• # 멘토링 요청 — Backcast

    만들고 있는 것 공고를 붙여넣으면 마감일에서 거꾸로 계산해 언제 시작해야 하는지를 잡아 주는 웹앱입니다. 마감일만 알려 주는 앱은 많은데, 착수일을 정해 주는 앱이 없어서 만들었습니다. 지금 상태 - 바닐라 자바스크립트 모듈 37개, 빌드 도구 없음, PWA라서 폰에 설치됩니다 - 저장은 브라우저 안(localStorage) 한 곳뿐이고, 서버와 로그인은 아직 없습니다 - 브라우저 테스트 35개가 크롬·사파리 엔진에서 통과합니다 앞으로 붙일 것 - 정적 호스팅: Cloudflare Workers - 로그인·데이터베이스: Supabase (서울 리전), 행 단위 접근 제어(RLS) - AI: Anthropic API를 서버 함수(Edge Function) 뒤에 두고 호출, 키는 서버에만 둡니다 멘토링은 아래 세 가지를 듣고 싶습니다. ##1. 보안 혼자 점검한 것은 이 정도입니다. XSS를 막기 위해 innerHTML을 쓰지 않았고, CSP를 걸었고, 저장된 데이터를 불러올 때 값을 검증하고, 외부로 나가는 요청이 0개입니다. 1. 개인 개발자가 **배포 전에 최소한 확인해야 할 보안 항목**은 무엇인지 궁금합니다. 체크리스트 형태로 듣고 싶습니다. 2. API 키를 서버 함수의 환경변수에 넣으면 사용자 쪽에 노출되지 않는 것이 맞는지, 실제 유출 사고는 주로 어디에서 나는지 알고 싶습니다. 3. 로그인한 사람만 AI 기능을 쓰게 막아도, 한 사람이 계속 호출해서 비용을 태우는 남용은 어떻게 막는지 궁금합니다. 4. Supabase의 접근 제어 정책을 잘못 짜면 남의 데이터가 보일 수 있는데, 그 실수를 배포 전에 걸러내는 방법이 있는지 듣고 싶습니다. ##2. 사용자 정보 보관 지금 계획으로는 로그인용 이메일, 사용자가 입력한 공고 제목과 마감일, 준비 단계만 저장합니다. 주민번호나 카드 정보는 직접 받지 않을 생각입니다. 1. 개인 서비스에서 개인정보를 최소로 줄이려면 **어디까지 안 받아도 되는지** 궁금합니다. 소셜 로그인만 쓰면 이메일도 저장하지 않아도 되는지요. 2. 사용자가 올린 공고 글과 사진을 AI(미국 서버)로 보내는 것은 국외 이전에 해당한다고 알고 있습니다. **처리방침에 어떻게 적고 동의는 어떤 방식으로 받아야 하는지** 알고 싶습니다. 3. 개인 개발자가 이용약관과 개인정보처리방침을 쓸 때 참고할 만한 실제 사례가 있는지 궁금합니다. 4. 사용자가 탈퇴했을 때 데이터를 지우는 절차를 어디까지 만들어야 하는지, 백업본까지 지워야 하는지 듣고 싶습니다. 5. 무료 데이터베이스 요금제를 쓰다가 한도를 넘기면 기존 데이터가 어떻게 되는지 궁금합니다. ## 3. 운영 비용 직접 계산해 본 값은 이렇습니다. 공고 1건을 AI로 읽는 데 저렴한 모델은 약 4원, 좋은 모델은 약 21원이 듭니다. 사진이 포함되면 6원에서 30원으로 늘어납니다. 월 2,900원을 받는다고 하면 결제 수수료 등을 빼고 2,550원 정도가 남습니다. 1. 사용자가 늘었을 때 **실제로 돈이 새는 지점**이 어디인지 궁금합니다. AI 호출 말고 놓치기 쉬운 비용이 있을 것 같습니다. 2. 처음에는 무료로 열고 나중에 유료로 바꾸는 것과, 처음부터 무료 횟수를 제한해 두는 것 중 어느 쪽이 나은지 듣고 싶습니다. 3. 결제를 받으려면 사업자등록이 필요하다고 알고 있는데, 이 단계를 보통 어떻게 넘기는지 궁금합니다. 4. AI 비용이 갑자기 폭주하지 않게 거는 안전장치를 실제로 어떻게 구성하는지 알고 싶습니다. 사용자별 한도, 결제 한도, 알림 같은 것들입니다. 5. 플레이스토어 개발자 등록비 25달러 외에 첫 해에 실제로 나가는 고정비가 얼마쯤인지 궁금합니다.

  • 💬 댓글이 아직 없습니다.