실제 사용자가 도착했을 때 AI 기반 앱이 고장났을 때: 다음에 해야 할 일 (강화, 재구축, 혹은 포기)

2026년에는 앱을 만드는 데 개발자가 필요하지 않게 되었습니다. Lovable, Replit, Bolt, v0, Cursor 등 수십 개의 유사 도구가 영어 문단 하나만으로도 오후에 동작하는 제품을 만들어냅니다. 수천 명의 창업자와 소규모 기업이 바로 그 일을 해냈으며, 그 중 점점 더 많은 이들이 이제 같은 것을 찾고 있습니다: 수정해줄 사람.
이 가이드는 그런 상황에 처한 사람들을 위한 것입니다. AI가 만든 코드베이스를 인수해 운영하는 팀이 작성했으며, 매일 같은 AI 도구를 사용합니다. 우리는 코딩이 실수였다고 말하려는 것이 아니라, 보통 어떤 부분이 망가지고, 수정과 재구축 중 어떻게 선택할지, 각 경로의 비용은 얼마인지, 그리고 두 번 비용을 지불하지 않으려면 어떻게 해야 하는지를 알려드리기 위해 여기 있습니다.
데모에서는 왜 잘 작동했지만 프로덕션에서는 깨졌는가
AI 코드 생성기는 한 가지에 최적화되어 있습니다: 요청한 결과를 화면에 보여주는 것. 이 부분에서는 매우 뛰어납니다. 그러나 실제 제품의 보이지 않는 80%—즉, 낯선 사용자가 사용하기 시작할 때 비로소 중요한 부분—에 대해서는 최적화되지 않았습니다.
AI가 만든 앱은 일반적으로 다음 상황에서 완벽히 작동합니다:
- 한 번에 한 명의 사용자
- 깨끗하고 예상 가능한 입력
- 적은 양의 데이터
- 문제가 전혀 발생하지 않는 친절한 환경
프로덕션은 이 네 가지와 정반대입니다. 실패는 무작위가 아니라, 우리가 인수하는 거의 모든 코드베이스에서 보이는 패턴을 따릅니다.
보통 잘못된 일곱 가지
1. 프론트엔드에 비밀이 노출됨. API 키, 데이터베이스 자격 증명, 결제 토큰 등이 클라이언트‑사이드 코드에 그대로 있어 브라우저만 열면 누구나 읽을 수 있습니다. AI 보조 커밋에 대한 연구에 따르면 인간이 작성한 커밋보다 비밀이 두 배 정도 더 많이 유출됩니다. 이것이 우리가 가장 먼저 확인하는 항목이며, 대부분 잘못되어 있습니다.
2. 존재하지 않는 권한 관리. 로그인은 되지만 접근 제어는 없습니다. 사용자 A가 URL의 ID를 바꾸면 사용자 B의 데이터를 요청할 수 있습니다. 2025년, 한 인기 AI 앱 플랫폼에서 이와 같은 결함이 170개 이상의 프로덕션 앱 데이터를 한 번에 노출시킨 사례가 있었습니다.
3. 실제 백엔드가 없음. 비즈니스 로직이 브라우저에 존재해 우회가 가능합니다. 구독 확인, 제한, 검증 등이 클라이언트‑사이드에서만 적용돼 실제로는 적용되지 않습니다.
4. 테스트와 스테이징이 없음. 변경 사항이 바로 프로덕션으로 가게 됩니다. 다른 곳에 배포할 곳이 없기 때문이죠. 모든 수정이 도박이 됩니다.
5. 설계되지 않은 데이터 모델. 테이블이 프롬프트 하나씩 생성되었습니다. 마이그레이션도, 제약조건도, 스키마 변경 시 어떻게 할지에 대한 계획도 없습니다.
6. 모든 것이 하드코딩됨. URL, 제한, 가격, AI 모델 이름 자체가 코드에 박혀 있습니다. 하나라도 바꾸려면 개발자와 배포가 필요합니다.
7. 작동 방식을 아는 사람이 없음. 만든 사람조차도 마찬가지입니다. 문서도, 아키텍처도 없고, 코드를 만든 AI도 기억하지 못합니다.
