점검 기준
Preflight의 점검 엔진이 언제 마지막으로 업데이트되었고, 어떤 변경을 공개하는지 밝히는 페이지입니다.
현재 상태
- 최근 검토일
- 2026-09-08
- 현재 엔진 버전
- v1.26.0
변경 내역
2026년 9월
- 점검 프롬프트가 파일을 바꾸는 일은 여전히 막고, 코드를 읽고 검색하고 이력을 확인하는 조회는 하도록 명시합니다. 어떤 명령을 실행했는지도 함께 알려 달라고 요청합니다.
- 수정 프롬프트를 복사하면 점검이 근거로 삼은 응답 인용과 근거 수준이 함께 실립니다. 내려받은 리포트의 수정 프롬프트에도 "먼저 전제를 확인하라"는 안내가 들어갑니다.
- 인터뷰에서 답한 비밀키 보관 방식이 이제 점검 프롬프트에도 함께 전달됩니다.
- 지원 스택 4종을 새로 추가했고, 고를 수는 있었지만 점검 항목이 없던 스택 5종에 항목을 채웠습니다.
- 관리자 기능·웹훅·결제가 있다고 답하면 각각에 맞는 점검 묶음이 새로 붙고, 출시 전 점검 프롬프트는 예약 작업 엔드포인트·디버그 우회 잔재·속도 제한·배포된 주소에서 그대로 읽히는 파일을 항목으로 하나씩 확인합니다.
- 로그인이 있는 앱에 세 항목이 새로 붙습니다 — 소셜 로그인이 돌려준 이메일이 실제로 검증된 것인지 확인하는지, 이메일이 같다는 이유만으로 계정을 자동으로 합치지 않는지, 첫 로그인에서 권한이 외부 값으로 정해지지 않는지.
- 모든 점검에 두 항목이 새로 붙습니다 — 의존성이 잠금 파일대로 설치되고 갓 올라온 버전을 며칠 미루는지, 그리고 이슈나 PR 글을 읽는 AI 에이전트가 CI 안에서 시크릿과 쓰기 권한을 함께 쥐고 있지 않은지. 설치 스크립트·패키지 관리자 설정·AI 지시 파일 항목도 다른 언어 생태계와 숨은 지시까지 보도록 넓혔습니다.
- 알려진 취약점 추적 대상을 10개 스택 더 넓혔고, 업로드된 이미지를 서버에서 변환하는 경로와 데이터베이스 테이블 접근 권한, AI API 키의 과금 노출을 새로 점검합니다.
2026년 8월
- 재점검에서 이전 점검의 지적 목록을 판정 단계까지 온전히 전달하도록 고쳐, 에이전트가 답한 항목이 '확인하지 못했습니다'로 남는 경우를 줄였습니다.
- 재점검에서 '다시 확인 필요'로 남는 항목에, 왜 그렇게 판정됐고 무엇을 하면 되는지를 경우에 맞게 안내합니다.
- 일부 보안 항목의 우선순위가 실제보다 낮게 표시되던 문제를 완전히 되돌렸습니다.
- 직전 버전에서 일부 보안 항목의 우선순위가 실제보다 낮게 표시되던 문제를 고쳤습니다.
- 같은 심각도의 항목이 서로 다른 우선순위로 나뉠 때, 왜 그렇게 나뉘었는지 리포트 본문에서 설명하도록 했습니다.
- 리포트 요약이 점검하지 않은 영역까지 안전하다고 읽히지 않도록 총평 문장을 없앴고, 발견 건수를 빠짐없이 세도록 했습니다. 확인 가이드의 소제목 형식도 정리했습니다.
- 파일 업로드와 외부 API 호출에 대한 점검 항목이 새로 붙습니다. 그리고 보안 검사를 꺼둔 자리가 있으면 그 이유가 지금도 유효한지 함께 확인합니다.
- Ruby on Rails 점검 항목을 8가지 늘렸습니다 — 우회 가능한 접근 제한, 생성기가 남긴 설정 방치, 업로드 검증 누락 등입니다.
- 재점검 리포트에서 이전 점검 항목의 제목과 등급이 원래 리포트와 다르게 표시되던 문제를 고쳤습니다.
- 프롬프트를 복사하기 직전 화면의 도구별 주의 안내가 최신 모드 이름과 맞지 않던 것을 바로잡고, 일부 도구에서 안내가 표시되지 않던 문제를 고쳤습니다.
- AI 코딩 도구에 규칙을 적어두는 문서 파일에 접속 정보나 계정이 함께 적혀 있지 않은지도 점검하도록 넓혔습니다.
- 지원 스택을 한 종 추가했고, 그 환경의 공개 기본값과 비밀값 관리에서 자주 놓치는 지점을 점검하도록 했습니다.
- 지원 도구들의 모드 이름과 기본값이 그동안 바뀐 것을 반영해 붙여넣기 전 안내를 최신화했고, 읽기 전용이 기본이 아닌 도구를 새로 안내 대상에 넣었습니다.
- 예외 처리가 검사를 건너뛰게 만드는 자리, AI 에이전트가 도구를 호출할 때의 권한·출처·데이터 오염, 개인정보 취급 시의 안전조치를 새로 점검하고, 로그인 점검에 "비밀번호를 바꾸면 기존 접속이 실제로 끊기는지"를 더했습니다.
