CTF 입상이라는 스펙은 이제 무의미할까?
최근 AI의 발전을 보면서 이른바 ‘대 딸깍의 시대’라는 말을 실감하고 있습니다. 취약점 분석이나 CTF 문제 풀이에서 AI가 해내는 일을 보면, 이제는 사람의 실력을 어떤 기준으로 평가해야 할지도 다시 생각하게 됩니다.
저 역시 한때 실력을 가늠하는 중요한 지표로 봤던 ‘CTF 입상’을 예전과 같은 시선으로 바라봐도 되는지 고민하게 됐습니다. 오늘은 실무와 채용 과정에서 느낀 점을 바탕으로, 이에 대한 개인적인 생각을 정리해보려고 합니다.
CTF 입상, 의미가 사라졌다기보다는 평가하는 방식이 달라져야 한다
먼저 결론부터 말씀드리자면, CTF 입상은 여전히 의미가 있습니다. 다만, 입상 이력만으로 개인의 실력을 판단하기는 예전보다 어려워졌다고 생각합니다.
제 경력이 아주 긴 편은 아니지만, 함께 일할 동료를 채용하기 위해 지원 서류를 검토하고 면접관으로 참여한 경험이 있습니다.
예전에는 지원자의 CTF 입상 실적이 화려하면 “이 사람은 실력이 좋겠는데?”라는 기대가 먼저 들었습니다. 요즘은 조금 다릅니다. “이 과정에서 본인이 직접 해결한 부분은 무엇일까?”, “풀이 내용을 어느 정도까지 이해하고 있을까?”라는 질문이 먼저 떠오릅니다.
물론 과거에도 팀의 입상 실적이 곧 모든 팀원의 실력을 의미하지는 않았습니다. 팀원마다 기여도가 달랐을 테니까요. 여기에 AI의 기여까지 더해지면서, 결과만 보고 개인의 역량을 판단하는 데에는 더욱 신중할 필요가 있다고 느낍니다.
그렇다고 “AI 때문에 이제 누구나 쉽게 CTF에 입상한다”는 이야기를 하려는 것은 아닙니다. 개별 문제를 풀기 쉬워지는 것과 경쟁에서 입상하기 쉬워지는 것은 다른 문제입니다. AI 사용이 허용되는 대회라면 경쟁 팀도 같은 도구를 활용할 수 있으니까요.
대회의 난이도와 방식, AI 사용 규정, 본인의 기여도에 따라 입상 이력의 의미도 달라질 것입니다. 모든 CTF 입상을 같은 기준으로 평가할 수는 없겠죠.
결국 제가 말하고 싶은 것은 입상 자체의 가치가 사라졌다는 것이 아니라, 입상이라는 결과를 뒷받침하는 과정을 함께 확인해야 한다는 것입니다.
그렇다면 CTF 입상은 어떤 의미가 있을까?
1. AI 활용 능력과 협업 역량을 보여줄 수 있다
AI를 사용할 수 있다고 해서 그것만으로 입상이 보장되는 것은 아닙니다. 경쟁 팀도 AI를 활용하는 상황이라면, 어떤 문제에 집중하고 어떤 방식으로 도구를 활용할지 판단하는 능력이 중요해질 것입니다.
AI에 무엇을 맡길지 결정하고, 제안받은 내용을 검증하고, 막히는 부분에서 분석 방향을 바꾸는 것. 팀원들과 정보를 공유하고 역할을 나누면서 제한된 시간 안에 성과를 내는 것. 저는 이런 역량 역시 충분히 실력의 일부라고 생각합니다.
다만, 팀이 입상했다는 사실만으로 지원자 개인의 AI 활용 능력이나 협업 역량까지 보장되는 것은 아닙니다. 그 과정에서 본인이 어떤 역할을 했는지가 확인돼야 합니다.
예를 들어 자신이 담당한 문제는 무엇이었는지, AI의 도움을 받은 부분과 직접 판단한 부분은 각각 무엇이었는지, 팀원과 어떤 정보를 주고받으며 해결에 기여했는지를 설명할 수 있어야 합니다.
함께 일할 동료를 찾는 입장에서 제가 매력적으로 느끼는 사람은 단순히 AI를 써본 사람이 아닙니다. AI를 활용해 분석의 효율을 높이면서도, 그 결과가 타당한지 스스로 판단하고 다른 사람에게 설명할 수 있는 사람입니다.
따라서 면접에서는 입상 사실만 강조하기보다 자신의 기여와 판단 과정을 구체적으로 보여주는 것이 좋다고 생각합니다. 적어도 본인이 해결했다고 말하는 문제에 대해서는 취약점의 원리와 풀이가 성립하는 이유를 충분히 이해하고 있어야겠죠.
그런 설명이 함께 있을 때, CTF 입상 이력은 여전히 매력적인 스펙이 될 수 있습니다.
