본문으로 건너뛰기
OkayToShip

내 앱, 출시해도 괜찮을지 확인하세요.

약 1분 만에 출시 전 검사 6가지, 문제마다 AI 도구에 바로 붙여 넣을 수 있는 해결 방법을 드립니다.

무료가입 없음약 1분검사 방법

지원LovableBoltCursorReplitv0텔레그램 봇베타

샘플demo.okaytoship.com

2026년 10월 11일

점수 23점 (100점 만점)

아직 출시 불가

문제 22개 · 심각 2개

  • 보안심각데이터베이스 마스터 키가 사이트 코드에 보입니다
  • 결제심각Stripe 비밀 키가 사이트 코드에 보입니다
  • SEO개선 필요검색 엔진과 링크 미리보기에 빈 페이지가 보입니다
  • 속도양호고칠 것이 없습니다
  • 법적 고지개선 필요홈페이지에 개인정보처리방침 링크가 없습니다
  • 비용개선 필요사이트가 방문자의 브라우저에서 OpenAI을(를) 직접 호출합니다

자체 테스트 앱의 실제 스캔. 샘플 전체 보기

검사 항목

모든 검사는 여섯 가지 항목을 다룹니다. 각 항목에는 양호, 개선 필요, 심각 중 하나의 상태가 붙습니다.

검사하지 않는 것과 그 이유

  • 보안

    페이지 코드에 남은 데이터베이스·결제 키, 누구나 읽을 수 있는 테이블, 빠진 보안 헤더, .env나 source map 같은 노출된 파일.

  • 결제

    결제가 작동하는지, 방문자가 브라우저에서 가격을 바꿀 수 있는지, 코드에 결제 비밀 키가 있는지.

  • SEO

    검색 엔진이 콘텐츠를 보는지, 빈 페이지를 보는지. 제목, 설명, 링크 미리보기, sitemap, robots.txt.

  • 속도

    Core Web Vitals, 스크립트 크기와 이미지. 모바일 프로필에서 Lighthouse로 측정합니다.

  • 법적 고지

    개인정보 처리방침, 이용약관, 추적 도구를 쓸 때의 쿠키 배너, 연락 방법, 이메일의 SPF·DKIM·DMARC 레코드.

  • 비용

    OpenAI나 Anthropic 같은 유료 AI API를 브라우저에서 직접 호출하는지. 그러면 누구나 키를 재사용해 요금을 늘릴 수 있습니다.

검사 방법

검사방법
페이지 코드 속 키와 토큰Gitleaks 규칙 기반 패턴을 사이트가 모든 방문자에게 보내는 코드에 적용
.env, 소스 맵 같은 노출된 파일잘 알려진 경로에 대한 읽기 전용 요청(브라우저도 보낼 수 있는 요청)
속도, SEO, 접근성모바일 설정의 Lighthouse와 axe-core
결제와 유료 AI API일반 브라우저 세션에서 페이지가 불러오고 보내는 내용
이메일: SPF, DKIM, DMARC공개 DNS 조회

일부 검사는 무료 도구와 겹칩니다. 저희는 이를 한데 모아 쉬운 말로 설명하고, 하나하나 고치는 방법을 알려 드립니다.

저희가 절대 하지 않는 일

  • 앱을 공격하거나 과부하를 주지 않습니다.
  • 사이트의 어떤 것도 변경하지 않습니다. 브라우저에 보이는 것만 읽습니다.
  • 비밀번호, 봇 토큰, 시드 문구, 지갑을 요구하지 않습니다.
  • 찾은 비밀 값은 저장하지 않고, 앞 6자만 남깁니다.
  • 정부, 은행, 의료, 교육 기관 사이트는 스캔하지 않습니다.
  • 검사에는 코드도 로그인도 필요 없습니다.

링크에서 수정까지

  1. 링크 붙여 넣기

    방문자처럼 앱을 열고 패시브 검사를 실행합니다. 가입 필요 없이 1분 정도 걸립니다.

  2. 점수 확인

    100점 만점 점수, 여섯 항목별 상태, 가장 중요한 문제의 자세한 설명. 무료입니다.

  3. 전체 리포트 받기

    모든 문제의 증거와 단계별 해결 방법, 그리고 Lovable, Bolt, Cursor, Replit에 붙여 넣을 프롬프트. $19.

  4. AI 도구로 직접 고치기

    프롬프트를 Lovable, Bolt, Cursor, Replit에 붙여 넣으세요. 그다음 7일 안에 무료로 다시 검사해 해결됐는지 확인하세요.

