'누가 무엇을 볼 수 있는가' 문제: AI로 만든 앱에 사용자 권한 추가하기
대부분의 AI로 만든 앱은 사용자 한 명, 즉 당신으로 시작합니다. 두 번째 사람을 추가하는 날 권한이 필요해지는데 — 대부분이 이걸 잘못합니다. 보안 전문가가 되지 않고도 권한을 생각하는 법을 알려 드립니다.
AI로 만든 앱이 더 이상 당신만의 것이 아니게 되는 순간, 권한은 진짜 문제가 됩니다. 그전까지는 모든 페이지가 모든 것을 보여 줍니다. 모든 목록이 모든 행을 보여 줍니다. 모든 버튼이 모두에게 작동합니다. 멀티플레이어인 척하는 싱글플레이어 앱인 셈이죠.
그러다 첫 동료, 첫 고객, 또는 첫 베타 테스터를 추가하면 — 그들이 보면 안 되는 무언가를 봅니다. 동료의 급여일 수도 있습니다. 아직 준비되지 않은 초안일 수도 있죠. 실수로 노출된 관리자 설정일 수도 있고요.
이것이 “누가 무엇을 볼 수 있는가” 문제이며, 비개발자 빌더가 AI 앱 빌더 프로젝트를 출시할 때 가장 크게 잘못하는 단 하나입니다. 좋은 소식: 이걸 풀기 위해 보안 전문가가 될 필요는 없습니다. 그저 AI 빌더에게 이것에 대해 명확하게 말하는 방법만 있으면 됩니다.
왜 당신의 AI로 만든 앱은 허술하게 시작하는가
당신이 AI 빌더에게 앱을 설명할 때 — “고객과 메모를 추가할 수 있는 CRM이 필요해” — 빌더는 한 가지를 최적화합니다: 설명하는 사람에게 작동하게 만드는 것. 기본 앱은 “로그인한 사람은 누구나 모든 것을 볼 수 있다”입니다. 개인용 도구라면 괜찮습니다. 두 번째 사용자가 나타나는 순간 재앙이 되죠.
이건 AI 앱 빌더의 버그가 아닙니다. 누가 무엇을 볼 수 있는지 당신이 빌더에게 말하지 않은 데서 나오는 자연스러운 결과입니다. 빌더는 당신의 고객 명단이 민감하다는 걸 알지 못하고, “메모”에 고객에게 보이고 싶지 않은 내용이 들어 있을 수 있다는 것도 모릅니다. 당신이 그렇게 말해 줘야 합니다.
두 번째 사용자를 추가하기 전에 던질 세 가지 질문
누군가를 초대하기 전에, 스스로 세 가지를 물어보세요. 답을 적어 두세요 — 다음 단계에서 AI 빌더에게 먹일 것입니다.
1. 역할은 무엇인가?
사람이 아니라 — 범주입니다. 대부분의 앱에는 둘에서 넷 사이의 역할이 있습니다. 프리랜서 포털이라면: “나”와 “고객”. 내부 도구라면: “관리자”, “매니저”, “팀원”. 커뮤니티 앱이라면: “운영자”, “회원”, “게스트”. 초기에 역할을 넷 넘게 두려는 충동을 누르세요. 역할이 하나 늘 때마다 당신이 관리해야 할 규칙이 두 배가 됩니다.
2. 각 역할은 무엇을 볼 수 있는가?
앱의 모든 페이지를 머릿속으로 훑어보세요. 각 페이지마다 물어보세요: 고객이 이 페이지를 아예 봐도 될까? 그 위의 모든 데이터를 봐도 될까, 아니면 자기 것만 봐야 할까? 페이지는 보되 일부 항목은 숨겨야 할까?
가장 단순한 패턴: 소유자는 모든 것을 보고, 나머지는 명시적으로 권한을 받은 것만 본다. 이 패턴이 큰 맞춤 작업 없이도 앱의 80%에 통합니다.
3. 각 역할은 무엇을 할 수 있는가?
같은 연습을, 이번엔 버튼과 동작에 대해서요. 회원이 프로젝트를 삭제할 수 있을까? 고객이 자기 프로필은 수정하되 요금제는 못 바꾸게 할까? 매니저가 새 사람을 초대할 수 있을까? 대부분의 비개발자 빌더는 이 단계를 통째로 잊어버리고, 결국 로그인한 사용자라면 누구나 버튼 한 번으로 데이터베이스 전체를 삭제할 수 있는 앱을 갖게 됩니다.
권한에 대해 AI 빌더와 대화하기
답을 손에 쥐면, AI 빌더에게 줄 프롬프트는 저절로 써집니다. 이렇게 생겼죠:
이 앱이 두 역할을 지원하도록 업데이트해 줘: 소유자와 고객.
소유자는 모든 고객, 모든 프로젝트, 모든 청구서를 볼 수 있어. 소유자는 무엇이든 생성, 수정, 삭제할 수 있어.
고객은 자기 프로젝트와 자기 청구서만 볼 수 있어. 고객 명단, 팀 페이지, 설정 페이지는 볼 수 없어. 자기 프로젝트는 볼 수 있지만 수정할 수는 없어. 자기 청구서는 보고 결제할 수 있어.
고객이 로그인하면 설정과 팀으로 가는 내비게이션 링크를 숨겨 줘. 고객이 URL로 그 페이지에 들어가려 하면, 자기 대시보드로 리디렉션해 줘.
