에 접근하면 안 된다. AI가 만든 CRUD 코드는 '로그인했는가'만 확인하고 '이 데이터의 소유자인가'를 빼먹는 경우가 많다. 바이브 코딩에서는 API 라우트, 서버 액션, 데이터베이스 쿼리마다 권한 조건을 명시적으로 요구하고 테스트해야 안전하다.
보안·인증 비밀번호 해시Password Hash
비밀번호 원문을 되돌릴 수 없는 문자열로 변환해 저장하는 방식이다. 데이터베이스가 유출되더라도 사용자의 실제 비밀번호가 바로 드러나지 않도록 보호한다. 단순 SHA 해시만 쓰는 것은 안전하지 않고, bcrypt, Argon2, scrypt처럼 비밀번호 저장용으로 설계된 느린 해시 알고리즘과 salt를 사용해야 한다. 바이브 코딩에서 AI가 '간단한 로그인'을 만들 때 비밀번호를 그대로 저장하는 코드를 내놓을 수 있으므로, 회원가입·로그인 코드 리뷰의 첫 체크포인트가 된다.