출시 전에 검사해야 하는 이유

AI 도구는 빠르게 만듭니다. 그리고 같은 구멍을 계속 남깁니다. 연구자들이 그 수를 세었습니다.

  • 1,645개 중 170개

    Lovable 공개 쇼케이스의 앱에서 인터넷의 누구나 읽거나 바꿀 수 있는 데이터베이스 테이블이 발견되었습니다. 원인은 Supabase의 row-level security 규칙 누락입니다.

    출처: Matt Palmer, CVE-2025-48757 관련 성명, 2025년 3월

  • 400+

    개의 노출된 비밀 정보(API 키, 액세스 토큰 등)가 바이브 코딩 플랫폼으로 만든 5,600개 이상의 공개 앱에서 발견되었습니다. 같은 연구에서 2,000개 이상의 취약점과 175건의 개인정보 노출도 확인됐습니다.

    출처: Escape, 바이브 코딩 앱 연구, 2025년 10월

  • 45%

    의 경우, 100개가 넘는 AI 모델이 작성한 코드가 80가지 일반 프로그래밍 과제 테스트에서 보안 결함을 만들었습니다.

    출처: Veracode, 2025 GenAI Code Security Report, 2025년 7월

공개 표준, 오픈 소스 도구

저희는 인증을 받은 적이 없고, 받은 척하지도 않습니다. 검사가 어떤 기준에 대응하고 무엇으로 실행되는지 여기 공개하니 직접 확인해 보세요.

검사의 근거가 되는 공개 표준

  • OWASP Top 10

    보안 설정 오류: OWASP Secure Headers Project 기준 헤더, HTTPS, 쿠키 플래그, 노출된 .env·.git·소스맵 파일.

  • CWE-798

    코드에 하드코딩된 자격 증명: 사이트가 모든 방문자에게 보내는 JavaScript 안의 비밀 키.

  • WCAG 2.1 A/AA

    axe-core의 자동 접근성 규칙. 자동 도구는 문제의 일부만 찾으며 전부는 아닙니다.

  • Core Web Vitals

    모바일 프로필에서 Lighthouse 랩 측정으로 얻은 LCP와 CLS. INP는 실제 방문자에게서만 나오므로 Total Blocking Time으로 대신합니다.

  • SPF · DKIM · DMARC

    공개 DNS에서 읽은 이메일 인증 레코드(RFC 7208, 6376, 7489).

이것은 참고 기준이지 인증이 아닙니다. 스캔 결과가 깨끗해도 앱이 이 기준을 준수한다는 뜻은 아닙니다.

오픈 소스로 구축

  • PlaywrightApache-2.0

    방문자처럼 실제 브라우저로 사이트를 엽니다.

  • LighthouseApache-2.0

    속도 및 SEO 감사.

  • axe-coreMPL-2.0

    접근성 규칙.

  • GitleaksMIT

    비밀 키 탐지 패턴의 일부는 이 도구의 규칙을 바탕으로 합니다.

자주 묻는 질문

검사가 제 앱에 안전한가요?

네. 무료 검사는 일반 브라우저가 하는 일만 합니다. 페이지를 불러오고, 공개 코드를 읽고, DNS 레코드를 조회합니다. 로그인하거나 폼을 제출하거나 공격 트래픽을 보내지 않습니다. 데이터베이스 규칙 테스트처럼 더 깊은 검사는 앱 소유를 인증한 뒤에만 실행됩니다.

코드 접근 권한을 줘야 하나요?

아니요. 검사는 방문자가 앱을 여는 것과 똑같이 공개 링크로 진행됩니다. 비밀번호나 코드는 절대 요구하지 않습니다.

어떤 앱을 검사할 수 있나요?

어떻게 만들었든 모든 공개 웹사이트나 웹 앱, 그리고 텔레그램 봇(베타). Supabase, Firebase, Stripe 위에서 자주 돌아가는 Lovable, Bolt, Replit, v0, Cursor, Base44 앱에서 흔한 문제는 특히 꼼꼼히 봅니다. 정부, 은행, 의료, 교육 기관 사이트는 점검하지 않습니다.

발견한 키는 어떻게 처리하나요?

처음 6자와 키 종류만 저장합니다. 알아보기에는 충분합니다. 전체 키는 저장하거나 표시하지 않습니다. 데이터 처리 방식.

검사는 얼마나 걸리나요?

보통 30~90초입니다. 각 항목이 검사되는 과정을 볼 수 있습니다.