기본 콘텐츠로 건너뛰기

AX 컨설턴트 및 바이브코딩 필수 주의사항 10가지

 AX CONSULTING · VIBE CODING

바이브코딩, 빠르게 만들수록
더 먼저 지켜야 할 10가지

고객사 자료, API Key, 업무 데이터를 다루는 AX 컨설턴트라면 속도보다 먼저 확인해야 할 안전수칙이 있습니다. AI가 만든 결과를 안심하고 전달하기 위한 실무 기준을 정리했습니다.

바이브코딩은 아이디어를 빠르게 화면과 기능으로 바꿔줍니다. 하지만 파일 하나를 프로젝트 폴더에 넣는 일, 환경변수 이름 앞에 접두사를 붙이는 일, AI가 “완료했습니다”라고 말하는 일을 가볍게 넘기면 보안 사고나 잘못된 산출물로 이어질 수 있습니다.

핵심은 단순합니다. 민감한 정보는 밖으로 나가지 않게 하고, AI의 답변은 실행 결과로 검증하며, 애매한 판단은 사람이 확정한다. 아래 원칙을 프로젝트 시작 전과 고객사 전달 전에 점검해 보세요.

1. 고객사 원본 자료는 함부로 올리지 않습니다

계약서, 제안서, 회의록, 녹취록, 직원·고객 정보, 급여·근태·매출 자료, 내부 규정, 고객 DB와 원본 엑셀·PDF는 모두 민감할 수 있습니다. 웹 기반 AI 도구에 첨부한 파일은 외부 서비스로 전송되고, 프로젝트 폴더에 잠시 둔 원본은 나중에 커밋·배포·로그 출력으로 이어질 수 있습니다.

가장 흔한 실수
테스트를 빨리 하려고 실제 엑셀을 /data 폴더에 넣고 AI에게 읽게 한 뒤, 폴더 전체를 저장소에 올리는 경우입니다. 저장소가 비공개여도 배포 URL이나 빌드 로그가 별도의 노출 지점이 될 수 있습니다.
  • 원본은 고객사가 허용한 환경에서만 처리합니다.
  • 개발과 테스트는 더미 데이터 또는 가명 처리 샘플로 시작합니다.
  • 고객사 실데이터가 필요한 최종 검증은 승인 범위 안에서 최소한으로 진행합니다.
  • 애매하면 업로드하기 전에 PM 또는 보안 담당자에게 먼저 확인합니다.

2. API Key와 비밀번호는 코드에 쓰지 않습니다

API Key, 토큰, 비밀번호는 시스템의 열쇠입니다. 한 번 공개 저장소나 배포된 브라우저 코드에 들어가면 비용 발생과 데이터 접근으로 이어질 수 있습니다. AI 에이전트가 코드를 작성하고 커밋까지 돕는 환경에서는, 첫 지시문에 보안 규칙을 명확히 넣어두는 편이 가장 실용적입니다.

주의: Next.js/Vercel에서 NEXT_PUBLIC_으로 시작하는 환경변수는 브라우저에 전달됩니다. API Key·비밀번호처럼 비밀이어야 하는 값에는 절대 붙이지 마세요.

프로젝트 시작 시 AI에게 줄 보안 지시문

[보안 규칙 - 반드시 준수]
1. API Key, 비밀번호, 토큰은 코드에 직접 쓰지 말고 .env 파일에만 저장하고 환경변수로 불러와라.
2. .gitignore에 .env, *.key, *.pem, service-account*.json, node_modules/를 포함하라.
3. 실제 값이 없는 .env.example 파일을 별도로 만들어라.
4. git add, commit, push 전에는 포함 파일을 먼저 보여주고 승인받아라.
5. API Key·비밀번호 성격의 배포 환경변수에는 NEXT_PUBLIC_ 접두사를 붙이지 마라.
6. 코드 주석, README, 커밋 메시지에 실제 비밀값을 남기지 마라.

커밋 전 확인이 필요하다면 AI에게 아래 명령어를 실행해 파일 목록을 보여달라고 요청하세요.

git status
git diff --cached

이미 Key를 공개했다면

  1. 즉시 폐기(Revoke)합니다. 파일 삭제만으로는 충분하지 않습니다.
  2. 새 Key를 발급하고 .env와 배포 환경에 반영합니다.
  3. Git 기록에 남은 값도 노출된 것으로 보고 팀 리드·보안 담당자에게 공유합니다.

