비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

AI 코딩 도구 써도 보안 취약점은 그대로, 결국 중요한 건 개발자 경험

2026.03.19. 09:31:45
조회 수
245
4

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

구글의 AI 코딩 보조 도구 제미나이를 사용하면 더 안전한 코드를 짤 수 있을까. 독일 루르대학교, 칼스루에 공과대학 등 4개 연구기관 공동 연구팀이 이 질문에 정면으로 답하는 실험을 진행했다. 결론은 생각보다 냉정했다. AI 도구가 있든 없든, 유료든 무료든 코드의 보안 수준에 통계적으로 의미 있는 차이가 없었다. 오히려 보안 수준을 가장 확실하게 높인 요소는 개발자 본인의 프로그래밍 경험이었다. AI가 개발자의 실력을 대체할 수 없다는 사실이 실험으로 다시 한번 확인된 셈이다.

159명 개발자 대상 실험 설계

연구팀은 프리랜서 플랫폼 업워크(Upwork)를 통해 전 세계 개발자 159명을 모집해 세 그룹으로 나눴다. 첫 번째 그룹은 AI 도구를 전혀 사용하지 않는 통제 집단, 두 번째는 제미나이 무료 버전 사용 집단, 세 번째는 제미나이 유료 버전인 제미나이 어드밴스드(Gemini Advanced) 사용 집단이었다. 각 그룹은 53명씩 동일하게 구성됐다.

참가자들에게는 파이썬(Python) 기반의 웹 애플리케이션을 만드는 과제가 주어졌다. 사용자 회원가입, 로그인, 웹사이트 목록 관리 기능을 구현하면서 보안에도 신경 써야 하는 과제였다. 연구팀은 완성된 코드에서 다섯 가지 대표적인 보안 취약점, 즉 크로스사이트 스크립팅(XSS), 크로스사이트 요청 위조(CSRF), 부적절한 입력값 검증, SQL 인젝션, 암호화 실패 여부를 채점했다. 만점은 5점이었다.

참가자의 평균 나이는 28세였으며, 평균 개발 경력은 6.5년이었다. 파키스탄, 인도, 미국, 나이지리아 등 42개국 출신이 참여해 국제적으로 다양한 표본이 구성됐다.

유료 버전도 무료 버전도 보안 점수 차이 없어

실험 결과, 세 그룹의 보안 점수는 통계적으로 유의미한 차이를 보이지 않았다. AI를 사용하지 않은 그룹의 평균 보안 점수는 1.81점, 무료 버전 사용 그룹은 2.07점, 유료 버전 사용 그룹은 2.26점이었다. 수치상으로는 유료 버전 그룹이 약간 높았지만, 통계적으로 의미 있는 수준의 차이는 아니었다.

취약점 항목별로 살펴보면, AI를 사용한 그룹에서 비밀번호 암호화 저장 문제가 약 21.7% 개선됐고, SQL 인젝션 취약점도 약 10.5% 줄었다. 그러나 크로스사이트 스크립팅 개선율은 3.5%에 그쳤고, 크로스사이트 요청 위조와 입력값 검증 문제는 거의 변화가 없었다. 특히 크로스사이트 요청 위조 취약점은 세 그룹 모두에서 90% 이상의 높은 발생률을 기록했는데, 참가자 중 이 문제를 인식하고 대응 조치를 취한 사람은 단 4명에 불과했다. AI 도구가 있어도 개발자가 인식하지 못하는 취약점은 걸러내지 못한다는 점이 드러난 대목이다.

보안 점수를 실질적으로 높인 건 개발 경력

가장 뚜렷한 결과는 프로그래밍 경력에서 나왔다. 개발 경력이 1 표준편차 늘어날수록 보안 점수가 높아질 확률이 1.43배 증가했다. 쉽게 말해, 오래 개발한 사람일수록 더 안전한 코드를 짰다는 뜻이다. 경험 많은 개발자들은 제미나이가 제안한 코드를 그대로 쓰지 않고, 자신의 지식과 외부 자료를 통해 검증한 뒤 필요한 부분만 수용하는 방식으로 활용했다. 반면 경험이 적은 개발자 중 일부는 제미나이가 생성한 코드를 충분한 검토 없이 그대로 적용했고, 이는 오히려 새로운 취약점을 만들어내는 결과로 이어졌다.

흥미로운 점도 있었다. 보안 관련 교육이나 실무 경험이 있는 개발자들이 그렇지 않은 개발자들보다 오히려 보안 점수가 낮게 나오는 경향이 관찰됐다. 연구팀은 보안 지식에 자신감이 높은 개발자일수록 실수를 덜 할 것이라는 과신으로 인해 오히려 세부 사항을 놓칠 수 있다고 분석했다. 보안을 안다고 해서 반드시 안전한 코드를 짜는 것은 아니라는 역설적인 결과다.

개발자도 AI도 결국 신뢰의 문제

유료와 무료 버전에 대한 신뢰도 차이도 거의 없었다. 제미나이를 일반적으로 신뢰한다는 응답의 평균 점수는 무료 버전 4.85점, 유료 버전 4.76점으로 비슷했다. 보안 코드 생성에 대한 신뢰도는 무료 4.20점, 유료 4.06점으로 전반적인 신뢰도보다 낮았다. 통계적 검정에서도 두 그룹 간 신뢰도 차이는 유의미하지 않았다.

