
웹사이트에 접근하려는 방문자가 사람인지 봇인지 가려내는 보안 작업은 개발자들에게 까다로운 과제 중 하나다. 방문자에게 어지러운 퍼즐이나 글자 맞추기를 요구하지 않는 앙상한 보안 위젯도 화면에 띄우는 프런트엔드 작업에 그쳐서는 제 기능을 못 한다. 서버 단에서 토큰을 최종 검증하는 백엔드 연동을 빠뜨리면 봇의 침투를 막아내기 어렵다.
클라우드플레어가 인공지능(AI) 코딩 에이전트를 활용해 자사 비침습형 봇 방어 서비스인 '턴스틸(Turnstile)'의 프런트엔드와 백엔드 전체 연동 과정을 자동 구현해 주는 '턴스틸 스핀(Turnstile Spin)'을 새로 선보였다.
턴스틸은 사용자의 개인정보를 수집하거나 번거로운 퀴즈를 풀게 하지 않는 클라이언트 측 챌린지 시스템이다. 클라우드플레어를 거쳐 트래픽을 프록시하지 않는 일반 웹사이트에서도 무료로 사용할 수 있다.
기존 턴스틸 설치는 두 단계 절차로 이뤄진다. 프런트엔드 코드에 위젯을 심어 클라이언트 측 챌린지를 실행하고 토큰을 발급받은 뒤, 백엔드 서버에서 이 토큰을 클라우드플레어의 'Siteverify API'로 전송해 최종 검증과 메타데이터 확인을 거치는 구조다.
문제는 프런트엔드 위젯만 화면에 띄워두고 서버 검증 단계를 누락하는 오설정이 자주 벌어진다는 점이다. 화면상으로는 봇 방어가 작동하는 것처럼 보이지만, 실제로는 백엔드 문이 열려 있어 무단 데이터 수집이나 스팸 공격에 노출되기 쉽다. 클라우드플레어에 따르면 턴스틸은 평일 기준 하루 평균 약 30억건의 검증을 처리하며, 최근 일주일 동안에만 2만3000개 이상의 계정이 대시보드에서 새 위젯을 생성할 정도로 활용도가 높다. 스핀의 개발 배경에도 이러한 반쪽짜리 설치 환경을 뿌리 뽑겠다는 취지가 깔려 있다.
이번에 출시된 스핀은 개발자가 방어하려는 웹페이지 위치를 지정하면 AI 코딩 에이전트가 알아서 연관된 프런트엔드와 백엔드 소스코드를 탐색한 뒤 통합 계획을 제안하는 방식으로 동작한다. 개발자의 승인이 떨어지면 위젯 배치부터 서버 측 Siteverify 연동까지 한꺼번에 코드를 수정하고 연동을 마친다.
이 과정에서 기업의 핵심 애플리케이션 소스코드는 외부나 클라우드플레어 서버로 유출되지 않는다. 개발자가 기존에 쓰던 클로드 코드(Claude Code), 커서(Cursor), 코덱스(Codex) 등 다양한 AI 에이전트가 로컬 또는 자체 환경의 소스코드베이스 내부에서 승인된 변경사항만 수행하기 때문이다.
스핀이 지원하는 작업 시나리오는 신규 설치, 기존 위젯 오설정 복구, 타사 캡차(CAPTCHA) 서비스에서의 마이그레이션 등 세 가지다. 서버 측 검증이 누락된 채 운영되던 위젯이 감지되면 대시보드에 'Fix with Spin'이라는 안내 문구가 뜨고, 에이전트가 기존 발급된 비밀키를 그대로 활용해 빠진 백엔드 수선 작업을 추가한다. 기존 구글 리캡차 등 다른 솔루션을 쓰던 사이트에서는 관련 소스코드의 마크를 감지해 교체 플랜을 세우고 곧바로 턴스틸로 전환시킨다.
스핀은 클라우드플레어 관리자 대시보드와 커맨드라인 도구인 랭글러(Wrangler), 공개 스킬 URL 형태로 제공된다. 회사는 지난 7월 스핀 공개 이후 대시보드를 통한 위젯 생성 성공 건수가 6만5000건을 넘어섰고, 개발자들이 에이전트에 입력하기 위해 생성된 프롬프트를 복사해 간 횟수도 3만회를 돌파했다고 밝혔다.
최근 AI를 활용한 자동화 개발이 활성화되면서 사이트 구축 속도는 빨라졌지만 정작 보안 설정 누락 같은 미세한 허점들이 늘어나는 추세다. 보안 인프라 적용 자체를 AI 에이전트의 워크플로우에 직접 이식하는 방식이 개발자들의 수공업적 부담과 오설정 리스크를 동시에 낮출 수 있을지 주목된다.






