Where Projects Become Outcomes

"프로젝트를 성과로 전환하다"

HFC 이슈 브리핑

48,000개 파일이 103초에 사라졌다 - 개발 산출물은 형상관리 안에 있는가

hfcconsulting 2026. 9. 28. 13:37

HFC 이슈 브리핑 · Brief 30

명령은 복사본 정리였다.
지워진 것은 원본이었다.

48,000개 파일이 103초에 사라졌다 · HFC Consulting


미국의 개발자 커뮤니티에 복구 기록 하나가 올라왔다. 밤 10시 10분 31초, AI 코딩 에이전트가 정리 스크립트를 실행했다. 10시 12분 14초에 작업이 끝났다. 103초였다. 파일 55,550개가 지워졌고, 그중 48,218개는 운영 중인 실제 작업 파일이었다.

백업은 없었다.

이슈 요약

테크레이더 2026년 9월 27일 보도에 따르면, 한 개발자가 앤트로픽의 AI 코딩 도구 클로드 코드에 주식옵션 분석 프로그램 11건의 수리를 지시했다. 마지막 과업은 테스트용 복제 환경, 이른바 미러의 재구축이었다. 에이전트가 실행한 정리 스크립트는 이전 복사본을 지우다가 실제 운영 파일까지 지웠다. 깃(Git) 저장소의 인덱스는 남았지만 파일 내용과 이력은 사라졌다. 보도 기준으로 에이전트는 사고 직후 파일 복구 소프트웨어와 윈도우 섀도 카피 활용을 제안했다. 되돌릴 수단을 아는 도구가, 되돌릴 수 없는 방식으로 지운 것이다.

단서가 하나 있다. 이 사안은 이용자 커뮤니티 보고에 기반한 것이다. 원 게시물은 현재 삭제된 상태이고, 앤트로픽의 공식 확인이나 입장은 보도 시점까지 없다. 사이버시큐리티뉴스도 이 사건을 특정 제품의 결함으로 단정할 수 없다고 명시했다. 9월 27일 기준, 확인된 것은 보고와 로그의 존재뿐이다.

배경

경위는 기술적이다. 사이버시큐리티뉴스 분석에 따르면 문제의 환경에는 윈도우 정션(junction) 614개가 있었다. 정션은 다른 위치를 가리키는 포인터다. 정리 스크립트에는 링크를 따라가지 않는 안전장치가 있었지만, 파이썬의 링크 판별 함수가 정션을 링크로 인식하지 못했다. 스크립트는 포인터 너머의 실제 폴더를 정리 대상으로 처리했다.

같은 분석은 권고도 남겼다. 삭제 전 드라이 런과 대상 경로 목록화, 즉시 삭제 대신 되돌릴 수 있는 이동, 최소권한 계정과 파일시스템이 제한된 샌드박스 실행. 요컨대 안전장치는 있었다. 환경의 예외를 몰랐을 뿐이다. 주목할 것은 사고의 무대다. AI 코딩 도구는 이미 개발 현장의 표준 장비가 되어 간다. 수행사 개발자의 자리마다 산출물에 쓰기 권한과 삭제 권한을 가진 에이전트가 돌고 있다. 그 자리는 발주기관의 시야 밖이다.

전망

이런 유형의 사고는 늘어날 것이다. 도구가 나빠서가 아니라 도구가 놓인 자리가 많아져서다. 발주자에게 중요한 것은 사고가 일어난 장소다. 수급인의 개발 환경은 계약 문서가 닿지 않는 곳이다. 산출물 관리 조항은 납품 시점의 산출물을 관리하지, 개발 중의 파일 시스템을 관리하지 않는다.

AI가 코드를 틀리면 청구서가 나온다는 것은 Brief 09에서 다뤘다. 이번 사건은 다른 층위를 보여준다. 코드의 품질이 아니라 산출물의 존재 자체가 위험에 놓인다. 형상관리 밖에 머무는 시간만큼, 사업의 중간 산출물은 한 번의 명령으로 소멸할 수 있는 상태에 있다. 이 리스크는 검수일에 보이지 않는다. 사고가 난 다음에야 일정 지연과 재작업 대가, 그리고 책임 소재를 둘러싼 분쟁으로 나타난다. 국내 공공 SI 현장에서도 수급인 개발자의 AI 도구 사용은 이미 일상이 되었다. 그러나 산출물의 등재 주기와 개발 환경의 복구 체계를 묻는 과업지시서는 아직 드물다.

HFC 진단

이것은 도구의 결함 문제가 아니라 권한과 복구의 설계 문제다. 백업이 있었다면 103초의 사고는 반나절의 복구로 끝났다. 형상관리에 매일 등재되는 산출물이라면 잃는 것은 하루치다. 발주자가 물어야 할 것은 도구의 이름이 아니라 산출물이 지금 어디에 있는가다.

체크포인트

발주자 체크포인트 — 산출물의 형상관리 등재 주기(일 단위 커밋과 원격 저장소 반영)를 과업지시서에 명문화 / AI 도구의 파일 삭제·이동 권한 범위와 실행 승인 절차를 개발 환경 보안 요구사항에 반영 / 개발 환경의 백업 주기와 복구 목표를 착수 단계에 확인 / 수급인의 AI 도구 사용 현황 고지 의무 / 산출물 유실 사고의 보고·복구 책임과 일정 영향 처리 기준

보도에 따르면 도구는 사고 후 사과했다고 한다. 사과는 파일을 되돌리지 못한다. 산출물을 지키는 것은 도구의 예의가 아니라 계약의 설계다.

※ 본 글은 일반적인 정보 제공을 목적으로 하며, 특정 사안에 대한 법률 자문이 아닙니다. 개별 계약의 조항 설계와 분쟁 대응은 법률 전문가의 자문을 받으시기 바랍니다.

📎 더 읽을거리

TechRadar — 'I broke something': A Claude Code AI agent deleted 48,000 files · 사건 경위와 피해 규모를 정리한 보도

Cybersecurity News — Claude Code Agent Allegedly Deletes 48,000 Files in 103 Seconds · 정션 처리 실패의 기술 분석과 최소권한·드라이 런 권고

개발 현장의 AI 도구, 계약은 준비되어 있습니까?

HFC컨설팅은 발주기관의 관점에서 AI 시대의 산출물 관리·개발 환경 보안 요구사항·과업지시서 설계를 지원합니다. 진행 중인 사업의 산출물이 형상관리 안에 있는지 궁금하시다면, 지금 문의하십시오.

changks@hfcconsulting.co.kr

1영업일 이내 답변 · 주식회사 에이치에프씨 컨설팅 · 대표이사 장기석


📚 HFC 이슈 브리핑 · IT·AI 화제 이슈를 발주자의 언어로 읽습니다

◀ 이전 브리핑: AI가 제안요청서를 쓰기 시작했다 - 발주 문서의 서명란은 여전히 사람의 것인가

브리핑 전체 보기 →