AI로 만든 내 앱,
안전할까요?
바이브 코딩으로 빠르게 낸 앱일수록 API 키 노출·인증 없는 DB가 흔합니다. 개발을 몰라도 무엇이 왜 위험한지 한국어로 알려드리고, 위험한 곳은 검증된 수정 PR로 고쳐드립니다.
신용카드 불필요 · 5분이면 첫 점검 결과 · 분석 후 코드 사본 즉시 삭제
보안 리포트
예시지금 당장 고칠 것
🔴 실증결제 서비스 키가 코드에 그대로 노출됐어요
방치하면 누구나 내 명의로 결제를 조작할 수 있어요.
받게 될 보안 리포트 (예시)
왜 지금인가
빠르게 만든 만큼,
보안은 뒤로 밀립니다.
AI가 생성한 코드가 보안 테스트를 통과하지 못한 비율
45%
+37.6%
“AI한테 고쳐줘”를 5번 반복한 뒤 늘어난 치명적 취약점
2026.9.11
개정 개인정보보호법 시행일. 개인정보를 다루면 규모와 무관하게 대상입니다.
* 과징금 상한(최대 10%)은 고의·중과실로 같은 유형을 반복하거나 대규모로 유출하는 등 중대 위반에 적용됩니다. 그래도 개인정보를 다룬다면 규모와 무관하게 기본 안전조치 의무는 동일하므로, 미리 점검해 두는 것이 안전합니다.
제품 미리보기
검사부터 방어까지, 한 화면에서
코드 검사 · 모의 침투 · 자동 수정 · 실시간 방어 — 실제 화면을 미리 보세요.
284개 항목을 매번 자동 점검하고, 심각한 것부터 한국어로 정리해요.
보안 대시보드
예시긴급
2
높음
5
보통
13
검사기 현황
점검 방식
어떻게 점검하는지 숨기지 않습니다.
레포 연결
GitHub 레포를 연결하면 자동으로 보안 검사를 시작합니다. (권한: 코드 읽기·쓰기 — 수정 PR용, 보호 브랜치 직접 커밋은 안 함)
다층 스캔
Semgrep · Gitleaks · Trivy · OSV에 자체 룰(시크릿 · 클라우드 · 모바일 등)을 더해 여러 겹으로 훑습니다.
쉬운 말 리포트
전문용어를 풀어 쓰고, OWASP · CWE · PIPA에 매핑합니다. 여러 도구가 같은 문제를 겹쳐 찾아내도 하나로 묶어, **진짜 고칠 것만** 보여드립니다.
검증된 수정 PR
여러 도구로 교차 검증한 수정 PR을 올리고, 이후로도 계속 지켜드립니다.
자체 엔진·의존성 없는 TypeScript 스캐너·287개 검사·10개 카테고리
보안 플랫폼
코드부터 클라우드, 실제 공격과 실시간 방어까지 한곳에서.
흩어진 여러 도구를 따로 붙일 필요 없이, 바이브 코더에게 필요한 보안 전 영역을 하나로 묶었습니다. 아래 전부가 레포를 연결하면 자동으로 돌아갑니다.
코드 보안
내가(혹은 AI가) 짠 코드의 약점
- 코드 취약점 검사(SAST)SQLi·XSS·RCE 등 위험 패턴
- 시크릿 스캔API 키·토큰 하드코딩 + 생존 검증
- 취약한 의존성(SCA)알려진 CVE가 있는 오픈소스
- 라이선스·SBOM라이선스 위험 + 부품 명세서
- 노후 런타임(EOL)수명 끝난 런타임·버전
- Tumen 전용룰AI 생성 코드 특화 68룰
클라우드 보안
배포 환경·설정의 구멍
- 클라우드 오설정(CSPM)공개 버킷·과잉 권한 37룰
- 공격 표면 분석외부에 열린 지점 점검
공격 시뮬레이션
말이 아니라 실제로 뚫어서 증명
- 모의 침투(DAST)배포 사이트를 안전하게 실증
- 확인사살로그인 우회·SQLi·SSRF·JWT 위조
- 지속 점검주기적으로 자동 재점검
실시간 보호
배포된 뒤에도 계속 지킴
- 인앱 방화벽 (베타)SQLi·XSS·경로조작 실시간 차단 · 한 줄 설치로 켜기
- 공급망 보호악성 패키지 설치 차단
- 안드로이드 앱 점검매니페스트·앱 코드 속 키·위험 점검
- 자동 수정 PR고칠 코드를 PR로 만들어 드림
왜 Tumen Security인가
“그냥 AI한테 고쳐달라 하면 되지 않나요?”
AI한테 반복해서 고치기
고칠수록 새 취약점이 쌓입니다. 5번 반복하면 치명적 취약점이 37.6% 늘었다는 연구도 있습니다.
IEEE-ISTAS, 2025
플랫폼 내장 보안
대개 한 곳에서, 한 번만, 영어로입니다. 무엇부터 고쳐야 할지 한국어로 짚어주지는 않습니다.
Tumen Security
여러 도구로 교차 검증한 검증된 수정을, 한국어로, 푸시할 때마다 계속 봐드립니다.
고치는 건 자동, 머지 결정은 당신. 탐지 · 수정 PR · 재점검까지 자동으로 돌아가고, 그 PR을 코드에 반영할지는 언제나 당신이 정합니다.
