TL;DR

  • 공개 페이지를 검사할 수 있었던 Lovable 앱 86개 모두에서 잠재적 문제가 최소 3개 발견됐으며, 앱당 중앙값은 6개임.
  • 평균 GDPR 점수는 38점, 앱의 62%는 50점 미만, 16%는 0점임.
  • 평균 보안 점수는 77점이며, 앱의 96%에 콘텐츠 보안 정책(CSP) 헤더가 없음.
  • 앱 1개의 프런트엔드 자바스크립트에서 방문자 누구나 읽을 수 있는 활성 OpenAI API 키가 발견됨.
  • 검사 결과는 수동 검증을 거치지 않은 잠재적 문제이며, 출시 전 동의 절차·개인정보 처리방침·API 키·보안 헤더 확인이 필요함.

조사 방법

  • 공개 Lovable 쇼케이스에서 앱 100개를 선정하고, 로그인·데이터베이스·인증 뒤의 영역은 제외한 공개 페이지만 검사함.
  • Vespez가 앱마다 보안 점수, GDPR 점수(각각 0~100점), 발견 항목 수를 산정함.
  • 아래 결과는 모두 잠재적 문제이며, 자동 스캐너의 오탐 가능성이 있고 개별 발견 사항을 수작업으로 확인하지 않음.
  • 조사 목적이 전반적인 양상을 보여주는 데 있어 앱 이름은 공개하지 않으며, 심각한 문제가 발견된 경우 앱 소유자에게 비공개로 연락함.

앱 100개 중 14개는 검사 불가

  • 앱 13개는 전혀 응답하지 않았고, 1개는 일반 http:// 연결만 가능해 검사 대상에서 제외됨. 따라서 86개를 검사함.
  • 쇼케이스 앱의 14%가 종료됐거나, 이전됐거나, 접근 불가 상태임. 이는 프로젝트 다수가 실제로 얼마나 오래 유지되는지에 관한 단서를 제공함.

GDPR: 취약점이 두드러지는 영역

  • 평균 GDPR 점수는 38점, 중앙값은 45점임.
  • 전체 앱의 62%가 50점 미만이며, 16%는 정확히 0점임.
  • 60점 이상은 38%(33개 앱)이며, 80점 이상은 3개 앱임.
  • 점수 0점은 스캐너가 기본 요건의 누락을 발견했다는 의미임. 예를 들면 개인정보 처리방침, 쿠키 동의 절차, 방문자의 동의 전에 로드되는 추적기임.
  • 이러한 항목은 이례적인 문제가 아니라 규제기관이나 고객 측 변호사가 가장 먼저 확인하는 항목임.

보안: 대체로 보통 수준이나 낮은 점수의 앱도 존재

  • 평균 보안 점수는 77점, 중앙값은 80점임.
  • 전체 앱의 26%가 80점 미만이며, 최저 점수는 45점임.
  • 앱 86개 중 59개가 정확히 80점으로, 다수 앱이 공유하는 공통 문제가 하나 있음을 시사함. 90점 이상은 5개뿐임.
  • 앱 1개의 프런트엔드 자바스크립트에서 활성 OpenAI API 키가 노출됨. 해당 키는 방문자 누구나 읽을 수 있으며, 공개 전에 앱 소유자에게 비공개로 연락함.
  • 검사한 앱의 96%에는 콘텐츠 보안 정책(CSP) 헤더가 없음. 따라서 브라우저에 페이지가 로드할 수 있는 스크립트나 리소스에 관한 지침이 제공되지 않음.

앱별 발견 항목

  • 앱당 잠재적 문제는 평균 3~13개 범위임.
  • 발견 항목이 10개 이상인 앱은 15개임.
  • 발견 항목이 4개 이하인 앱은 20개임.

맞춤 도메인의 GDPR 점수가 더 낮음

  • lovable.app 하위 도메인 앱 36개의 평균 GDPR 점수는 44점임.
  • 맞춤 도메인 앱 50개의 평균 GDPR 점수는 34점임.
  • 표본이 작으므로 확정적 법칙이 아니라 살펴볼 만한 양상으로 봐야 함. 자체 도메인을 사용하는 앱은 실제 방문자가 있는 사업체일 가능성이 더 높으며, 이 경우 관련 공백은 덜 중요한 것이 아니라 더 중요해짐.

의미

  • AI 빌더를 사용하면 완성된 것처럼 보이는 앱을 쉽게 출시할 수 있음. 하지만 방문자가 동의하기 전에 동의 배너와 개인정보 처리방침을 마련하거나 추적기가 무엇을 하는지 검토하도록 안내하지 않음.
  • 고객용 앱을 만든다면 인수인계 시 이러한 공백이 문제가 됨.
  • 출시 전 확인 항목은 다음과 같음.
  • 개인정보 처리방침이 있는지, 연락 방법을 안내하는지 확인함.
  • 방문자가 동의하기 전에 분석 관련 항목이 로드되는지 확인함.
  • 쿠키 배너가 실제로 동의 전까지 관련 기능을 차단하는지 확인함.
  • 프런트엔드 소스에 API 키나 토큰이 노출돼 있는지 확인함.
  • 사이트가 HTTPS를 사용하고 적절한 보안 헤더를 갖췄는지 확인함.

조사 한계

  • 단일 쇼케이스의 앱 100개는 Lovable 전체를 대표하지 않으며, 쇼케이스 앱은 취미 프로젝트에 치우칠 수 있음.
  • 점수는 Vespez가 검사하는 항목을 반영함.
  • 결과는 확인된 위반이 아니라 잠재적 문제이며, 일부는 오탐일 수 있음.