3. GitHub 저장소는 기본값을 Private으로 둡니다

판단이 애매하면 Private이 기본입니다. 고객사명, 실데이터, 내부 문서, 접속 정보, 개발 중인 산출물이 하나라도 포함될 가능성이 있다면 공개 저장소로 시작하지 않습니다.

Public을 고려할 수 있는 경우반드시 Private이어야 하는 경우
완전한 더미 데이터만 사용하고, 고객사·개인·내부 정보가 없으며, 교육·포트폴리오·오픈소스 목적이 분명할 때고객사명, 실제 엑셀·PDF·회의록, 직원·고객·매출·급여·근태 정보, API Key·접속 정보가 있거나 고객사 공개 승인이 없을 때
저장소 비공개 ≠ 배포 사이트 비공개
배포 URL은 별도의 접근 보호가 필요합니다. 실제 고객 데이터를 다루는 서비스라면 배포 보호 설정과 플랜의 제한도 함께 점검하세요.

4. AI가 “완료했다”는 말을 실행 근거로 삼지 않습니다

AI가 만든 코드는 그럴듯하게 보이고, “정상 작동합니다”라는 답변도 자연스럽습니다. 하지만 그 문장은 실제 실행과 검증을 의미하지 않습니다. 특히 파일 생성, 집계, 변환 작업은 결과물을 직접 열어 원본과 대조해야 합니다.

  • 근거가 아닌 것: AI의 완료 메시지, 에러 없이 저장된 코드, 커밋 메시지
  • 근거가 되는 것: 실제 실행 로그, 생성된 결과 파일, 원본과 대조한 행 수·합계, 빈 값·0·음수·중복을 넣은 테스트
고객에게 전달할 때의 기준: “AI가 된다고 했습니다”가 아니라 “실행했고, 이 테스트를 했고, 이 결과를 확인했습니다”라고 설명할 수 있어야 합니다.

5. 숫자·시간·날짜 계산은 특히 엄격하게 검증합니다

정산, 근태, 급여, 교육시간, 매출, 인원 계산은 한 글자만 틀려도 문제가 됩니다. AI가 코드를 작성하는 것은 괜찮지만, 계산 자체를 대화형 답변이나 암산에 맡기지 말고 결정론적인 코드와 테스트로 확인해야 합니다.

원본 값놓치기 쉬운 점
46174단순 숫자가 아니라 Excel 날짜 일련값일 수 있습니다.
0.3750.375시간이 아니라 하루를 1로 본 Excel 시간값, 즉 09:00일 수 있습니다.
10% / 0.10셀 서식에 따라 의미가 달라질 수 있습니다.
120만원 / 1,200,000원정규화 전에 단위를 통일해야 합니다.
  • 계산 함수는 분리하고 샘플 입력과 기대값으로 테스트합니다.
  • 애매한 값은 자동 확정하지 말고 확인필요로 분류합니다.
  • 결과 파일을 다시 열어 주요 셀과 합계가 맞는지 확인합니다.

6. 한글 이름과 기관명은 유사도만으로 합치지 않습니다

“홍길동”, “홍 길동”, “홍길동 과장”, “홍길동(영업팀)”은 같은 사람일 수도, 아닐 수도 있습니다. 이름만으로 병합하라고 지시하면 AI는 문자열 유사도를 기준으로 판단하기 쉽고, 동명이인 병합이나 누락은 파일이 멀쩡해 보이는 상태로 남습니다.

  • 사번, 이메일, 부서, 직책 등 보조 키를 함께 사용합니다.
  • 확신할 수 없는 매칭은 확인필요로 남깁니다.
  • 원본 값, 정규화 값, 매칭 결과를 로그로 남겨 추적 가능하게 만듭니다.

7. PDF·OCR 추출 결과는 원본과 대조합니다

PDF는 화면에 보기 좋게 배치된 문서일 뿐, 표의 열과 셀 구조가 정확히 보존되지 않는 경우가 많습니다. OCR 역시 숫자 0을 알파벳 O로 읽는 식의 오류를 낼 수 있습니다. 이 오류는 에러 없이 그럴듯한 값으로 남는다는 점이 더 위험합니다.

