AI 앱 빌더에 던질 가장 좋은 질문: "그거 플랫폼이 이미 해주지 않나요?"

stormstorm·
#ai-app-builder#lovable#authentication#no-code

개발자들은 왜 "플랫폼을 그냥 쓰지" 않을까, 라는 글이 이번 주에 또 해커뉴스를 돌았습니다. 웹 쪽에서는 꽤 오래된 얘기고 여전히 맞는 얘기죠. 라이브러리를 깔기 전에 브라우저가 이미 해주는지부터 보라는 겁니다. 모달 패키지 대신 <dialog>, 아코디언 컴포넌트 대신 <details>, 상태 관리 400줄 대신 기본 폼 검증.

이 질문은 AI 앱 빌더한테도 똑같이 던질 수 있습니다. 그런데 아무도 안 묻습니다.

빌더들이 실제로 만들어주는 것

Lovable에 로그인을 만들어달라고 하면 로그인을 만들어줍니다. 로그인 페이지, 회원가입 페이지, 비밀번호 찾기 경로, 세션 처리, Supabase 호출까지 전부 내 프로젝트 안의 파일로 들어옵니다. Bolt나 v0도 같은 방식입니다. 솔직히 인상적이고, 데모로 보면 아주 멋집니다.

문제는 그 다음부터 그게 내 것이 된다는 점입니다. 비밀번호 재설정이 내가 열어볼 생각도 없던 저장소 안의 내 코드가 되고, 그 코드는 다음에 근처 기능을 요청하면 모델이 아무렇지 않게 다시 써버립니다. 재설정 엔드포인트의 요청 제한, 해싱 설정, 반복 실패 후 계정 잠금 같은 건 보통 빠지는 부분인데, OWASP는 그 부분에 대해 할 말이 아주 많습니다.

빌더 안에서 "플랫폼을 쓴다"는 게 무슨 뜻인지

돈코드에서는 계정 기능이 생성되지 않습니다. 이메일 비밀번호 로그인, 매직 링크, 구글, 카카오, 깃허브, 애플, 2단계 인증, 세션, 역할, 사용자 테이블 전부가 플랫폼 서비스입니다. 모든 프로젝트에 처음부터 있고, 빌드가 만들어내는 코드가 아닙니다. 그래서 크레딧도 들지 않습니다.

비밀번호 찾기가 차이를 가장 잘 보여줍니다. 돈코드로 만든 앱에는 비밀번호 찾기 페이지가 없고, 있을 필요도 없습니다. 로그인 폼 자체가 복구 단계로 전환됩니다. 이메일을 넣고, 여섯 자리 코드를 받고, 새 비밀번호를 정하고, 다시 로그인 폼으로 돌아옵니다. 로그인, 회원가입, 재설정 폼의 봇 검사도 스위치 하나입니다. 세션 유지 기간, 자동 로그인, 비밀번호 규칙, 2단계 로그인도 마찬가지고요. 역할은 세션의 클레임으로 앱 코드에 그대로 들어옵니다.

결제도 같습니다. 카카오페이, 토스, 네이버페이, 페이팔의 가맹점 등록과 서명 키, 웹훅 콜백은 저희 쪽 일입니다. 앱 안에 키가 남지 않습니다.

솔직한 트레이드오프

플랫폼이 소유한다는 건 내가 고칠 수 없다는 뜻입니다. 다섯 단계짜리 맞춤 본인 확인이 들어간 로그인 흐름이 제품의 핵심이라면, 코드를 생성해주는 쪽이 맞고 저희는 틀린 도구입니다. 그런 앱은 많지 않습니다. 대부분의 앱은 지루한 부분이 아무도 들여다보지 않아도 계속 정확하기만 하면 됩니다.

10분이면 해볼 수 있는 테스트

AI 빌더 아무거나 고르세요. 비밀번호 재설정을 추가해달라고 합니다. 그 다음 전혀 상관없는 걸, 예를 들어 가격 페이지를 요청합니다. 그리고 인증 관련 파일이 바뀌었는지 봅니다.

바뀌었다면, 모델이 프로젝트를 건드릴 때마다 망가질 수 있는 영역을 안고 가는 셈입니다. 빌더를 비교할 때 정말 볼 만한 기준은 이쪽입니다. 첫 버전이 얼마나 빨리 나오는지가 아니라, 어느 화요일에 AI가 내 앱의 얼마를 깨뜨릴 수 있는지.

생성된 코드가 아니라 플랫폼으로 제공되는 기능 전체 목록은 /ko/docs/features에 있습니다. 아무에게도 말 걸지 않고 돈코드를 둘러봐도 됩니다. 다른 글은 블로그에 있습니다.