2. 보안에 대한 관심과 꾸준함을 보여줄 수 있다
CTF 입상 이력만으로 기술력을 판단하기 어려워졌다고 해도, 꾸준히 대회에 참여해왔다는 사실까지 의미가 없어지는 것은 아닙니다.
개인 시간을 투자해 문제를 풀고, 해결하지 못한 문제를 복기하고, 다음 대회에서 다시 도전하는 과정은 저는 충분히 긍정적으로 평가할 만한 경험이라고 생각합니다.
특히 한두 번의 입상보다 꾸준한 참여와 학습의 흔적이 함께 보인다면, 보안에 대한 관심을 실제 행동으로 이어온 사람이라는 인상을 받을 것 같습니다.
물론 CTF에 참여하지 않았다고 열정이 부족한 것은 아닙니다. 버그 바운티, 개인 연구, 오픈소스 활동 등 다른 방식으로 역량을 쌓을 수도 있고, 사람마다 투자할 수 있는 시간과 환경도 다를 테니까요.
그래서 "주말을 모두 반납한 사람이 더 좋은 지원자다"라고 말하고 싶지는 않습니다. 제가 중요하게 보는 것은 시간을 얼마나 희생했는지가 아니라, 자신이 선택한 활동을 얼마나 꾸준히 이어왔고 그 과정에서 무엇을 배웠는지입니다.
그런 의미에서 꾸준한 CTF 참여는 여전히 자신의 관심과 지속성을 보여줄 수 있는 좋은 경험이라고 생각합니다.
취업과 이직을 준비한다면, CTF 경험을 다른 활동으로 확장해보자
여기까지가 실무자이자 면접관의 입장에서 바라본 CTF 입상 이력에 대한 개인적인 생각입니다.
그렇다면 취업이나 이직을 준비하는 입장에서는 어떻게 해야 할까요?
저는 CTF 입상 실적만 쌓는 전략보다는, 그 과정에서 익힌 기술을 다른 활동으로 확장해보는 것이 도움이 된다고 생각합니다. 특히 취약점 분석이나 모의해킹 직무를 준비한다면 다음 세 가지를 고려해볼 만합니다.
1. 버그 바운티
"버그 바운티도 AI를 쓰면 되는 것 아닌가?"라는 생각이 들 수 있습니다.
맞습니다. 하지만 제가 버그 바운티를 추천하는 이유는 AI를 덜 사용하기 때문이 아닙니다. 실제 서비스나 제품을 대상으로 문제를 발견하고, 그 문제의 유효성과 영향을 설명하는 경험을 쌓을 수 있기 때문입니다.
버그 바운티는 각 프로그램이 허용한 대상과 범위, 테스트 정책을 준수하면서 취약점을 찾고 제보하는 활동입니다. 제보 과정에서는 발견한 문제에 대한 설명과 재현 가능한 절차 또는 개념 증명도 중요합니다.
풀이를 목적으로 설계된 문제를 해결하는 경험과 실제 서비스에서 보안 문제를 찾아 검증하는 경험은 겹치는 부분도 있지만, 요구하는 역량이 완전히 같지는 않습니다.
저 역시 CTF에서 좋은 성과를 냈던 사람이 첫 실무에서는 어디서부터 분석해야 할지 막막해하는 모습을 본 적이 있습니다. 이것이 곧 그 사람의 기술력이 부족하다는 뜻은 아닙니다. 문제의 출발점과 목표가 다른 환경에 적응하는 경험이 필요했던 것이겠죠.
실제 서비스를 이해하고 분석 방향을 정하는 것, 발견한 현상이 정말 취약점인지 판단하는 것, 어떤 조건에서 누구에게 영향을 주는지 설명하는 것. 저는 이런 경험이 실무 역량을 보여주는 데 도움이 된다고 생각합니다.
AI의 도움으로 찾았으면 어떻습니까. 허용된 범위와 정책을 지키면서 발견한 문제를 직접 검증하고, 원인과 영향을 설명할 수 있다면 그것 역시 자신의 역량으로 보여줄 수 있다고 봅니다.
반대로 AI가 제시한 결과를 이해하지 못한 채 전달하기만 했다면, 버그 바운티 실적 역시 개인의 실력을 판단하는 근거로 삼기 어렵겠죠. 이 부분에서는 CTF와 같은 기준이 적용돼야 합니다.
2. 특정 대상을 깊이 분석하는 취약점 분석 프로젝트
버그 바운티와 상당 부분 겹치는 활동입니다. 실제로 하나의 제품을 오랫동안 분석해 버그 바운티에 제보할 수도 있으므로, 둘을 완전히 별개의 활동으로 나눌 필요는 없습니다.
제가 여기서 말하는 취약점 분석 프로젝트는 분석 대상과 목표를 정하고, 일정 기간 그 대상을 집중적으로 파고드는 활동입니다.
예를 들어 특정 오픈소스 제품의 인증·권한 처리 구조를 분석하거나, 특정 기능을 중심으로 공격 표면과 보안 통제를 검토하는 식입니다. 새로운 취약점을 찾는 것뿐 아니라, 이미 알려진 취약점의 원인과 패치를 분석하고 유사한 문제가 남아 있는지 검토하는 방식도 생각해볼 수 있습니다.