  • 파일명보다 본문과 원본 화면을 우선 확인합니다.
  • 계약금액·날짜처럼 중요한 필수 항목이 비면 실패로 처리합니다.
  • 스캔 PDF의 OCR 결과는 사람이 반드시 원본과 대조합니다.

8. 실제 고객 데이터는 마지막에, 제한적으로 사용합니다

초기 개발 코드는 가장 많은 버그를 가질 수 있습니다. 실데이터를 바로 열면 원본이 덮어써지거나, 디버깅 과정에서 값이 콘솔과 대화 기록에 노출될 수 있습니다. 안전한 순서를 지키는 것이 좋습니다.

  1. 더미 데이터로 기능을 개발합니다.
  2. 구조만 유지한 가명 처리 샘플로 테스트합니다.
  3. 고객사 승인 후, 최소한의 실제 데이터로 제한 검증합니다.
  4. 고객 담당자와 결과를 함께 확인한 뒤 산출물을 전달합니다.

9. AI에게 맡길 일과 사람이 확정할 일을 구분합니다

AI가 잘 돕는 일사람이 반드시 확인할 일
초안 작성, 코드 뼈대·테스트 코드 작성, 반복 작업 자동화, 문서 요약, 더미 데이터 생성, 오류 원인 후보 정리기밀자료 업로드 여부, 개인정보 포함 여부, 최종 금액·시간·인원 계산, 계약·법률·노무 판단, 고객 전달 최종본, 저장소 공개 여부, API Key 포함 여부

AI의 역할은 빠른 초안과 반복 작업의 가속입니다. 최종 책임과 판단은 사람에게 남겨두어야 합니다.

10. 고객사 전달 전, 마지막으로 확인할 체크리스트

  • 이 자료를 외부 AI나 클라우드에 올려도 되는가?
  • 고객사 실명, 직원·고객 정보, 매출·급여·근태 정보가 포함되어 있는가?
  • GitHub 저장소와 배포 URL의 공개 범위를 확인했는가?
  • .env, API Key, 비밀번호가 Git에 포함되지 않았는가?
  • 더미 데이터와 실제 데이터를 구분했는가?
  • 숫자·시간·날짜 계산을 테스트했는가?
  • 결과 파일을 다시 열어 원본과 대조했는가?
  • 애매한 값은 확인필요로 남겼는가?
  • 고객에게 보여줄 수 있는 수준의 실행 근거와 로그가 있는가?

모든 프로젝트에 넣어둘 표준 지시문

아래 문구는 새 프로젝트의 첫 메시지 또는 프로젝트 규칙 파일에 넣어두면 좋습니다. Codex는 AGENTS.md, Claude Code는 CLAUDE.md, Cursor는 .cursorrules 또는 Rules 설정에 저장할 수 있습니다.

[AX 컨설팅 프로젝트 표준 지시문]

1. 고객사 원본 자료와 민감정보는 git 저장소 밖에 두고, 개발·테스트는 더미 데이터로 먼저 진행하라.
2. 실데이터를 다룰 때 개별 값을 콘솔에 출력하지 말고 행 수와 요약 통계만 출력하라.
3. API Key·비밀번호·토큰은 .env에만 저장하고 코드에는 환경변수로만 사용하라.
4. .gitignore에 .env, *.key, *.pem, service-account*.json, node_modules/를 포함하라.
5. git add, commit, push 전에는 포함 파일 목록을 보여주고 승인받아라.
6. GitHub 저장소는 기본 Private으로 만들고, Public 전환은 명시적 요청이 있을 때만 진행하라.
7. 코드를 직접 실행하고 결과 파일·행 수·합계를 원본과 대조하기 전에는 완료라고 보고하지 마라.
8. 숫자·시간·날짜는 코드와 테스트로 검증하고, 애매한 값은 확인필요로 분류하라.
9. 이름만으로 데이터를 병합하지 말고 사번·이메일 등 보조 키를 사용하라.
10. PDF·OCR 추출값은 필수 항목이 비거나 형식에서 벗어나면 실패로 처리하라.
11. 계약·법률·노무 판단, 최종 금액·시간·인원 계산, 고객 전달 최종본은 검토 필요로 표시하라.
12. 위 지시와 충돌하는 상황이 생기면 임의로 판단하지 말고 먼저 확인하라.