독립적인 조사도 이를 뒷받침합니다. 한 보안 업체가 5,600개의 AI‑built 앱을 감사한 결과 2,000개 이상의 취약점이 발견됐으며, 별도 분석에서는 AI가 생성한 코드의 절반 가까이가 최소 하나의 보안 약점을 포함하고 있었습니다.
진짜 질문: 강화, 재구축, 아니면 포기?
대부분은 전체 재구축이 필요하다고 가정합니다. 대부분은 틀렸습니다. 정직한 답은 실제 코드에 무엇이 들어 있는가에 달려 있으며, 이를 알 수 있는 유일한 방법은 결정 전에 감사를 받는 것입니다.
감사는 시니어 엔지니어가 1~3일 동안 코드를 읽고, 앱을 실행하고, 취약점을 스캔하고, 아키텍처를 매핑하는 작업입니다. 결과물은 발견 사항을 세 가지 버킷으로 나눈 서면 보고서입니다:
강화 (가장 흔한 결과). 제품 로직은 건전하고 프론트엔드도 사용 가능하지만, 보안, 백엔드, 인프라가 제대로 구축돼야 합니다. 일반적인 범위: 비밀을 서버‑사이드로 이동, 실제 권한 관리 구현, 비즈니스 규칙을 위한 백엔드 추가, 스테이징 및 테스트 구축, 모니터링 추가. 시니어 엔지니어 2~4주 소요.
부분 재구축. 한 층이 회복 불가능—보통 데이터 모델이나 백엔드—하지만 프론트엔드와 제품 흐름은 유지할 가치가 있습니다. 깨진 층만 재구축하고 나머지는 유지. 4~8주 소요.
전체 재구축. 아키텍처가 온통 덕트 테이프로 붙어 있어 어느 한 부분을 바꾸면 두 개가 동시에 깨집니다. 깨끗한 기반 위에 재구축하고, AI‑built 버전을 상세 사양서로 활용하는 것이 패치보다 빠르고 저렴합니다. 원본은 낭비된 것이 아니라, 개발자에게 넘겨줄 최고의 제품 사양서입니다.
포기. 때때로 감사 결과 제품 아이디어 자체가 아직 검증되지 않았음이 드러나며, 프로토타입을 프로토타입으로만 사용하고, 사용자가 없는 상태에서 프로덕션화에 비용을 들이지 않는 것이 올바른 선택이 될 수 있습니다.
좋은 파트너는 작업 견적을 제시하기 전에 어느 버킷에 속하는지 알려줍니다. 코드를 읽지 않고 재구축을 견적 내는 사람은 영업 숫자를 제시하는 것이지 엔지니어링 판단이 아닙니다.
비용
전형적인 중소 규모 AI‑built 앱을 전문 팀이 처리할 경우 2026년 대략적인 비용 범위는 다음과 같습니다:
| 경로 | 평균 비용 (USD) | 기간 |
|---|---|---|
| 감사만 | 1,500 – 4,000 | 2–5일 |
| 강화 스프린트 | 5,000 – 15,000 | 2–4주 |
| 부분 재구축 | 15,000 – 40,000 | 4–8주 |
| 전체 재구축 (MVP 범위) | 25,000 – 80,000 | 8–16주 |
비교를 위해 말하자면, 보안 침해, 데이터베이스 삭제, 투자자 기술 검토 실패 등의 비용은 우리 경험상 이 표의 어느 숫자보다도 수배가 됩니다. 2025년에 널리 보도된 사건 중 하나는 AI 코딩 에이전트가 명시적인 코드 프리즈 중에 실시간 프로덕션 데이터베이스를 삭제한 경우였습니다. 사업은 살아남았지만, 많은 기업은 그렇지 못했습니다.
감사를 받아야 할 시점
앱을 만든 직후가 아니라, 다음과 같은 상황이 임박했을 때입니다:
- 실제 사용자가 곧 등장할 때 (런칭, 마케팅 추진, 앱 스토어 등록)
- 실제 금전이 흐르기 시작할 때 (결제, 구독)
- 실제 데이터가 저장될 때 (개인 데이터, 비즈니스 데이터, 규제 대상 데이터)
- 투자자, 파트너, 기업 고객이 코드를 검토하려 할 때
이 중 하나가 바로 순간이다. 그 전에, vibe 코딩을 유지하라 — 이것은 지금까지 만들어진 가장 빠른 검증 도구다.