이런 활동의 장점은 하나의 대상을 얼마나 깊이 이해하고 분석했는지 보여줄 수 있다는 점입니다.
어떤 구조를 파악했고, 어떤 가설을 세웠으며, 무엇을 검증했고, 어떤 접근은 왜 실패했는지까지 정리한다면 결과뿐 아니라 분석 과정도 드러낼 수 있습니다.
특히 자사 서비스나 제품의 취약점을 분석하는 직무를 목표로 한다면, 하나의 대상을 꾸준히 들여다본 경험을 강조해볼 만하다고 생각합니다.
물론 프로젝트를 했다는 사실만으로 충분한 것은 아닙니다. 실제로 확인한 사실과 아직 검증하지 못한 가설을 구분하고, 분석 범위와 한계를 명확히 설명할 수 있어야 합니다. 분석은 허가된 환경과 범위 안에서 진행하고, 결과를 공개할 때도 관련 정책과 공개 절차를 확인해야겠죠.
저는 이런 기록이 잘 남아 있다면, 단순히 "취약점 분석 프로젝트를 진행했습니다"라는 한 줄보다 훨씬 설득력 있는 자료가 될 수 있다고 봅니다.
3. 본인의 사고 과정이 담긴 꾸준한 학습 포스팅
저는 채용 과정에서 꾸준한 학습 포스팅도 더 눈여겨볼 필요가 있다고 생각합니다.
다만 글의 개수가 많거나 내용이 깔끔하게 정리돼 있다는 이유만으로 실력이 검증되는 것은 아닙니다.
"블로그도 그냥 AI로 작성하면 되는 것 아닌가?"라고 물으실 수 있겠죠.
맞습니다. 그래서 여기서도 중요한 것은 AI를 사용했는지가 아니라, 그 글에 본인의 실험과 판단, 이해가 담겨 있는지라고 생각합니다.
문장을 다듬거나 내용을 정리하는 데 AI의 도움을 받는 것 자체는 문제가 아니라고 봅니다. CTF나 버그 바운티에서는 AI 활용을 역량으로 평가하면서, 블로그에만 AI를 사용하지 말라는 기준을 적용하는 것도 일관적이지 않겠죠.
제가 보고 싶은 것은 그럴듯하게 정리된 설명만 있는 글보다는, 직접 공부하고 실험한 흔적이 있는 글입니다.
왜 이 주제를 공부하게 됐는지, 처음에는 무엇을 예상했는지, 실제 결과는 어땠는지, 어디에서 막혔고 어떤 과정을 거쳐 이해하게 됐는지. 이런 내용이 담겨 있다면 작성자의 문제 해결 방식과 학습 과정을 더 구체적으로 살펴볼 수 있을 것입니다.
물론 최종적으로는 글에 적힌 내용을 본인이 설명할 수 있어야 합니다. 기술적인 질문을 받았을 때 원리를 설명하고, 조건이 달라지면 결과가 어떻게 달라질지도 이야기할 수 있어야겠죠.
그런 글이 꾸준히 쌓여 있다면, 화려한 성과 목록과는 다른 방식으로 자신의 역량을 보여주는 좋은 자료가 될 수 있다고 생각합니다.
결국 중요한 것은 ‘무엇을 했는가’와 ‘무엇을 이해했는가’다
이 글은 CTF를 그만두고 다른 스펙을 쌓으라는 이야기가 아닙니다. 버그 바운티나 프로젝트, 블로그가 언제나 CTF보다 낫다는 뜻도 아닙니다.
여러 활동을 얕게 늘어놓는 것보다 하나의 활동을 깊이 있게 이어가는 편이 더 나을 수도 있습니다. 중요한 것은 자신이 목표로 하는 직무와 경험을 연결하고, 그 안에서 자신의 역량을 구체적으로 보여주는 것이라고 생각합니다.
CTF 입상, 버그 바운티 실적, 취약점 분석 프로젝트, 학습 포스팅 모두 같은 질문으로 이어집니다.
“그 과정에서 본인이 무엇을 했고, 무엇을 이해하고 있는가?”
AI를 활용했다는 이유만으로 성과를 낮게 평가할 필요는 없다고 생각합니다. 반대로 성과가 있다는 이유만으로 개인의 실력이 충분히 확인됐다고 보기도 어렵습니다.
CTF 입상 역시 마찬가지입니다. 입상 이력에 자신의 기여와 분석 과정, 기술적 이해를 함께 보여줄 수 있다면 여전히 의미 있는 스펙이라고 생각합니다.
여기까지가 실무와 채용 경험을 바탕으로 정리한 개인적인 의견이자 조언이었습니다. AI 시대에 취업과 이직을 준비하고 계신 분들에게 조금이나마 도움이 되었으면 좋겠습니다.