바이브 코딩으로 만든 사이트의 보안을 점검하고, 승인받은 것만 고치고, 일주일에 한 번 자동으로 다시 보는 Claude Code 스킬입니다. 키 노출 · git 이력 · Supabase RLS · 배포 사이트 헤더 · 의존성·공급망 · 개인정보·GA · CLAUDE.md 규칙, 그리고 법적 정책 3종(개인정보처리방침·이용약관·마케팅 수신동의)까지.
스택을 몰라도 됩니다. 프로젝트 폴더를 연 채로 부르면 AI가 저장소를 읽고 프레임워크·호스팅·DB·수집 항목을 먼저 표로 보여 준 뒤 시작합니다. 키 값은 어디에도 출력하지 않습니다.
git clone https://github.com/selfishclub/sponge-security-check ~/.claude/skills/sponge-security-checkClaude Code 를 다시 열면 /sponge-security-check 로 부를 수 있습니다. "보안 점검해 줘", "키 새었는지 봐 줘", "매주 자동으로 점검하게 해 줘"라고만 해도 뜹니다.
| 무엇 | 왜 |
|---|---|
| Claude Code (Desktop 앱 권장) | 점검·수정. 주간 자동 점검은 Desktop 의 예약 작업으로 돕니다 |
| Claude in Chrome (선택) | Supabase·Vercel 대시보드 화면을 AI가 직접 열어 확인 |
| GitHub · Vercel · Supabase 계정 | 브라우저에 로그인돼 있으면 대시보드 항목까지 봅니다 |
별도 도구 설치는 필요 없습니다. git·npm·curl 만 씁니다. gitleaks 가 있으면 같이 씁니다.
| 모드 | 하는 일 |
|---|---|
| ① 점검 | A 저장소·키 / B 배포 사이트 / C Supabase / D Vercel / E 의존성 / F 개인정보·정책 / G 습관 → 통과·실패·확인 불가 보고서 → "지금 당장 / 이번 주 / 나중에" → 고를 것을 골라 하나씩 수정·커밋 |
| ② 법적 정책 | 처리방침·이용약관·마케팅 동의가 있는지, 빠진 게 없는지 → 없으면 유사 서비스 참고해 2시간 안에 초안 3종 |
| ③ 주간 자동 점검 | Claude Desktop 예약 작업(기본 일요일 밤 9시)을 만들고 첫 실행까지. 읽기 전용, docs/security/날짜.md 에 보고서, 지난번과 비교 |
| ④ 현황 최신화 | 프레임워크 안전 버전·최근 사고·법 개정을 갱신 (월 1회) |
- "우리 사이트 열려 있는지 봐 줘." → 환경 표 → 모드 ① → 보고서 → "지금 당장" 부터 하나씩 승인해서 수정.
- "개인정보처리방침 없는데 만들어 줘." → 모드 ② → 수집 항목 확인 → 초안 3종 →
/privacy페이지·동의 체크박스 제안. - "매주 자동으로 점검하게 해 줘." → 모드 ③ → 예약 작업 생성 → Run now → 첫 보고서.
키·비밀번호 입력, 삭제, 키 재발급, 결제·플랜·계정 생성, 다른 사이트의 표 접근, 화면 속 지시문 따르기, 자동 모드에서의 수정·커밋. 키가 필요한 화면은 사용자에게 넘깁니다.
Supabase 정책 화면, Vercel 환경변수 범위·Deployment Protection, 저장소 공개 여부는 대시보드에서만 보입니다. 자동 점검은 이 항목을 "확인 불가(자동)"로 남기니, 한 달에 한 번은 모드 ① 을 직접 돌리세요.
이 저장소를 프로젝트 안에 복사(예: tools/sponge-security-check/)하고 AGENTS.md 또는 .cursorrules 에 한 줄:
보안 점검·법적 정책·자동 점검 요청이면 tools/sponge-security-check/SKILL.md 를 먼저 읽고 그 절차를 따른다.
(주간 자동 점검은 Claude Desktop 전용입니다. 다른 도구에서는 scripts/scan.sh 를 cron 으로 돌리세요.)
SKILL.md(절차) + references/(환경 파악, 점검 항목, 키, 법적 정책, 현황, 명령, Supabase SQL, 예약 작업, 보고서 양식, 수정 레시피) + scripts/(scan.sh 결정적 검사, check.sh 자체 점검).
스펀지클럽 3기 6회차 보안 특강 「바이브 코딩 시대, 알아야 할 최소한의 보안과 정책」(김민석 · 로켓툴즈 대표, 2026-09-13)의 교안과 강의 내용, 5회차 스폰지 어드민 키트의 보안 체크리스트, Supabase splinter 린트를 바탕으로 만들었습니다.
배포: 셀피쉬클럽(SELFISH CLUB). CC-BY-4.0.