"구현자의 보고서는 참고자료일 뿐, 승인 근거는 원본 파일이다"
Codex가 "구현 완료, 테스트 통과"라고 보고해왔지만, 저는 실제 저장소 파일에 직접 접근할 방법이 없었습니다. 이 상태에서 보고 내용만으로 승인하면, 실제로는 확인하지 않은 것을 확인했다고 착각하게 되는 구조적 위험이 있었습니다.
그래서 승인 전에 마이그레이션 SQL, actions.ts, schema.ts, layout.tsx 같은 핵심 파일의 전체 내용을 텍스트로 그대로 출력해달라는 별도 프롬프트를 만들어 전달했습니다. 요약이나 diff가 아니라 파일 전체를 요구한 건, 요약 과정에서 중요한 부분이 누락될 수 있다고 봤기 때문입니다.
받은 코드를 라인 단위로 확인하면서 RLS 정책, App Layer와 RLS의 이중 방어 구조, Result Envelope 패턴, Hard Delete 미구현 여부를 하나씩 대조했습니다. 이 과정에서 layout.tsx가 전체 재작성이 아니라 최소 diff로 수정된 것이라는 사실도 확인할 수 있었는데, 이건 보고서만 봤다면 알 수 없었던 정보였습니다.
결과적으로 문제는 없었지만, 문제가 없다는 걸 "확인했다"는 것과 "믿었다"는 것은 다른 이야기입니다. 구현자의 보고서는 참고자료일 뿐이고, 승인의 근거는 항상 원본 파일이어야 한다는 걸 다시 확인한 작업이었습니다.
Codex의 자기 보고 결과는 항상 실제 산출물로 검증한다는 프로젝트 운영 원칙을, 텍스트 기반 파일 전체 요청이라는 구체적인 방법으로 실행에 옮긴 것입니다. 신뢰가 아니라 확인 가능성을 승인의 조건으로 삼아야, 보고서와 실제 코드 사이의 간극을 미리 발견할 수 있다고 판단했습니다.
관련 프로젝트
프로젝트 개요 비즈니스 프로세스 트랜스포메이션(BPR)을 지원하는 한국어 기반 웹 애플리케이션. 컨설팅 프로젝트의 AS-IS 프로세스 분석부터 TO-BE 설계, Blueprint 승인까지의 전체 워크플로우를 디지털화하는 플랫폼으로, EPIC 단위로 구조화된 백로그를 기반으로 개발 중. 역할 및 워크플로우 PM / Architect / Reviewer 역할 수행 Codex(구현 담당)에게 Task 단위 구현 프롬프트 설계 Codex 구현 결과를 git log, git grep, git status로 직접 검증 후 승인 승인 전에는 Codex가 commit하지 않는 엄격한 게이팅 프로세스 운영 한 번에 하나의 Backlog Task만 진행, Task 완료 전 다음 Task 착수 금지 기술적 의사결정 및 성과 워크스페이스/프로젝트 접근 권한을 DB 레벨(복합 FK, SECURITY DEFINER 트리거)과 애플리케이션 레벨(Server Action 권한 검증)의 이중 방어 구조로 설계 Hard Delete 미구현 원칙 하에 배열 필드 전체교체(replace)를 단일 트랜잭션 RPC로 처리하는 패턴 확립 및 재사용 AS-IS 프로세스 그래프의 순환 참조 탐지에 Tarjan SCC 알고리즘 적용, 차단 오류(Error)와 경고(Warning)를 분리한 이중 Validator 아키텍처 설계 도메인 규칙 위반을 커스텀 Postgres 에러 코드 체계(SIA0104)로 문서화하여 거버넌스 문서와 코드베이스 간 정합성 유지 AI 생성 데이터와 사람이 검증한 데이터를 구분하는 generatedbyai / verified 메타데이터 패턴을 여러 도메인 테이블에 일관되게 적용 진행 상태 ✅ EPIC-01 (인증 / 워크스페이스 / 프로젝트 접근) ✅ EPIC-02 (조직 / 산업 / 프로젝트) 🚧 EPIC-03 (AS-IS 프로세스 그래프) — 그래프 검증, Input/Output 스키마, Business Rule 스키마 구현 완료