본문으로 건너뛰기

여러분의 앱을 점검하세요! 보안 SaaS를 분석하며 발견한 주의사항들

Supabase와 LLM을 사용하는 SaaS 앱의 보안 취약점 분석을 통해 API 인증, 속도 제한, 메타데이터 제거 등 필수 보안 실무를 공유한다.

커뮤니티 반응

작성자의 상세한 분석에 대해 긍정적인 반응이며, 특히 Supabase 사용 시 보안 설정의 중요성에 공감하는 분위기이다.

주요 논점

01찬성다수

BaaS를 사용하더라도 추가적인 보안 계층(인증, 속도 제한 등) 구현은 필수적이다.

합의점 vs 논쟁점

합의점

  • Supabase anon 키는 인증 수단이 아니다.
  • LLM 호출 엔드포인트에는 반드시 속도 제한이 필요하다.
  • 이미지 업로드 시 EXIF 데이터 제거는 기본 보안 수칙이다.

실용적 조언

  • Supabase Edge Function 내부에서 auth.getUser() 등을 호출하여 JWT를 검증할 것
  • Node.js 환경에서는 sharp 라이브러리를 사용하여 이미지 메타데이터를 제거할 것
  • Python 환경에서는 Pillow 라이브러리를 사용하여 EXIF 데이터를 스트리핑할 것
  • API 응답 지연 시간이 길다면 LLM 호출 여부를 확인하고 반드시 속도 제한 로직을 추가할 것

섹션별 상세

Supabase anon 키는 보안용이 아니며 프론트엔드에 노출된다. Edge Function 내부에서 사용자 JWT를 검증하지 않으면 누구나 API를 호출할 수 있는 상태가 된다. curl 명령어로 anon 키만 사용하여 전체 응답을 받아올 수 있음이 확인됐다. 이는 단순한 키 존재 여부 확인이 아닌 실제 세션 검증이 필수적임을 시사한다.
비용이 많이 드는 LLM 작업에 대한 속도 제한이 전혀 없었다. 6초 이상의 응답 지연 시간은 백엔드에서 LLM 추론이 진행되고 있음을 강력하게 시사한다. 호출당 약 $0.01-0.05의 비용이 발생할 때, 반복문을 통한 공격으로 막대한 비용 피해를 입을 수 있다. IP 기반의 기본적인 Throttling이라도 반드시 구현해야 한다.
이미지 업로드 시 개인정보가 담긴 EXIF 메타데이터가 그대로 유지되고 있었다. 스마트폰 사진에는 GPS 좌표, 기기 모델, 촬영 시간 등 민감한 정보가 포함되어 서버에 저장된다. sharp나 Pillow 같은 라이브러리를 사용하면 코드 한 줄로 이러한 데이터를 제거할 수 있다. 이는 사용자 프라이버시 보호를 위한 필수적인 보안 관행이다.
Edge Function의 CORS 설정이 와일드카드(*)로 되어 있어 보안에 취약했다. 이는 모든 웹사이트에서 브라우저를 통해 해당 API에 요청을 보낼 수 있음을 의미한다. RPC 엔드포인트는 도메인이 제한되어 있었으나 특정 함수에서 설정이 누락된 사례가 발견됐다. API가 특정 도메인에서만 호출되어야 한다면 CORS를 엄격하게 제한해야 한다.

이미지 분석

보안 취약점 분석 결과를 정리한 요약 표
Screenshot

분석 대상 앱에서 발견된 6가지 보안 취약점의 심각도와 영향을 보여준다. 인증되지 않은 API 엔드포인트와 속도 제한 부재가 가장 높은 위험(High)으로 분류되어 있다.

보안 취약점 분석 결과를 정리한 요약 표

용어 해설

수파베이스 에지 함수(Supabase Edge Functions)
Supabase에서 제공하는 서버리스 함수 실행 환경이다. HTTP 요청에 응답하여 백엔드 로직을 수행하며, 인증 및 데이터베이스 연동에 주로 사용된다. 보안을 위해 함수 내에서 직접 권한을 확인하는 과정이 필수적이다.
제이슨 웹 토큰(JWT)
JSON Web Token의 약자로, 당사자 간 정보를 안전하게 전송하기 위한 개방형 표준이다. 서버는 이 토큰을 검증하여 사용자의 신원과 권한을 확인하며, API 보안의 핵심 요소로 활용된다.
속도 제한(Rate Limiting)
시스템이 처리하는 요청의 속도를 제한하는 보안 및 트래픽 관리 기법이다. 특정 IP나 사용자가 짧은 시간 내에 과도한 요청을 보내는 것을 막아 서비스 거부 공격(DoS)과 비용 남용을 방지한다.
교차 출처 자원 공유(CORS)
웹 브라우저가 다른 도메인의 자원에 접근할 수 있도록 허용하는 보안 메커니즘이다. 잘못된 설정은 공격자가 사용자 브라우저를 통해 API를 호출하게 만들 수 있어 주의가 필요하다.
EXIF 메타데이터(EXIF Metadata)
디지털 사진 파일에 포함되는 촬영 일시, 위치(GPS), 기기 정보 등의 메타데이터이다. 이미지 업로드 서비스에서 이를 제거하지 않으면 사용자의 위치 정보가 의도치 않게 노출될 위험이 있다.

언급된 도구

Supabase중립

백엔드 서비스 및 Edge Function 실행

sharp추천

Node.js 이미지 처리 및 EXIF 제거

Pillow추천

Python 이미지 처리 및 EXIF 제거

AI 분석 전체 내용 보기

AI 요약 · 북마크 · 개인 피드 설정 — 무료

출처 · 인용 안내

원문 발행 2026. 03. 30.수집 2026. 03. 30.출처 타입 REDDIT

인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.