마지막 한 줄

고객사 자료는 함부로 올리지 않고, API Key는 공개하지 않으며, 숫자와 결과는 AI의 말이 아니라 테스트로 확인합니다.
판단이 애매한 경우에는 임의로 진행하지 말고 프로젝트 PM 또는 보안 담당자에게 먼저 확인하세요.

댓글

이 블로그의 인기 게시물

[크롬북에서 설문지/퀴즈를 활용하여 풀스크린 모드로 학생평가 (시험) 하는 방법 소개]

[크롬북에서 설문지/퀴즈를 활용하여 풀스크린 모드로 학생평가 (시험) 하는 방법 소개]  # 크롬북   # 크롬기기관리   # 키오스크모드 여기서 풀스크린 모드란, 시험보는 동안에는 다른 앱이나 브라우저를 실행할 수 없고 오로지 시험문제(설문지) 화면만 풀스크린모드로 실행되게 하는 방법입니다. 즉, 학생들에게 배포된 크롬북을 시험보는 동안에만 시험보는 설문지를 풀스크린모드로 설정을 하고 시험 종료 후에는 원래의 상태로 복귀 시킬 수 있습니다. 크롬 기기(크롬북)에서는 키오스크 모드(풀스크린모드)를 설정하는 방법이 있습니다. (크롬 기기 관리 라이선스를 통해서 기기 설정을 해야 ) 1단계 - Google 설문지로 시험지 작성하기 (키오스크 앱으로 실행될 웹 페이지 준비 과정) 2단계 - 크롬 앱 빌더로 키오스크 앱 생성 및 테스트 하기 3단계 - 크롬 웹 스토어에 키오스크 앱을 등록 배포하기 위한 개발자 대시보드 가입 및 앱 올리기 4단계 - 크롬 기기 관리 콘솔에서 키오스크 앱 위한 설정 5단계 - 최종 단일 키오스크 앱 (예: ‘크롬북시험보기' 앱)을 실행할 등록된 기기들을 배정 https://support.google.com/chrome/a/answer/3273084?hl=ko 자세한 설명은 위 도움말에 언급되어 있으나, 2단계,3단계, 4단계는 생각보다 쉬운 작업은 아닙니다. (키오스크 앱을 빌드해야하고 빌드된 앱을 크롬 웹스토어 개발자 모드로 게시해야 하고, 크롬 기기 관리 콘솔에서 키오스크 앱 설정을 해야 하고 등등. 조금더 자세한 정보가 필요하시면  http://bit.ly/300Vtl2  (도서-"기업과 학교를 위한 크롬북 " 221p ~ 236p 를 참고하시면 됩니다) 참고 블로그 -  http://bit.ly/2ZZh8tP 참고 Google 설문지로 퀴즈 만들기 및 채점 -  http://bit.ly/301GkzS