참가자들이 제미나이를 신뢰한 주된 이유는 자신의 지식으로 검증할 수 있어서였다. 반면 불신의 이유로는 오래된 라이브러리 제안, 잘못된 코드 생성, 맥락을 무시한 답변, 환각 현상 등이 꼽혔다. 실제로 제미나이가 회원가입 및 로그인 기능 구현 시 비밀번호를 암호화하지 않고 평문으로 저장하는 코드를 처음에 제안했다는 참가자 사례도 보고됐다. AI 도구를 믿을 수 있는지 없는지는 결국 그것을 판단할 수 있는 개발자의 역량에 달려 있다는 결론이 도출됐다.

연구팀은 AI 도구를 개발자 대체재로 보는 시각에 강하게 경고한다. 조직이 경험 부족한 개발자를 AI로 대체하는 방향으로 나아간다면, 주니어 개발자들이 실력을 쌓을 기회를 잃게 되고 장기적으로 숙련된 개발자 풀 자체가 줄어들어 소프트웨어 생태계 전체의 보안 수준이 떨어질 수 있다는 것이 연구팀의 경고다.

FAQ( ※ 이 FAQ는 본지가 리포트를 참고해 자체 작성한 내용입니다.)

Q. AI 코딩 도구를 사용하면 보안이 더 좋아지지 않나요? 이번 연구에 따르면 제미나이를 사용한 그룹과 사용하지 않은 그룹 사이에 통계적으로 의미 있는 보안 점수 차이는 나타나지 않았습니다. AI 도구는 비밀번호 암호화나 SQL 인젝션 방어 같은 일부 영역에서는 도움이 됐지만, 크로스사이트 요청 위조나 입력값 검증 같은 취약점에는 거의 효과가 없었습니다.

Q. 유료 AI 도구가 무료보다 더 안전한 코드를 만들어 주나요? 이번 연구에서는 제미나이 유료 버전과 무료 버전 사이에 보안 점수나 사용자 신뢰도 면에서 통계적으로 유의미한 차이가 없었습니다. 비용을 더 지불한다고 해서 반드시 더 안전한 코드가 만들어지는 것은 아니라는 점을 시사합니다.

Q. AI 코딩 도구는 어떻게 활용하는 것이 바람직한가요? 연구팀은 AI 도구를 개발자의 대체재가 아닌 보조 수단으로 활용할 것을 권장합니다. AI가 제안한 코드를 그대로 사용하기보다는 공식 보안 가이드라인이나 신뢰할 수 있는 문서를 통해 반드시 검증하는 습관이 중요합니다. 정적 분석 도구와 코드 보안 리뷰를 병행하는 것도 효과적인 방법입니다.

기사에 인용된 리포트 원문은 arXiv에서 확인할 수 있다.

리포트명: The Impact of AI-Assisted Development on Software Security: A Study of Gemini and Developer Experience

이미지 출처: 이디오그램 생성

해당 기사는 챗GPT와 클로드를 활용해 작성되었습니다.





AI Matters 뉴스레터 구독하기

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.
최신 기획뉴스 전체 둘러보기
1/1
일론 머스크도 다 못 읽었을 스페이스X 500P 상장 신청서, 10분 만에 끝내기 | 노트북LM 활용 (1) 동영상 있음 AI matters
게이머들와 친해지기, 마이크로닉스 2026년 라인업 부스 - 플레이엑스포 2026 브레인박스
[정보/루머] 효율 챙기며 가성비 시장 공략 나선 인텔과 AMD, 지포스 놓고 애매한 입장 취하는 엔비디아 등 다나와
[취재] 포가튼사가, 컬드셉트. 플레이엑스포에서 추억의 게임으로 화제된 대원미디어 게임동아
"현대는 절대 테슬라 못 따라간다?" SDV가 정확히 뭐길래? 동영상 있음 오토기어
대원미디어, 세상에 없던 '버그 없는 포가튼사가' 만든다 게임메카
플레이엑스포에서 만난 SANDISK, “옵티머스로 SSD 시장 다시 리드한다” 다나와
플레이엑스포 한복판에서 KLEVV의 체감 성능 승부! 다나와
플레이엑스포에서 만나볼 수 있었던 엔비디아 지포스 RTX 시리즈 - 이엠텍 부스 브레인박스
[김훈기 칼럼] 'SDV 다음은 AIDV' 완성차 업계, 수익 모델 찾아 총성 없는 전쟁 오토헤럴드
[EV 트렌드] "유가 폭등이 당겼다" 전기차, '에너지 안보 자산'으로 급부상 (1) 오토헤럴드
[순정남] 경영진이 정신 나간 게임 속 '막장' 기업 TOP 5 게임메카
[취재] 미래를 맛보는 플레이엑스포 ‘XR 센트럴 스테이션’, 애플 비전프로·햅틱 슈트 총출동! 게임동아
벤츠ㆍBMW 산다던 3명 중 1명 기아로... '결정 직전 기묘한 변심' 오토헤럴드
[EV 트렌드] 현대차·기아, 엔트리 EV 공동 개발 '보급형 전기차 확대' (1) 오토헤럴드
차값보다 무서운 기름값 '전기차 vs 가솔린' 격차 3년 새 41.7% 급등 오토헤럴드
김영준 파블로항공 의장·한국항공대 혁신융합대학 사업단 특강 ‘K-드론의 미래’ 제시 IT동아
제미나이 3.5 플래시·자체 반도체로 무장한 구글, AI 주도권 탈환 나선다 (1) IT동아
[월간자동차] 26년 4월, 테슬라 ‘모델 Y’ 1만대 이상 판매 IT동아
"손목 위 코치" 서울시청 철인3종팀의 GPS 활용법 IT동아
이 시간 HOT 댓글!
1/4