클라우드플레어, 턴스타일 스핀 이용 현황 공개…7월 이후 위젯 6만5000건 생성
클라우드플레어가 AI 코딩 도구로 봇 방어 기능을 설정하는 턴스타일 스핀의 이용 현황을 공개했다. 위젯 생성 6만5000건은 실제 방어 성능과는 다른 지표다.

클라우드플레어가 AI 코딩 도구를 이용해 웹사이트의 봇 확인 기능을 설치하는 '턴스타일 스핀'의 이용 현황을 25일 공개했다. 회사는 7월 출시 이후 대시보드에서 위젯이 6만5000건 넘게 생성됐다고 밝혔다. 이 수치는 실제 보호 성능이나 모든 사이트의 설치 완료 건수를 뜻하지 않는다.
화면 위젯만 붙여서는 방어가 끝나지 않는다
턴스타일은 웹페이지에 표시되는 위젯과 서버의 토큰 확인 절차로 이뤄진다. 방문자의 브라우저에서 받은 토큰을 사이트의 서버가 클라우드플레어의 사이트베리파이(Siteverify) API에 보내 확인해야 한다. 스핀은 AI 코딩 에이전트가 두 부분을 함께 연결하도록 돕는 설정 절차다.
클라우드플레어 설명에 따르면 개발자는 대시보드, 명령줄 도구 랭글러 또는 AI 코딩 에이전트에서 스핀을 시작할 수 있다. 에이전트는 기존 코드에서 보호할 양식과 서버 처리 부분을 찾아 수정안을 제시하며, 사용자가 승인한 뒤 변경을 적용한다. 기존 위젯에 서버 검증이 빠졌다면 이를 보완하는 경로도 마련했다.
다만 스핀이 사이트의 보안을 자동으로 보증한다는 뜻은 아니다. 공식 문서는 대시보드에서 생성한 안내 문구에 비밀키가 포함되지 않는다고 명시한다. 또한 어떤 경로로 위젯을 만들든 기존 애플리케이션의 서버에서 사이트베리파이 호출을 연결해야 하며, 스핀이 인프라를 대신 배포하지 않는다고 설명한다.
생성 건수와 보안 효과는 다른 지표
회사가 공개한 6만5000건 이상은 7월 이후 대시보드에서 집계된 스핀 위젯 생성 건수다. 생성된 위젯이 모두 운영 환경에서 서버 검증까지 마쳤는지, 봇 공격을 얼마나 막았는지는 이 수치만으로 알 수 없다. 회사는 생성된 안내 문구가 복사된 횟수도 3만 회 이상이라고 밝혔다.
독립적인 보안 지침을 펴내는 OWASP는 봇 방어를 단일 관문에 맡기지 말고 애플리케이션의 요청 제한, 계정별 통제, 거래 이상 탐지 등을 결합하도록 권고한다. 따라서 턴스타일 설치 여부와 별개로 보호하려는 로그인·가입·결제 흐름의 서버 검증과 후속 통제를 확인할 필요가 있다.
출처: 클라우드플레어 발표(9월 25일) · 턴스타일 스핀 공식 문서 · OWASP 봇 방어 지침
대표 이미지: AI 생성 이미지 / 데이마크


