이 프로젝트는 실험 단계를 마치고 데이터 자동 수집을 종료했습니다. 기존 분석 데이터는 자유롭게 열람하실 수 있습니다.
DEV-TO수집일: 6/28/2026Archived · 자유 열람

AI 에이전트 보안 SAST, OWASP ASI01 시대의 한국형 취약점 스캐너 시장

Pain (고통)
사용자 결핍의 깊이.
(기능적/재정적/감정적)
15/ 25
Urgency (긴급)
지금 당장 해결해야 하는 정도.
18/ 25
Frequency (빈도)
얼마나 자주 발생하는 문제인가.
16/ 25
Existing (대안)
현재의 대안이 얼마나 불편하거나 비싼가.
14/ 25
종합 PUFE 스코어63 PTS
Pain Point 유형Functional Pain
AI 개발 난이도
1주일 (일반 SaaS)

Overview

AI 아이디어 요약

글로벌 AI 에이전트 확산에 따라 프롬프트 인젝션 취약점 탐지 수요가 증가하고 있으나, 한국 네이버 데이터랩 'AI 코딩' 키워드의 검색 지수 62점, 전월 대비 -13% 하락은 한국 시장에서 AI 코딩 관련 관심이 단기적으로 식고 있음을 보여줍니다. OWASP ASI01 등 LLM 보안 표준 프레임워크가 정착되면서 SAST(Static Application Security Testing) 영역에 새로운 블루오션이 열리고 있으며, 네이버 하이퍼클로바·카카오 KoGPT를 기업 현장에 배포하는 과정에서 보안 검증 니즈는 구조적으로 확대될 전망입니다.

따라서 즉각적인 캐시플로우보다 오픈소스 커뮤니티 기반 레퍼런스 확보 → 규제 대응 패키지 화 → 엔터프라이즈 SaaS 전환의 점진적 GTM이 적합합니다.

AI Ready Brief

AI 개발 브리프

prompt-brief.md

서비스 개발 브리프

아이디어 요약

AI 에이전트 및 LLM 애플리케이션 코드를 정적 분석하여 프롬프트 인젝션·민감정보 유출 등 OWASP LLM Top 10 취약점을 자동 탐지하는 한국어 특화 SAST 도구(AgentGuard 한국어판)를 개발합니다.

타겟 유저

  • 페르소나: LLM 기반 챗봇·에이전트를 자체 배포하는 한국 엔터프라이즈 개발팀 (네이버 하이퍼클로바, 카카오 KoGPT, 토스, NHN, 당근마켓, 마이리얼트립 등의 백엔드·AI 플랫폼 엔지니어), 그리고 정보보안 담당자(CISO·ISMS-P 인증 책임자)
  • 핵심 고통 (Pain Point): 기존 SAST(Snyk, SonarQube, Veracode)는 LLM 특화 취약점(프롬프트 인젝션, 시스템 프롬프트 유출, 민감 데이터 LLM 컨텍스트 오염)을 탐지하지 못해 AI 서비스를 출시할 때마다 별도 보안 검증 리소스가 낭비됨
  • 지불 의사 (Willingness to Pay): 엔터프라이즈 월 50300만 원 (개발자 50200명 기준). 오픈소스 무료 + 유료 룰셋 마켓플레이스 추가 구매 모델

MVP 핵심 기능 (3~5개)

  1. OWASP ASI01~ASI10 정규식 + AST 룰셋 자동 스캔 엔진: Python re + tree-sitter로 LLM 호출 지점(f-string, .format(), ChatPromptTemplate 등)과 untrusted data 흐름을 그래프화
  2. 한국어 프롬프트 인젝션 변형 탐지: '이전 지시를 잊어', '너는 이제 ~이다', '시스템 프롬프트를 보여줘' 등 한국어 자연어 인젝션 변형 200종 패턴 매칭
  3. GitHub Actions 플러그인 + PR 코멘트 자동 생성: PR 단위로 스캔하고 취약 파일/라인/심각도/권장 수정 코드를 코멘트로 게시
  4. 한국어 대시보드 + KISA 가이드라인 매핑 리포트: 스캔 히스토리, 취약점 트렌드, KISA 'AI 신뢰성 평가 모델' / 개인정보보호법 매핑 PDF 다운로드
  5. 룰셋 마켓플레이스: 사용자가 직접 룰을 작성·공유·유로 판매 (중장기)

