설계 초기 개입 사례
사내에 AI 문서 요약 기능을 도입하는 프로젝트에서 기획 단계부터 참여해, 요약 대상 문서가 외부 API로 전송되는 구조인지 먼저 확인했습니다. 외부 전송이 필요한 구조였기 때문에, 사전에 민감 문서는 대상에서 제외하는 필터링 로직을 넣도록 개발팀에 요청했습니다. 서비스가 완성된 뒤 점검하면 구조를 바꾸기 어려운 경우가 많아, 가능한 한 초기 단계에 참여하려고 합니다.
면접관이 이 한 문장으로 확인하려는 것들. 각 갈래를 알면 답의 뼈대가 잡혀요.
사내에 AI 문서 요약 기능을 도입하는 프로젝트에서 기획 단계부터 참여해, 요약 대상 문서가 외부 API로 전송되는 구조인지 먼저 확인했습니다. 외부 전송이 필요한 구조였기 때문에, 사전에 민감 문서는 대상에서 제외하는 필터링 로직을 넣도록 개발팀에 요청했습니다. 서비스가 완성된 뒤 점검하면 구조를 바꾸기 어려운 경우가 많아, 가능한 한 초기 단계에 참여하려고 합니다.
AI 기반 서비스 검토 당시 사용자 입력이 그대로 모델 프롬프트에 삽입되는 구조를 보고, 프롬프트 인젝션으로 내부 지침이 노출될 위험이 있다고 판단했습니다. 입력값에서 특정 패턴을 필터링하고 시스템 프롬프트와 사용자 입력을 명확히 분리하는 구조로 수정할 것을 제안했습니다. AI 서비스는 기존 웹 서비스와 다른 유형의 위협을 고려해야 한다는 것을 이 경험으로 배웠습니다.
AI 서비스 도입 단계에서는 모델 API 접근 권한을 최소 필요 인원으로 제한하고, 모든 호출 이력을 로깅해 이후 추적이 가능하도록 설계하는 것을 기본 원칙으로 삼고 있습니다. 실제로 한 프로젝트에서 초기에는 접근 권한이 팀 전체에 열려 있던 것을 발견해, 역할별로 권한을 세분화하고 호출 로그를 별도 저장소에 남기도록 구조를 변경했습니다.
같은 실수가 반복돼요. 이것만 피해도 절반은 갑니다.
진짜 면접은 두 번째 질문부터예요. 이 답 뒤에 따라올 법한 것들.