AI로 직접 만들기는 싸졌어도, 3년 뒤 패치는 누가 하나

AI 코딩 도구가 코드를 빨리 뽑아 주면서 "그냥 우리가 직접 만들자"라는 말이 팀 회의에 자주 등장해요. 연간 라이선스 비용과 개발자 두 명의 인건비를 나란히 놓고 비교하면 직접 만드는 쪽 숫자가 분명히 작아 보이죠. 마이크로소프트와 어도비, 스포티파이에서 엔지니어링 리더를 지낸 케빈 골드스미스가 자신의 뉴스레터에서 이 계산 어디가 비틀려 있는지 짚었어요. 1
핵심 요약
| 구분 | 핵심 | 왜 볼 만한가요 |
| 비용 구조 | AI는 '만드는 비용'만 낮췄고 '만든 것을 떠안는 비용'은 그대로예요 | 이직·보안 패치·장애 대응이 3년 단위로 청구돼요 |
| 판단 기준 | 가격이 아니라 피해 범위, 책임자, 차별화, 빠져나올 경로로 판단해요 | 슬라이드 하나에서는 같아 보이는 두 결정을 분리해 줘요 |
| 실제 사례 | 자체 구축 인증은 절감한 라이선스를 유지보수와 보안 심사로 돌려줬어요 | 공식 제품이 나오자 접은 내부 MCP 서버와 대비돼요 |
1. AI는 첫 번째 비용만 무너뜨렸어요
소프트웨어 비용은 둘로 나눠 볼 수 있어요. 처음에 만드는 비용과, 만든 뒤 수년간 이어지는 운영 비용이에요. AI는 앞쪽을 크게 낮췄어요. 뒤쪽은 거의 그대로예요. 벤더 제품은 벤더의 생계가 걸렸으니 계속 업데이트되고, 오픈소스는 메인테이너가 돌보지만 관리가 끊기면 갈아타면 돼요. 자체 도구는 누군가 하던 일을 멈추고 나서야 업데이트돼요. AI가 이 일을 돕긴 하지만, CVE를 알아차리고 중요하다고 판단하고 결과를 책임지는 과정은 사라지지 않아요. 코드가 공짜여도 그 주의는 공짜가 아니에요. 2
2. 자체 구축 인증이 남긴 교훈
필자가 초창기 B2B 스타트업에서 인증을 오픈소스 컴포넌트 위에 직접 구축하는 걸 승인했어요. 예상 공수는 대략 맞았어요. 문제는 그 다음이었죠. 인증은 공격 표면이라 하위 프로젝트가 끊임없이 업데이트를 폈고, 회사는 그 전부를 따라잡아야 했어요. 벤더가 기본으로 주는 기능도 직접 만들었고, 엔터프라이즈 고객을 상대로는 자체 인증을 왜 믿어도 되는지 보안 심사에서 설명하는 시간이 매번 들었어요. 라이선스로 아낀 돈은 엔지니어링 시간과 출시 못 한 기능, 회의 시간으로 돌아갔어요. 필자가 떠난 뒤 회사는 벤더 솔루션으로 옮겼고, 한 달 뒤 그 오픈소스에 치명적 취약점이 나와 여러 사이트가 침해됐어요. 30일 정도 차이로 이 회사는 피했지만, 운이 좋은 것과 잘한 것은 다르다고 필자는 강조해요. 2
3. 직접 만들기 전에 던질 네 가지 질문
필자는 이미 존재하는 걸 만들기 전에 네 가지를 먼저 보라고 정리했어요. 첫째, 피해 범위예요. 내부 대시보드가 죽으면 불편하지만, 인증이 뚫리면 회사가 끝날 수도 있어요. 둘째, 소유 비용이에요. 앞으로 수년간 새벽 두 시에 호출받을 사람 이름을 팀이 아니라 사람으로 적어야 해요. 셋째, 차별화예요. 사업에 중요한가요, 아니면 취향에 맞을 뿐인가요. 넷째, 빠져나올 경로예요. 1년 뒤 좋은 써드파티가 나오면 아무렇지 않게 버릴 수 있나요. 필자 자신도 좋은 반례를 가지고 있어요. 벤더마다 공식 MCP 서버가 없던 시절 내부 MCP 서버를 만들어 쓰다가, 공식 버전이 나오자마자 갈아탔어요. 같은 판단이 두 결과로 갈린 이유는 엔지니어링 품질이 아니라 피해 범위와 탈출 경로가 달랐기 때문이에요. 2
왜 중요한가요
직접 만들 결정의 실패는 조용하고 느리게 와요. 처음 만들 때는 멋있어 보여요. 후회는 1년 반 뒤에 시작돼요. 재미로 시작한 사람은 떠났고, 새 영업 리더는 다르게 동작하길 원하고, 코드를 본 적 없는 사람이 그걸 배우고 있어요. 회의에 가져갈 질문이 하나 있다면 "3년째 되는 해에 이걸 누가 패치하나"예요. 아무도 답하지 못한다면 아직 결정을 내리지 않은 거예요. 2
비교하는 방법도 바꿔야 해요. 연간 라이선스와 3주 치 개발 공수를 나란히 놓는 계산은 수년간의 소유 비용, 대응, 패치, 컴플라이언스 증빙, 작성자가 떠난 뒤의 재구축을 빠뜨려요. 초기 개발 공수에 매년 유지보수·업그레이드·장애 대응 시간을 더하고 3~5년 창으로 라이선스와 비교하는 표를 먼저 만들어야 해요. 인증·결제·고객 데이터·크리티컬 패스는 여전히 직접 만들 이유가 없어요. 그 하나를 안전하게 지키는 회사들이 존재하고, 개발자 두 명과 토큰 비용으로 그들의 투자를 이길 수는 없어요. 반대로 이미 존재하는 옵션이 회사 방식에 안 맞는 작은 서비스, 시스템 사이를 잇는 접착 코드, 피해 범위가 좁은 내부 도구는 직접 만들 구역이 넓어졌어요. 2
참고 자료
- Build vs Buy - AI로 개발은 싸졌지만, 3년 뒤 유지보수는 누가 맡을까? — GeekNews
- Build vs Buy When Building Just Got Cheap: Ask Who Patches It in Year Three — Kevin Goldsmith, It Depends
'IT & AI' 카테고리의 다른 글
| 음성 복제부터 더빙, 받아쓰기까지 내 컴퓨터에서 처리하는 오픈소스 VoiceStudio (0) | 2026.09.08 |
|---|---|
| Lovable의 하트 로고는 왜 옆으로 누워 있을까 — 30분 브랜드가 1억 달러 브랜드로 다시 태어난 이야기 (0) | 2026.09.08 |
| 70달러 신용카드 크기 전자책 리더 Xteink X3, 휴대폰 뒤에 붙여 쓰는 독서법 (0) | 2026.09.08 |
| 대화가 아니라 봇이 중심인 에이전트, xAI가 공개한 Grok Bot 설계 (0) | 2026.09.08 |
| CarPlay 있고 없고의 차이: 사실상 같은 차 두 대의 판매량 비교 (0) | 2026.09.08 |