[Claude 팁] 나의 블로그 글을 Claude 에게 학습 시켜 내 스타일의 블로그 글 생성하기

나의 블로그 글쓰기 스타일을 Claude AI에게 학습 시키는 방법  사실 이 방법은 프롬프트 엔지니어링 기법을 특별히 알고 있지 않아도, 생성형 AI를 사용할때 적용할 수 있는 방법입니다. 적용하고 보니 이러한 기법을 Few-shot learning이라고 하더라구요. 다음 방법을 적용하면 저의 이전 블로그에 게시된 내용 일부를 학습을 시킬 수 있습니다. 이로 인해 나만의 블로그 스타일을 Claude AI에게 학습을 시켜 그 결과, Claude AI가 생성한 초안은 마치 제가 직접 쓴 것처럼 자연스러웠고, 톤 앤 매너를 그대로 유지하는데 큰 도움이 되었습니다. Claude AI에게 과거 포스팅을 학습시키는 방법을 더 자세히 설명해 드리겠습니다. 먼저, 제 블로그에서 Claude AI에게 학습시키고 싶은 포스팅 3-5개를 선택합니다. 이때, 선택한 포스팅들은 제 글쓰기 스타일과 톤, 그리고 주제 면에서 일관성이 있어야 합니다. 예를 들어, 제가 선택한 포스팅은 다음과 같습니다. “Claude 3 Opus vs. ChatGPT 비교" “Claude로 논문 및 연구 보고서 분석[팁]" "생성형 AI, 윤리와 논리의 경계에서 길을 찾는 과정 소개" 선택한 포스팅 텍스트를 복사하여 한 곳에 모아 텍스트 파일 또는 워드 문서를 만듭니다. 이 파일을 Claude AI 프롬프트를 통해서 업로드 한 후  "Claude, 업로드한 텍스트는 내 과거 블로그 포스팅 3개입니다. 이를 분석하여 나의 글쓰기 스타일, 선호하는 단어와 표현, 그리고 주제 전개 방식을 학습해 주세요. 이를 바탕으로, '블로그 글쓰기에서 AI 활용의 미래'라는 주제로 800자 내외의 포스팅 초안을 작성해 보세요." 이렇게 프롬프트를 전달하면, Claude AI는 제공된 텍스트를 분석하여 제 글쓰기 스타일을 학습합니다. 그리고 그를 바탕으로 새로운 주제의 포스팅 초안을 생성할 수 있습니다.  Claude AI가 생성한 초안을 보면, 제가 선호...

구글 드라이브에서 내 파일이 갑자기 사라졌어요 [알아두면 쓸모 있는 구글 드라이브 팁]

  구글 드라이브에서 고아가 된(정리 되지 않은)  파일들에 대한 현상 및 복원 방법 및 공유 드라이브 활용 목차  배경 내 파일이나 폴더가 사라지고 (삭제된 것은 아님) 찾을 수 없는 현상 고아가 된 파일 (정리가 안된 파일) 을 찾아 내고 복원하는  방법 고아가 된 과정을 추적하는 방법 배경   구글 드라이브의 내 드라이브에서 협업을 위한 협업 폴더를 생성한 후 다른 팀원간들간에 공유하여 작업하는 동안 예기치 못하게 내가 생성한 파일들 또는 폴더가 갑자기 사라지는 현상이 발생 할 수 있습니다. 또한 이를 경험한 사용자들이 많이 있습니다.  내가 파일이나 폴더를 삭제하지 않았는데 불구하고 휴지통에도 없고, 내가 삭제한 기억도 없고, 이러한 현상이 발생할 경우에는 본 벡서서에서 설명하는 해당 폴더나 파일들이 ‘고아 (Orphaned)’ 가 된 상태가 되어있는게 분명합니다.  한글 도움말에는 ‘정리가 되지 않은 파일 (또는 분리가 된 파일)' 이라고 설명되어 있기도 합니다. 고아가 된 파일들은 어떠한 폴더에도 속하여 있지 않고, 내 휴지통에도 존재하지 않는 현상입니다. 그러나, 구글 드라이브에서는 용량을 계속 차지 않고 있는 상태입니다. 간혹 왜? 내가 삭제한 적이 없는데 파일이 없어졌거나 폴더가 보이질 않는 경우 당황하지 않고 이문서를 자세히 참조하면 해답을 찾을 수 있습니다.   내 파일이나 폴더가 사라지고 (삭제된 것은 아님) 찾을 수 없는 현상      1. 내 드라이브에서 Folder A를 생성하고 Folder A 안에 File A 를 생성 합니다. 나중에 File A를 삭제 하고, 그 이후에 Folder A 까지 삭제를 할 수 있습니다. 그후 휴지통에서 File A만 복원을 할 경우 삭제된 File A 를 복원하려고 하는데 File A가 존재하였던 상위 폴더 ‘Folder A’는 이미 삭제된 상태입니다. 이럴때 File A는 ...

