업로드한 사진이 클라우드에 남으면 안 되는 이유: 하루에 417번 스캔당한 실제 기록
"사진을 올리면 어떻게 되나"는 막연한 걱정이 아닙니다. 이 글은 이 사이트가 공개된 첫날의 실제 기록으로 위험이 어떤 모습인지, 그리고 어떤 서비스가 믿을 만한지 어떻게 판단할지 이야기합니다.
2026-08-20 作者 William Hsu
공개 첫날, 417번의 스캔
도메인을 연결한 그날, Cloudflare 기록에서 그날의 요청을 뽑아봤습니다. 4,547건 중 417건이 404를 돌려줬습니다. 사용자가 주소를 잘못 친 게 아닙니다. 스캐너가 설정 파일의 위치를 찍어보고 있는 겁니다.
찾는 것은 아주 구체적입니다.
/.env,/.env.docker,/.env.staging— 환경 변수 파일. 보통 데이터베이스 비밀번호와 API 키가 들어 있습니다/key.json,/localhost.key— 인증서와 개인 키/rclone.conf— 클라우드 저장소 접속 설정/.github/workflows/deploy.yml— 배포 스크립트. 구조가 드러납니다/.claude/settings.json— AI 도구의 설정 파일
마지막 줄은 두 번 봤습니다. 스캐너 사전에 이미 AI 개발 도구의 설정 파일 경로가 들어 있다는 것은, 누군가 거기서 무언가를 건져낸 적이 있다는 뜻입니다.
이 요청들은 전부 404였습니다. 이 사이트의 프로그램은 자기가 등록한 주소에만 응답하고 폴더를 그대로 열어주지 않기 때문입니다. 하지만 한 가지는 분명해집니다. 인터넷에 올려둔 것은 첫날부터 뒤져지고 있습니다. 설정이 허술한 기계에 사진이 있다면 누가 당신을 노릴 필요도 없이 자동 스캔만으로 충분합니다.
사진은 실제로 어떤 경로를 거치나
대부분의 "AI 사진 편집" 사이트는 직접 모델을 돌리지 않고 여러분의 파일을 상류 API로 넘깁니다. 사진 한 장의 실제 경로는 이렇습니다. 여러분의 휴대폰 → 사이트 서버 → 클라우드 저장소 → 모델 제공사의 API → 모델 제공사의 저장소. 구간마다 보관 정책이 따로 있고, 여러분이 동의한 것은 첫 구간뿐입니다.
이용약관이 그렇게 읽기 힘든 이유이기도 합니다. 대부분의 약관은 "서비스 개선을 위해" 업로드한 내용을 쓸 권리를 남겨두는데, 그 한 문장이 덮는 범위는 사람들이 생각하는 것보다 넓습니다.
물어야 할 세 가지
가족 사진을 맡길 만한 서비스인지 판단하려면 세 가지면 충분합니다. 다만 답이 구체적이어야 합니다.
- 파일을 제3자에게 넘기나요? "저희는 개인정보를 소중히 여깁니다"는 답이 아닙니다. "예, ○○사의 API로 넘깁니다" 또는 "아니요, 모델은 저희 하드웨어에서 돕니다"가 답입니다.
- 얼마나 보관하나요? 답은 숫자여야 하고, 언제부터 세는지도 밝혀야 합니다.
- 학습에 쓰나요? 가장 많이 피하는 질문입니다. "서비스 개선"이라는 말이 학습까지 덮을 수 있으니까요.
이 사이트의 답
순서대로 답하면, 어떤 외부 AI 서비스에도 넘기지 않습니다. 모델이 집에 있는 그래픽카드에서 돌기 때문입니다. 올린 사진도 만들어진 결과물도 7일 뒤 자동 삭제됩니다. 학습이나 파인튜닝 과정이 여러분의 파일을 읽는 일도 없습니다. 모델은 내려받은 것을 그대로 씁니다.
잘 언급되지 않지만 중요한 것이 두 가지 더 있습니다.
- 지난 결과물은 로그인해야 보입니다. 초기 버전은 IP 주소로 "이게 당신 것인지"를 판단했는데, 같은 회선 뒤의 두 사람이 한 사람으로 보입니다. 지금은 계정과 브라우저로만 식별하고, IP는 무료 한도 계산에만 씁니다.
- 통계를 외부에 맡기지 않습니다. 트래픽 통계는 자체 서버에서 세며 Google Analytics 같은 제3자 스크립트가 없습니다. 사이트에 광고는 있고 광고 자체는 쿠키를 씁니다. 이 사실은 개인정보 방침에 적어두었지 숨기지 않습니다.
선언이 아니라 구현의 세부를 보세요
"여러분의 사진을 보관하지 않습니다"라고 웹페이지에 쓰는 것은 누구나 할 수 있습니다. 더 믿을 만한 판단 기준은 운영자가 구현의 세부를 이야기할 의향이 있는지입니다. 어떤 모델을 어디서 돌리는지, 삭제는 무엇으로 촉발되는지, 걸러진 파일은 어디로 가는지. 세부를 말할 수 있는 쪽이 대개 실제로 해둔 쪽입니다.