바이브 코딩으로 만든 환자 관리 앱의 보안 참사
·2026.04.15 11:40
핵심 내용
AI로 만든 환자 관리 앱이 보안·프라이버시를 대거 위반했다.
자세히 보기
의료기관 직원이 AI 코딩 에이전트로 환자 관리 시스템을 직접 만들면서, 환자 데이터가 사실상 무방비로 공개됐다.
기존 환자 데이터를 그대로 가져와 인터넷에 올렸고, 진료 대화 녹음까지 추가해 두 개의 AI 서비스로 전송한 뒤 자동 요약을 돌렸다. 그런데 데이터는 암호화 없이 노출돼 있었고, 작성자는 30분 만에 읽기·쓰기 권한까지 확보할 수 있었다.
문제를 알렸지만 돌아온 것은 사람이 아닌 AI가 자동 생성한 감사 메시지였다.
기술적으로도 허술했다.
- 애플리케이션은 단일 HTML 파일로 구성돼 있었고, JavaScript/CSS/구조 코드가 전부 인라인이었다.
- 접근 제어는 클라이언트 측 JavaScript에만 있었고, 서버 측 통제가 없어 curl 한 줄로 데이터 접근이 가능했다.
- 백엔드는 접근 제어가 없는 관리형 데이터베이스 서비스였고, 모든 음성 녹음은 외부 AI API로 직접 전송됐다.
운영상도 문제투성이였다.
- 데이터는 미국 서버에 저장됐다.
- DPA(데이터 처리 계약) 없이 운영됐다.
- 환자에게 데이터 처리 사실이 사전 고지되지 않았다.
작성자는 이런 구조가 스위스의 nDSG 데이터 보호법과 **직업상 비밀 유지 의무(Berufsgeheimnis)**를 위반했을 가능성이 높다고 본다. 결론은 분명하다. AI 코딩 도구를 쓰더라도 아키텍처, 보안, 데이터 처리 책임을 이해하지 못하면, 빠른 개발이 아니라 안전하지 않은 시스템을 만들게 된다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.