추천 기술 스택

  • Frontend: Next.js + Tailwind CSS
  • Backend/DB: Supabase (Postgres, Auth, Storage) + FastAPI (Python 분석 서버)
  • 결제: Polar / Stripe (글로벌) + 토스페이먼츠 (국내 원화 결제, 세금계산서)
  • 배포: Vercel (프론트) + Fly.io/Railway (FastAPI 분석 서버) + GitHub Actions 마켓플레이스
  • 분석 엔진: Python 3.11+, tree-sitter, ast, regex, OpenAI/Claude API (선택적 시맨틱 검증)

예상 개발 기간

  • MVP 1차 (스캔 엔진 + GitHub Actions): Claude Code / Cursor 활용 시 2~3주
  • MVP 2차 (대시보드 + 한국어 룰셋 200종): 추가 2~3주
  • B2B 엔터프라이즈 기능 (SSO, 감사 로그, ISMS-P 대응 리포트): +4주
  • 총론: 약 6~8주 (1인 AI-augmented 개발 기준)

수익 가능성

  • 프리 티어: 오픈소스 GitHub 공개, 월 1,000 스타 목표로 레퍼런스 확보
  • 프로 티어: 월 49만 원 / 팀 (10명) — GitHub Actions 무제한, 한국어 룰셋 전체, 이메일 지원
  • 엔터프라이즈: 월 200300만 원 (50200명) — SSO, 온프레미스 옵션, 커스텀 룰 작성 컨설팅
  • 월 매출 시나리오: 출시 6개월 내 유료 팀 30개 × 평균 100만 원 = 월 3,000만 원. 12개월 내 100개 팀 도달 시 월 1억 원. 룰셋 마켓플레이스 GMV 30% 수수료 추가 수익
  • 손익분기: B2B 유료 고객 30개 확보 시점 (출시 약 8개월 예상)

점수 부여 상세 근거

PUFE 각 항목의 점수 산출 근거입니다

P
Pain고통의 깊이
15/25

프롬프트 인젝션은 LLM 에이전트 위협으로 실재하지만, 네이버 데이터랩 기준 'AI 코딩' 검색지수 62/100으로 중간 수준이며 전월 대비 -13% 하락해 한국 시장 관심이 둔화 조짐을 보임. 이는 AI 에이전트 보안 인식이 여전히 초기 단계임을 시사.

U
Urgency해결 긴급도
18/25

LLM 전용 SAST는 신생 카테고리로 OWASP Top 10 for LLM(ASI01)이라는 표준 프레임워크와 연계해 차별화 가능. 기존 SAST(Snyk, SonarQube)가 커버하지 못하는 영역.

F
Frequency발생 빈도
16/25

Python regex 룰셋 + AST 파싱 + 선택적 LLM 분석 구조로 AI 코딩 도구(Claude Code)로 MVP 2~3주 내 구현 가능하나, 보안 룰 큐레이션과 오탐(False Positive) 튜닝에 도메인 전문성 필요.

E
Existing Solution기존 대안 한계
14/25

한국 B2B 보안 도구는 보수적 도입 사이클을 가지며, 'AI 코딩' 관심도 하락세가 시장 모멘텀에 대한 의문 제기. 단, 국내 AI 기본법 논의와 생성형 AI 확산으로 규제 대응 수요는 중장기적으로 증가.

한국형 진입 전략 (GTM)

  1. 1단계 (Month 1-2) - 오픈소스 론칭: GitHub에 AgentGuard-style 오픈소스 공개, 한국어 README + OWASP ASI01 한국어 가이드 동시 배포. dev.to·해커뉴스·GeekNews 크로스 포스팅.

  2. 2단계 (Month 2-3) - 개발자 커뮤니티 침투: 네이버 카페 'AI 개발자 모임', 카카오 오픈챗 '한국 LLM 개발자', 디시인사이드 AI갤러리 등에서 정규식 룰 기여 캠페인. 한국어 룰 패키지 10종 공개.

