보안 업체 Escape가 AI로 만들어 실제로 배포된 앱을 열어 봤다. 고위험 구멍 2,038건, 겉으로 드러난 비밀 열쇠 400건 이상, 개인정보 노출 175건. 그 안에는 진료 기록과 계좌번호도 있었다.
특별히 허술한 곳을 고른 게 아니다. 앱을 소개하는 공개 목록, 검색으로 잡히는 주소, 사람들이 자랑삼아 올린 링크를 따라가며 모았다. 만든 도구는 몇 가지로 갈리는데 한 곳에서만 4천 개 넘게 나왔다.
가장 흔한 구멍이 화려한 해킹이 아니라는 게 이 조사의 요점이다. 대부분은 저장소의 접근 권한을 잠그지 않은 기본값이었다. 자물쇠가 뚫린 게 아니라 문이 처음부터 열려 있었다는 뜻이다. 열쇠도 마찬가지다. 화면을 그리는 코드 안에 그대로 박혀 있어서 들여다보기만 하면 나왔다.
조사한 쪽도 조심스럽게 셌다. 확실한 것만 남겼다고 적어 두었다. 그러니 위 숫자는 있는 것의 전부가 아니라 틀림없이 있는 것이다.
인사이트
빨리 만드는 것 자체는 문제가 아니다. 만드는 속도만 빨라지고 확인하는 속도는 그대로라는 게 문제다.
구멍이 어려운 기술을 못 다뤄서가 아니라 권한을 어떻게 둘지에서 났다. 만드는 일은 도구가 받아 갔는데, 무엇을 잠글지 정하는 일은 여전히 사람 몫으로 남아 있다. 그 몫이 비면 앱은 완성된 채로 열려 있다.
기사고위험 구멍 2,000건 이상
확인맞다. 보고서 표기는 2,038건이고 'highly critical'로 분류돼 있다. 비밀 열쇠 400건 이상, 개인정보 175건도 그대로다
기사앱 5,600개를 점검했다
확인두 숫자가 가리키는 것이 다르다. 모아서 훑은 것이 5,600개 이상이고, 보고서가 결과를 낸 대상은 1.4천 개다. 조사 쪽도 '확실한 것만 남겼다'고 적어 두었다
기사권한 설정 실수가 83%였다
확인원문에서 확인하지 못했다. 방법론 글에도 보고서 요약에도 그 비율이 없다. 본문에서 뺐다. 다만 권한(RLS)을 안 잠근 것이 가장 큰 원인이라는 서술은 조사 쪽 문장으로 확인된다
2026.09.09에 확인했습니다.