Claude Code 상세 사용법 67: 보안 가이던스 플러그인으로 작성 중 취약점 잡기 | DAKER 커뮤니티
Claude Code 상세 사용법 67: 보안 가이던스 플러그인으로 작성 중 취약점 잡기
Claude Code가 코드를 잘 고쳐도 보안 리뷰를 PR 마지막에만 하면 늦습니다. 공식 security guidance 문서는 이 플러그인이 Claude가 작성한 변경을 세션 안에서 검토하고, injection, unsafe deserialization, unsafe DOM API 같은 흔한 취약점을 발견하면 같은 세션에서 다시 고치게 만든다고 설명합니다.
Mermaid 흐름으로 보는 작동 지점
Mermaid source:
flowchart TD
A[Claude가 파일 수정] --> B[편집 직후 패턴 검사]
A --> C[턴 종료 diff 리뷰]
C --> D{finding 있음}
D -->|예| E[Claude에게 수정 지시]
D -->|아니오| F[다음 작업 진행]
F --> G[Claude가 git commit 또는 push 실행]
G --> H[더 깊은 agentic review]설치 전 조건을 확인한다
문서 기준 전제는 Claude Code CLI 2.1.144 이상, Python 3.8 이상, 그리고 git repository입니다. git 밖에서도 per edit pattern check는 동작할 수 있지만, turn end와 commit review는 git diff를 기준으로 보므로 저장소 안에서 쓰는 것이 기본입니다.
claude --version
python3 --version
git status첫 실행 때 ~/.claude/security/ 아래 virtual environment를 만들고 Claude Agent SDK를 설치할 수 있으므로 pip와 네트워크 접근도 확인합니다. Windows에서는 이 venv 단계가 다르게 처리될 수 있어 fallback 가능성을 운영 메모에 적어 두는 편이 좋습니다.
세 층의 리뷰를 구분한다
첫째, 파일 편집 직후에는 deterministic string match가 빠르게 위험 패턴을 봅니다. 둘째, 턴 종료 시점에는 별도 Claude 호출이 diff를 보고 보안 중심으로 리뷰합니다. 이 리뷰는 작성한 Claude와 다른 context에서 돌기 때문에 “자기 답을 스스로 칭찬하는” 구조가 아닙니다.
셋째, Claude가 Bash tool로 git commit이나 git push를 실행하면 더 깊은 agentic review가 주변 코드까지 읽습니다. 단, 사람이 직접 shell에서 실행한 commit은 이 층의 대상이 아닙니다.
프로젝트 규칙을 추가한다
팀의 위협 모델은 .claude/claude-security-guidance.md에 적습니다. 예를 들어 관리자 route, 고객 데이터 logging 금지, webhook signature 검증 같은 맥락을 자연어로 둡니다.
# 보안 검토 기준
- 관리자 API는 role과 organization membership을 모두 확인한다.
- 고객 식별자와 원문 입력값은 application log에 남기지 않는다.
- 외부 webhook은 signature와 timestamp를 함께 검증한다.문자열로 바로 잡고 싶은 패턴은 YAML이나 JSON pattern file로 분리합니다. 내장 규칙을 끄는 목적이 아니라 팀 규칙을 더하는 목적입니다.
실패 모드와 한계
이 플러그인은 write나 commit을 hard block하지 않습니다. findings를 Claude에게 전달해 후속 수정을 유도하지만, 모든 취약점을 보장하지 않습니다. 또한 turn review는 한 번에 바뀐 파일 수와 반복 횟수 제한이 있으므로 대형 refactor에서는 범위를 쪼개야 합니다.
좋은 요청:
인증 미들웨어만 먼저 바꾸고 테스트를 통과시킨 뒤 보안 findings를 반영해줘.
나쁜 요청:
전체 백엔드를 한 번에 리팩터링하고 알아서 보안도 봐줘.선임 엔지니어 takeaways
보안 가이던스 플러그인은 코드 리뷰를 대체하지 않습니다. 클로드 코드가 코드를 쓰는 순간에 보안 신호를 앞당기는 장치입니다. AI 코딩, agentic coding, MCP 도구, CLI 자동화가 섞일수록 변경이 빨라지므로 방어층도 더 앞에 있어야 합니다. PR
code review, CI SAST, 권한 정책, 테스트 자동화는 그대로 두고, 이 플러그인을 “작성 중 브레이크”로 추가하세요.
참고: Anthropic Claude Code llms.txt, Security guidance plugin, Code Review, Plugins 문서를 2026-06-17 Asia/Seoul 기준으로 확인했습니다.