AI 코딩 어시스턴트는 개발 속도를 크게 높이고 있지만, 생성된 코드가 기본적으로 안전한 것은 아닙니다. Black Duck은 AI 기반 개발이 확대될수록 취약한 코드가 더 빠르게 배포될 수 있으며, 기존보다 촘촘한 보안 검증 체계가 필요하다고 강조합니다.
특히 AI는 기업의 보안 정책이나 전체 시스템 구조, 기존 의사결정 맥락을 완전히 이해하지 못한 채 코드를 생성할 수 있습니다. 또한 존재하지 않는 오픈소스 패키지를 제안하는 Slop Squatting, 프롬프트 인젝션, AI 에이전트의 과도한 권한 행사 등 새로운 공격 표면도 등장하고 있습니다.
이에 따라 AI 기반 개발 환경에서는 다음과 같은 다층 보안 전략이 중요합니다.
기업 보안 정책과 개발 표준을 AI에 명확히 적용
AI 생성 코드에 대한 위협 모델링 및 지속적인 테스트
SAST·SCA·DAST를 CI/CD 보안 게이트에 통합
AI 자동 검토와 전문가의 Human Review 병행
운영 환경의 모니터링과 이상 행위 탐지 강화
AI가 개발 생산성을 높일수록 보안 역시 같은 속도로 진화해야 하니다. 핵심은 AI 활용을 제한하는 것이 아니라, AI가 생성한 코드가 실제 서비스에 반영되기 전 여러 단계의 보안 가드레일을 구축하는 것입니다.