누가 고칠지 선택하는 방법
레드 플래그:
- 코드를 아무도 읽어보지 않은 상태에서 고정 가격 제시
- “처음부터 다시 구축”을 유일한 옵션으로 제시
- 팀이 또한 vibe 코딩으로 수정을 진행 — 6개월 뒤에 다시 돌아올 것
- 제안서에 테스트, 스테이징, 모니터링, 문서화 언급 없음
- 당신이 코드와 인프라를 소유한다는 명확한 진술 없음
당신이 원하는 것:
- 먼저 감사, 그 다음 결정, 그 다음 견적
- AI 도구를 사용하면서도 잘못된 점을 아는 시니어 엔지니어
- 선택 시 다른 팀에 넘길 수 있는 서면 보고서
- 매 2주마다 배포되는 무언가가 있는 2주 단위 진행
- 모든 것이 당신의 계정에: 저장소, 클라우드, 앱 스토어, 도메인
UmaySoftware에서 AI‑생성 코드베이스를 다루는 방법
기존 코드를 인수받는 것은 우리의 핵심 업무이며, 2026년 현재 그 중 많은 부분이 Lovable, Replit, Bolt, Cursor에서 온다. 우리는 동일한 도구를 직접 사용한다 — 차이점은 시니어 엔지니어가 아키텍처, 보안 모델, 리뷰를 담당하고 AI가 타이핑을 담당한다는 점이다.
우리 프로세스는 위에서 설명한 대로이다: 먼저 고정 가격 AI‑생성 앱 감사를 진행하고, 하드닝 / 부분 재구축 / 재구축 / 대기 중 어느 것인지 말해주는 서면 보고서를 제공한 뒤, 범위가 정해진 견적을 제시한다. 감사 결과 “스스로 진행하세요”라고 나오면 우리도 그렇게 말한다.
앱이 라이브 상태이고 내부가 어떻게 구성돼 있는지 모른다면, 저장소 링크를 보내라. 감사는 며칠이면 끝나며 정확히 어디에 있는지 알 수 있다.
자주 묻는 질문
Lovable, Replit, Bolt으로 만든 앱을 프로덕션에 올릴 수 있나요?
네, 하지만 거의 그대로는 안 된다. 프론트엔드와 제품 흐름은 보통 괜찮지만, 보안, 백엔드, 인프라는 전문적인 작업이 필요하다. 하드닝 스프린트가 가장 일반적인 경로다.
vibe‑코딩된 앱을 처음부터 다시 구축해야 하나요?
보통은 아니다. 우리의 경험에 따르면 대부분의 AI‑생성 앱은 전체 재작성보다는 하드닝이나 부분 재구축이 필요하다. 결정은 가정이 아니라 감사 결과에 따라야 한다.
AI‑생성 앱을 고치는 비용은 얼마인가요?
감사는 1,500–4,000; 하드닝 스프린트는 5,000–15,000; 부분 재구축은 15,000–40,000. MVP 범위의 전체 재구축은 25,000–80,000. 이는 2026년 기준 전문 팀의 가격대이다.
AI‑생성 코드에서 가장 흔한 보안 문제는 무엇인가요?
클라이언트‑사이드 코드에 포함된 비밀키, 누락되거나 깨진 권한 검증(다른 사용자의 데이터에 접근 가능), 브라우저에서만 적용되는 비즈니스 규칙 등이 있다. 하드코딩된 자격 증명이 가장 빈번하게 발견되는 문제다.
AI 코딩 도구 사용을 중단해야 하나요?
아니다. 이것은 지금까지 만든 가장 빠른 아이디어 검증 방법이다. 프로토타입 제작에 사용하고, 실제 사용자, 자금, 데이터가 관여될 때 엔지니어링을 투입하라.
이미 가지고 있는 코드를 사용하나요, 아니면 새로 시작하나요?
우리는 먼저 감사를 진행하고, 건전한 부분은 유지한다. AI‑생성 버전은 최소한 훌륭한 명세이며, 대부분은 재활용 가능하다.