그 프롬프트에서 중요한 건 세 가지입니다:
- 페이지와 동작별로 구체적으로 말하라. “고객은 자기 프로젝트를 볼 수 있다”는 모호합니다. “고객은 /projects 페이지에서 자기 프로젝트를 보되 수정할 수는 없다”는 AI 빌더가 실제로 구현할 수 있는 것입니다.
- 내비게이션에 무슨 일이 일어날지 말하라. 링크를 숨기는 것은 페이지를 막는 것과 다릅니다. 둘 다 원해야 합니다.
- URL을 직접 입력하는 경우를 다뤄라. 그러지 않으면 호기심 많은 사용자가 브라우저 주소창에
/admin을 붙여 넣고 그대로 들어와 버립니다.
제가 매주 보는 네 가지 실수
수많은 빌더가 첫 멀티유저 앱을 출시하는 걸 지켜본 결과, 같은 실수들이 나타납니다:
버튼을 숨기는 것은 데이터를 숨기는 게 아니다. AI 빌더에게 “고객에게 삭제 버튼을 숨겨 줘”라고 하면, 버튼이 화면에서 사라집니다. 하지만 그 밑의 삭제 작업은 누군가 호출하는 법을 알아내면 여전히 작동합니다. 해결책: 빌더에게 “소유자가 아닌 계정의 삭제 요청을 백엔드에서 거부해 줘”라고도 말하세요. 빌더가 당신의 앱에서 “백엔드”가 무슨 뜻인지 모른다면, “버튼만 숨기지 말고 서버 측에서 동작을 차단해 줘”라고 하세요.
한 역할이 두 가지 일을 한다. 사람들은 “돈을 내는 사람”과 “앱을 쓰는 사람”을 헷갈립니다. 당신에게 작업비를 내는 고객과, 그 고객을 위해 당신이 만든 대시보드를 쓰는 고객 직원은 같은 역할이 아닙니다. 둘을 섞으면 다음 한 달을 일회성 규칙을 땜질하며 보내게 됩니다. 두 역할로. 언제나.
첫날부터 사용자가 사용자를 초대하게 한다. “동료 초대하기”를 바로 추가하고 싶어집니다. 그러지 마세요. 처음 10명의 사용자는 당신만 볼 수 있는 관리자 패널에서 손수, 직접 초대하세요. 셀프서비스 초대는 그 자체로 권한 규칙의 한 부류 전체입니다(누가 누구를 초대할 수 있나? 초대받은 사람은 어떤 역할을 받나? 그들이 또 다른 사람을 초대할 수 있나?). 진짜로 필요해질 때까지 기다리세요.
AI 빌더가 하는 말을 확인 없이 믿는다. AI 빌더는 권한이 설정됐다고 자신만만하게 말할 겁니다. 됐을 수도 있죠. 안 됐을 수도 있고요. 항상 소유자가 아닌 계정으로 로그인해서 나쁜 짓을 시도하며 테스트하세요: 삭제 버튼을 클릭하고, 관리자 URL을 붙여 넣고, 수정하면 안 되는 항목을 수정해 보세요. 작동하면 안 되는 게 작동한다면, 빌더에게 그걸 콕 집어 고쳐 달라고 하세요.
누군가를 초대하기 전 빠른 점검표
두 번째 사용자에게 그 첫 초대를 보내기 전에, 이걸 훑어보세요:
- 내 앱의 역할을 한 손으로 셀 수 있다.
- 각 역할마다, 어떤 페이지를 봐야 하고 어떤 페이지를 보면 안 되는지 안다.
- 소유자가 아닌 계정으로 로그인해서 보면 안 되는 페이지가 숨겨졌는지 확인했다.
- 소유자가 아닌 계정으로 관리자 URL을 브라우저에 붙여 넣어 봤고 차단됐다.
- 손대면 안 되는 삭제나 수정 버튼을 클릭해 봤고 차단됐다.
- 무언가 잘못되면, 사용자의 접근 권한을 빠르게 회수할 방법이 있다.
이 항목 중 하나라도 통과하지 못하면, 그게 다음에 AI 빌더와 나눌 대화입니다 — 초대를 보낸 뒤가 아니라, 보내기 전에요.
도움이 되는 한 가지 사고방식 전환
멀티유저 앱의 권한을 만드는 일은 대체로 당신의 가장 행동이 거친 사용자의 약간 호기심 많은 버전이라고 상상하는 것입니다. 악의가 아니라 — 그저 궁금할 뿐이죠. 그들은 이것저것 클릭할 겁니다. URL을 붙여 넣을 겁니다. 당신 스크린샷에서 본 “설정” 페이지에 뭐가 있는지 보려 할 겁니다.
당신의 일 — 그리고 AI 빌더의 일 — 은 그들이 들여다볼 때 답이 일관되게 만드는 것입니다: 자기 데이터니까 볼 수 있거나, 자기 것이 아니니까 볼 수 없거나. 애매한 경계는 없습니다. 실수로 노출된 관리자 페이지도 없습니다. “그 페이지가 있는 줄 깜빡했네”도 없고요.
대부분의 빌더는 창피한 일이 벌어지기 전까지 권한을 생각하지 않습니다. 좋은 소식: 출시 전에 역할에 대해 20분 고민하면, 나중에 그걸 고치는 20시간, 그리고 엉뚱한 걸 본 고객에게 쓰고 싶지 않은 그 이메일까지 아낄 수 있습니다.
멀티유저 측면이 있는 무언가를 만들고 있나요? 다음에 AI 앱 빌더 앞에 앉으면, 앱의 역할을 소리 내어 나열하는 것으로 세션을 시작하세요. 들이기 가장 쉬운 5분 습관이고, 최악의 실수 대부분이 일어나기 전에 잡아 줄 겁니다.