[세계에서 가장 작은 PC Chromebit (ChromeOS) ] 개봉기

ChromeOS 기기의 3종 세트 (Chromebook, Chromebox, Chromebit ) 입니다. 그동안 크롬OS 기반의 크롬북과 크롬박스 만 주로 사용하다가 최근에 Asus 에서 공개한 Chromebit 를 구입하여 개봉기를 올립니다.  이번 Chromebit의 구입 목적은 크롬북 및 크롬박스와 비교하여 가성비가 얼마나 더 좋을 지 비교하는 것도 있지만, 주요 목적은 Chrome Device Management Console 기기로 등록한 후 ChromeOS 키오스크 및 사인이지 용도로 손색이 없는지 여부를 검토하기 위함. Chromebit의 크기 (엄지손가락 크기 정도) 및 가격 (85달러)의 가성비를 갖고 사인이지나 키오스크 디바이스로 손색이 없을 것이라 생각함. 이번 개봉기 후에는 2차로 크롬OS 사인이지 및 키오스크 앱을 연동하한 사용기를 올릴 예정. 엄지 손가락 만한 크기의 ChromeOS 기기 - 2GB Ram, 16GB storage, WiFi 802.11ac, 블루투스 4.0, USB 2.0 포트 1개, HDMI 포트, 가격은 85달러 옵션으로 로지텍의 무선 키보드 (무선 동글+ 키보드+터치패드)를 25달러에 구입하여 크롬OS기기 1세트를 갖추게 되었다.  박스 구성품은 매우 심플 - 전원 코드, 모니터에 고정용 스티커, 크롬빗 본체, HDMI 확장 케이블 USB 1포트 단자에 로지텍 키보드 무선 동글을 삽입한 후 전원 코드 연결하고, 모니터 HDMI 포트에 꼽으면 바로 부팅됨 유투브 실행 화면 기존 Google Apps (G Suite) 계정으로 로그인 한 후, 지메일 및 드라이브의 문서 작성하는데 크게 부족함이 없는 성능을 보이는 것으로 확인 됨 로지텍 무선 키보드 연결시 한글/영문 토글은 'CONTROL+space' 키로 동작 한글 입력은 전혀 문제 없이 동작됨 ------------------------...

[알아두면 쓸모 있는 개인 출판의 모든 것] 아마존에 한글 및 영문 전자책/종이책 (KDP) 및 교보문고 PubPle에 개인 출판 경험기

아마존에서는 개인이 무료로 책을 출판하여 판매할 수 있는 KDP (Kindle Direct Publishing) 플랫폼 서비스를 제공하고 있습니다.  이  KDP를 통해서 퍼블리싱 되는 책은 13개국 아마존 사이트를 통해서 동시에 판매가 됩니다. 이 KDP (Kindle Direct Publishing) 서비스를 이용하여 킨들용 전자책과 종이책(페이퍼백)을 퍼플리싱하여 판매를 하고 있습니다.  제가 퍼블리싱한 책(영문) 은 지금까지 전자책 vs 종이책 판매는 3:1 비율로 종이책이 전자책 비율로 판매중입니다.  아마존에 KDP 로 출판한 책들 (실용도서와 컬러/흑백 사진 앨범) 전자책의 로열티는 책 가격의 70%를 받을 수 있으며 (전자책 가격이 9.9달러 미만으로 책정한 경우), 종이책은 60%를 로열티로 받을 수 있습니다. 실제로 종이책 가격이 전자책 가격보다 2.5배 비싸게 책정을 하였기 떄문에, 종이책 판매시 로열티가 전자책보다 2배 높습니다. 즉, 전자책 2권 판매하는 것보다는 종이책 1권 판매되는 것이 더 수익이 높을 수 있습니다.  책 가격은 전자책 및 종이책 모두 작가가 임의로 가격을 정할 수 있습니다. 그러나, 전자책인 경우는 책 가격이 2.99달러 - 9.99달러로 책정이 되어야 책가격의 70% 로열티가 제공되고 그렇지 않은 경우는 35%로 책정이 됩니다. (아래 차트 참고) 본 KDP를 통한 책 퍼블리싱은 amazon.com 뿐만아니라 amazon.uk, amazon.fr, amazon.co.jp 및 캐나다, 브라질등 총 13개국 아마존 서비스 사이트를 통해서 판매됩니다. 즉, 한번의 퍼플리싱으로 13개국에서 판매됩니다. 책판매 된 로열티가 각 판매된 국가의 통화로 지불이 됩니다.  아마존 KDP는 누구에게나 오픈되어 있는 서비스입니다. 특별히 자격 조건도 없고 컨텐츠만 있으면 누구나 퍼블리싱 (무료 또는 유로로 선택)할 수 있습니다. ...