지속 보호
한 번 고치고 끝이 아니라, 계속 지켜드립니다.
보안은 한 번의 점검이 아니라 습관입니다. 새 코드를 올릴 때마다 다시 보고, 법 대응 증빙을 모아두고, 나아지는 흐름을 보여드립니다.
주기 자동 재점검
유료 플랜에서는 정해진 주기(베이직 주간 · 프로 일간)로 GitHub App이 자동으로 다시 검사합니다.
점검 이력 자동 보관
검사할 때마다 결과와 수정 이력을 쌓아둬, 나중에 증빙이 필요할 때 바로 꺼내볼 수 있습니다.
보안 점수 추이
점수가 어떻게 나아지는지 한눈에 볼 수 있습니다.
이런 게 걱정이라면
무서운 사고 하나하나, 우리가 무엇으로 잡아 막는지.
막연한 불안 대신, 실제로 자주 터지는 사고 6가지를 골랐습니다. 각각을 우리가 어떤 검사로 잡아내는지 그대로 보여드립니다.
이런 사고
API 키가 코드에 박혀서 요금 폭탄이 났어요
AI가 짜준 코드에 결제·API 키가 그대로 들어가 있으면, 공개 저장소를 훑는 봇이 몇 분 만에 훔쳐 씁니다.
gitleaks · trufflehog · secretscan 36룰
이런 사고
인증 없는 DB로 개인정보가 통째로 새요
로그인 확인을 빠뜨린 API나 공개로 열린 저장소 하나면, 회원 정보 전체가 밖에서 그대로 보입니다.
cspm 37룰 · taint · tumen 68룰
이런 사고
로그인이 뚫려서 남이 관리자로 들어와요
토큰 검증이 허술하거나 쿼리에 입력값을 그대로 붙이면, 남이 내 계정·관리자 권한으로 로그인할 수 있습니다.
확인사살 모의해킹 · 비파괴 실증
이런 사고
앱(APK)에 키가 박힌 채로 스토어에 올라갔어요
설치 파일 안에는 코드·키가 그대로 들어있습니다. 누구나 앱을 뜯어 그 안의 비밀을 꺼내 볼 수 있습니다.
안드로이드 앱 점검 · mobile 코드룰
이런 사고
낡은 라이브러리·런타임에 알려진 구멍이 있어요
가져다 쓴 오픈소스나 오래된 런타임에 이미 공개된 취약점이 있으면, 공격자는 그 방법 그대로 들어옵니다.
trivy · osv · eol · license · SBOM
이런 사고
고쳐도 다음 배포에서 또 구멍이 뚫려요
한 번 점검하고 끝내면, 다음에 새로 올린 코드에서 똑같은 사고가 또 납니다. 보안은 한 번이 아니라 계속입니다.
지속 점검 · 실시간 방어(베타) · 자동수정 PR
투명성
믿어달라는 말 대신, 전부 공개합니다.
점검 기준을 공개
어떤 도구로 무엇을 보는지, 하위 처리자와 보유 기간까지 신뢰 센터에 적어뒀습니다.
신고 창구를 열어둠
취약점을 발견하면 security.txt의 창구로 알려주세요. 숨기지 않습니다.
우리 제품도 자가 점검
같은 엔진으로 우리 코드부터 먼저 검사합니다. 우리가 믿고 쓰는 도구만 당신께 권합니다.
신뢰 원칙
코드를 맡길 수 있게, 네 가지를 지킵니다.
분석 후 코드 사본 즉시 삭제
점검이 끝나면 가져온 레포 사본을 곧바로 지웁니다. 리포트를 보여드리려고 문제의 위치와 주변의 짧은 코드 조각만 점검 기록으로 남깁니다.
결과는 비공개
점검 결과는 당신에게만 전달합니다. 공개·공유하지 않습니다.
시크릿은 저장 안 함
발견한 API 키·비밀번호 같은 시크릿 값 자체는 보관하지 않습니다.
국외이전 투명 고지
분석을 위해 코드 일부가 국외로 가는 경우, 어디로 가는지 미리 알려드립니다.
전문은 신뢰 센터에서 확인하세요.
요금
먼저 무료로 확인하고, 필요하면 계속 지킵니다.
지금은 베타라 전부 무료입니다. 아래는 정식 출시 후 기준입니다.
베이직
솔로 요금제₩12,900/ 월
부가세 별도
AI로 앱 만든 1인 — 내 앱 하나를 안전하게
- 레포 1개 상시 스캔(주간 자동)
- 의존성/코드 수정 PR 대행(승인 대기)
- 실시간 방어(인앱 방화벽 · 베타)
- 안드로이드 앱 점검
- 이메일 알림
로그인 한 번이면 자동으로 적용돼요.
프로
₩39,000/ 월
부가세 별도
유료 서비스·소규모 팀 — 실제로 뚫리는지 증명
- 레포 5개 · 일간 자동 스캔
- 베이직의 모든 기능
- 확인사살 모의해킹(실증) — 실제로 뚫어서 증명
- 연속 펜테스트(일간 자동 점검)
- 시크릿 라이브 검증
- 팀/관리자 콘솔
- SBOM(자재명세서) 생성
베이직(솔로 요금제)부터는 1회성 점검이 아니라, 주기적으로(주간·일간) 계속 다시 봐드리는 구독입니다.
자주 묻는 질문