요약

보안 중요 소프트웨어에서 AI 코딩 에이전트를 효과적으로 활용하려면 Short Leash(짧은 목줄) 방식으로 개발자가 변경 과정을 계속 통제해야 한다는 논점(주장)이다. 자율 실행 위주 “vibe”식 접근의 한계를 지적하며, 전문 개발자를 대상으로 한 실용적 워크플로를 제시한다.

핵심 프로세스: 계획 수립 → 단계 분해 → 권한 프롬프트 diff 검토 → 잦은 거부/개입 → 하위 작업별 커밋 → 최종 리뷰

핵심 내용

vibe 식 접근의 흔들리는 지점

  • 처음 아이디어가 나쁘다는 사실을 뒤늦게 발견
  • AI가 원하지 않는 방향으로 off the rails 상태가 됨
  • 여러 병렬 에이전트가 개발자 없이 작업하면 코드베이스 이해가 약화

Short Leash 방식의 작동 방식

  • “YOLO 모드”/“dangerously skip permissions” 사용 안 함
  • 권한 프롬프트의 diff로 적용 예정 변경을 개발자가 직접 분석
  • AI가 원치 않는 작업을 하려 하면 권한 거부
  • 하위 작업 완료 시마다 커밋 (AI가 이전 작업을 망치거나 삭제하는 것 방지)
  • ai-agents와의 페어 프로그래밍에서 인간이 주도적으로 관여하는 구조

AI 리뷰와 인간 리뷰의 협력

  • AI + 인간 공동 리뷰가 실수 최소화 효과 가장 높음
  • AI: 린터처럼 흔한 실수 빠른 파악
  • 인간: 높은 수준의 문제·방향 판단
  • 충분한 문맥(이슈, PR 설명, 코드베이스, 변경 사항)을 AI에 제공해야 효과적

AI Disclosure

  • PR 설명에 정확한 모델명 명시
  • 작성자 본인이 line-by-line 직접 리뷰 (AI로 작성한 코드를 “남의 PR”처럼 검토)
  • ai-agents 활용 시 투명성과 책임 소재 명확화가 신뢰 구축의 핵심

관련 출처

관련 개념