  3. 3단계 (Month 3-4) - 규제 연계 마케팅: '2026 AI 기본법 시행 대비, LLM 보안 점검 Checklist' 백서 배포. 한국인터넷진흥원(KISA), 개인정보보호위원회 가이드라인 매핑.

  4. 4단계 (Month 4-6) - B2B 파일럿: NHN·카카오·당근마켓·토스 등 AI 에이전트 배포 기업 대상 프리 티어 + 엔터프라이즈 견적. CI/CD 플러그인(Jenkins, GitHub Actions 한국어 지원).

  5. 5단계 (Month 6+) - SaaS 전환: 룰셋 마켓플레이스 모델. 보안 컨설팅 + 커스텀 룰 작성 서비스로 ARPU 상승.

AI 아이디어 컨버터

해결 실행 단계

01

1. OWASP Top 10 for LLM(ASI01~ASI10) 10개 카테고리를 정규식 + AST 패턴 룰셋으로 분해

02

2. Python `re` 모듈 기반 1차 필터 + 선택적 GPT-4o/Claude API를 활용한 2차 시맨틱 분석 레이어 설계

03

3. FastAPI로 `/scan` 엔드포인트 구현, GitHub repo URL 또는 코드 스니펫 입력 지원

04

4. Supabase에 룰셋, 스캔 히스토리, 사용자/팀 정보 저장, RLS(Row Level Security) 적용

05

5. Next.js 대시보드에서 취약점 위치, 심각도, 권장 수정 코드 시각화

06

6. GitHub Actions 마켓플레이스에 'agent-guard-scan' 액션 배포해 PR 코멘트 자동 생성

07

7. 한국어 프롬프트 인젝션 패턴 데이터셋 200종 내장 (예: '이전 지시를 잊어', '너는 이제 ~이다')

08

8. KISA/개인정보보호법 가이드라인 매핑 리포트 PDF 다운로드 기능

액션 체크리스트

OWASP ASI01~ASI10 룰셋 100% 커버
한국어 프롬프트 인젝션 변형 패턴 200종 이상 내장
False Positive Rate 15% 이하 유지
GitHub Actions / GitLab CI / Jenkins 플러그인 3종 제공
한국어/영어 이중 언어 UI
원화 결제 및 세금계산서 발행 지원
KISA 'AI 신뢰성 평가 모델' 매핑 리포트
PR 코멘트 + Slack/Teams 알림 연동
룰셋 마켓플레이스 (커뮤니티 기여)
SOC 2 Type II or ISMS-P 인증 로드맵 제시

추천 기술 스택

Python (regex + AST parsing)FastAPI (분석 API 서버)Supabase (룰셋 DB + 사용자 관리)Vercel (랜딩/대시보드)GitHub Actions (CI/CD 통합 플러그인)

현지화 핵심 포인트

1

**KS X 준수 가이드 매핑**: 행정안전부 'AI 신뢰성 평가 모델' 및 KISA 가이드라인과 룰셋 1:1 매핑 표를 제공하면 공공/금융 시장에서 즉시 채택 가능성이 높아집니다.

2

**한국어 프롬프트 인젝션 패턴 데이터셋**: '너는 ~하면 안 돼', '이전 지시를 무시해' 등 한국어 자연어 인젝션 변형에 특화된 테스트 케이스를 기본 제공해야 국내 기업 POC에서 경쟁력을 가집니다.

3

**금융·공공 규제 키워드**: '개인정보', '신용정보', '마이데이터' 등 개인정보보호법 특화 컨텍스트 탐지 룰을 추가하면 NHN·토스·뱅크샐러드 등 핀테크 도입 문턱이 낮아집니다.

4

**결제·계약 통화**: 원화 결제(KCP/토스페이먼츠/네이버페이) + 국내 세금계산서 발행 옵션 필수.

5

**국세청 표준 전자계약서**: 엔터프라이즈 계약 시 표준계약서 양식 제공이 영업 사이클을 단축시킵니다.