- 점검 기준 정기 검토를 반영해 프론트엔드·인증·자동화 영역의 지원 스택 5종을 새로 추가하고, 프레임워크의 알려진 취약점 목록을 최신 상태로 갱신했으며, 저장소 전반의 자격증명 점검에 AI 코딩 도구 설정 파일과 패키지 관리자 토큰 항목을 더했습니다.
- 재점검 리포트가 이전 지적 항목을 하나도 빠뜨리지 않도록 보완하고, 이미 안내드린 수정 방법은 그대로 이어받게 바꿔 지적 항목이 많은 점검도 안정적으로 완료됩니다. AI 제공자 쪽이 일시적으로 혼잡할 때도 자동으로 다시 시도하며, 그래도 안 되면 무슨 일이 있었는지 알려드립니다.
2026년 7월
- 스택 확인 프롬프트의 AI 답변을 복사해 붙여넣으면 인터뷰 항목이 자동으로 채워지도록 개선했습니다.
2026년 6월
- 점검 결과에 "지금 조치가 필요 없는 항목"을 따로 표시하는 분류가 생겼고, 전문가 검토 권장 안내가 "문제가 발견된 영역"이 아니라 "독립 검토를 권하는 고위험 영역"이라는 점을 분명히 하도록 문구를 다듬었습니다.
- 개발 단계에서 확정된 보안 취약점이 여러 건 있을 때 전문가 검토 사유가 더 구체적인 메시지로 표시되도록 다듬었습니다.
- 개발 중 단계의 점검에서는 기능 활성만으로 전문가 검토 라벨이 자동으로 뜨지 않도록 기준을 다듬었습니다. 발견된 보안 이슈가 충분히 강할 때만 표시됩니다.
- 의존성 보안 패치 권고가 더 정확해집니다 — 권고하는 안전 버전이 실제로 안전한 버전과 한 단계 어긋나는 사례를 점검 단계에서 차단합니다.
- 어떤 AI 코딩 도구에서 점검 프롬프트를 돌리실지 답하시면, 그 도구의 분석 모드로 전환하라는 안내문이 점검 프롬프트 본문에 함께 들어갑니다.
- 점검 프롬프트가 도구의 자동 수정 모드에서도 안전하게 작동하도록 분석 전용 가드 안내문이 본문 맨 앞에 추가됐습니다.
- 리포트 화면에서 위협 아님으로 분류한 항목은 같은 세션의 재점검에서 다시 평가하지 않습니다.
- 인증 흐름이 비밀번호 관리자·OTP 자동 입력 같은 보조 수단을 막고 있는지 점검합니다.
- 점검 항목별로 이미 후속 질문이 들어가 있어, 리포트 끝의 별도 "추가로 물어볼 질문" 섹션을 정리하고 결과 페이지 순서를 다듬었습니다.
- Preflight의 점검을 벗어나는 영역을 명시하고, 코드와 git 히스토리에 남은 비밀키 누수 점검을 보완했습니다.
- 재점검에서 새로 발견된 항목의 긴급도가 웹 리포트 카드에도 표시되도록 복구했습니다.
- 리포트 본문에 내부 필드명이 자연어처럼 섞여 보이던 현상을 수정했습니다.
- 재점검에서 수정 증거 없이 "해결"로 분류될 수 있었던 문제를 바로잡았습니다. 수정 증거가 없으면 "확인 필요"로 보수적으로 분류합니다.
- 에이전트 응답에 실제 근거가 없는 일반 경고가 리포트에 덤핑되던 문제를 바로잡아, 에이전트가 직접 지적한 항목을 더 충실히 보존합니다.
- 재점검에서 새로 발견된 항목에도 "지금 수정 / 출시 전 / 나중에 / 불확실" 긴급도를 표시합니다.
- 재점검에서 수정 부산물로 드러난 별도 문제는 새 항목으로, 원본과 같은 범위의 미해결 부분만 "일부 해결"로 분류하도록 기준을 명확히 했습니다.
- 인터뷰 화면의 "사용자별 데이터 격리" 항목 설명을 B2C 앱에도 적용되도록 다시 썼습니다.
- 지원 스택 4종을 새로 추가하고 기존 10개 스택의 점검 항목을 보강했습니다.
- 결제 스택 점검 5종을 새로 추가하고, 라이브 단계의 rate limit 부재 같은 항목을 더 엄격하게 "지금 수정"으로 분류합니다.
검토 주기
점검 엔진은 새 스택 지원, 새 점검 항목, 판정 기준 변경이 쌓일 때마다 수시로 업데이트합니다. 정해진 주기에 맞춰 일괄 배포하지 않습니다.
사용자가 체감할 수 있는 주요 변경 — 새 분류 도입, 판정 기준의 의미 있는 전환, 새 스택 카테고리 추가, 모델 교체 — 은 이 페이지에서 공개합니다. 사소한 문구 조정이나 내부 튜닝은 공개 목록에 올리지 않습니다.
리포트와 엔진 버전
각 리포트에는 생성 시점의 엔진 버전이 함께 저장됩니다. 오래된 리포트라도 그 당시 기준으로 유효합니다. 최신 기준으로 다시 확인하고 싶다면 리포트 페이지의 `같은 설정으로 재점검` 버튼을 쓸 수 있습니다.