coredot.today
Claude Code 백엔드 스킬 가이드 2026 — 설계·마이그레이션·보안을 맡기는 법
블로그로 돌아가기
Claude CodeSkills백엔드superpowersTDDPostgreSQL마이그레이션API 설계보안DockerAI 코딩

Claude Code 백엔드 스킬 가이드 2026 — 설계·마이그레이션·보안을 맡기는 법

백엔드에서 AI 코드의 문제는 '못생김'이 아니라 '그럴듯한데 프로덕션에서 터짐'입니다. 락 걸리는 마이그레이션, 50줄이면 될 것을 500줄로 만드는 과설계, 조용히 지나가는 보안 구멍. 2026년 백엔드 개발자들이 실제로 쓰는 스킬 — 40만 스타급 superpowers 프레임워크, Karpathy 4원칙, 마이그레이션 검사, Postgres 최적화, 보안 리뷰, Docker — 를 행동 교정과 도메인 지식 두 축으로 정리하고, 설계→TDD→마이그레이션 검사→보안 리뷰로 이어지는 실전 워크플로우를 제안합니다.

코어닷투데이2026-09-0113

Claude Code 백엔드 스킬 가이드크게 보기

프론트엔드 스킬 편에서 다룬 문제는 "AI가 만든 UI는 다 비슷하게 생겼다"였습니다. 백엔드의 문제는 성격이 다릅니다. 코드는 그럴듯한데 프로덕션에서 터집니다.

  • 리뷰를 통과한 마이그레이션이 배포 순간 테이블 락을 걸어 서비스가 멈춥니다.
  • "유저 조회 API 하나 만들어줘"가 추상 팩토리와 인터페이스 세 겹이 달린 500줄로 돌아옵니다.
  • 요청한 기능은 됐는데, 옆에 있던 인증 미들웨어가 조용히 바뀌어 있습니다.

프론트엔드에서 스킬이 "취향"을 주입했다면, 백엔드에서 스킬의 역할은 두 가지입니다. 행동을 교정하는 스킬(과설계·무단 수정·조용한 가정을 막는)과 도메인 지식을 주입하는 스킬(마이그레이션 안전 규칙, 쿼리 최적화, API 계약)입니다. 이 순서대로 갑니다.

스킬이 무엇이고 어떻게 설치하는지(SKILL.md, npx skills add, 점진적 로딩)는 프론트엔드 편 0장에 정리되어 있으니, 처음이라면 그것부터 읽고 오세요.

1. 행동 교정 ① — karpathy skill: 4개의 하드 룰

forrest-chang/andrej-karpathy-skills · GitHub 144K★

Andrej Karpathy가 "LLM 코딩의 함정"으로 정리해 화제가 된 관찰들을, 한 개발자가 4개의 행동 원칙으로 압축해 스킬로 만든 것입니다. 몇 주 만에 GitHub 역사상 가장 빠르게 스타를 모은 행동 스킬이 됐는데, 이유는 간단합니다. 백엔드 개발자가 AI에게 당하는 사고의 대부분이 이 네 가지이기 때문입니다.

막는 실패 패턴원칙
조용히 틀린 가정을 하고 그대로 돌진확인 안 된 가정은 멈추고 물어본다
50줄이면 될 것을 500줄로 만드는 과설계요청한 것만, 가장 단순한 형태로
시키지 않은 코드를 "개선"이라며 수정스코프 밖 파일은 건드리지 않는다
안 되는 걸 되는 것처럼 보고실패는 실패라고 말한다
hljs language-bash
npx skills add https://github.com/forrest-chang/andrej-karpathy-skills

효과가 가장 극적인 곳이 백엔드입니다. 프론트에서 과설계는 못생긴 컴포넌트로 끝나지만, 백엔드에서 과설계는 유지보수 불가능한 서비스 레이어가 되고, 무단 수정은 장애가 됩니다.

2. 행동 교정 ② — superpowers: 개발 사이클 전체를 프레임워크로

obra/superpowers · GitHub 40.9K★ · 커뮤니티 최대 스킬 라이브러리

단일 스킬이 아니라 서로 체이닝되는 스킬들의 프레임워크입니다. 브레인스토밍 → 구현 계획 → git worktree 격리 → 서브에이전트 실행 → TDD → 머지 전 코드 리뷰까지, 소프트웨어 개발 방법론 전체를 스킬 체인으로 강제합니다.

hljs language-bash
# 플러그인 마켓플레이스 방식 (Claude Code 세션 안에서)
/plugin marketplace add obra/superpowers-marketplace
/plugin install superpowers@superpowers-marketplace

백엔드 관점에서 체감이 큰 세 가지:

계획 강제
"결제 웹훅 처리기 만들어줘"라고 하면 바로 코드를 쓰지 않고 브레인스토밍→설계 문서→구현 계획을 먼저 만들어 승인받습니다. 백엔드에서 잘못된 설계로 출발한 코드는 전부 다시 짜야 하기 때문에, 이 단계 하나가 가장 큰 시간을 법니다
TDD 강제
테스트를 먼저 쓰고, 실패를 확인하고, 통과할 만큼만 구현합니다. "테스트도 짜줘"라고 뒤에 붙이는 것과 결과 품질이 다릅니다
격리와 리뷰
worktree에서 작업해 메인 작업 공간을 더럽히지 않고, 머지 전에 리뷰 스킬이 자기 코드를 비판적으로 검토합니다

주의할 점: superpowers는 무거운 프레임워크입니다. 한 줄짜리 버그 수정에도 계획부터 세우려 들 수 있으니, 큰 기능 개발에는 켜고 잔손질에는 "superpowers 생략하고 바로 고쳐줘"라고 말하는 완급 조절이 필요합니다.

3. 도메인 ① — 데이터베이스: 마이그레이션 검사와 Postgres 최적화

백엔드 스킬 중 투자 대비 효과가 가장 확실한 영역입니다. 마이그레이션 사고는 한 번이 치명적이기 때문입니다.

database-migrations 계열 스킬은 마이그레이션 파일을 프로덕션에 내보내기 전에 검사합니다.

검사 항목실제 사고 예
테이블 락 위험수백만 행 테이블에 ALTER TABLE ... ADD COLUMN ... DEFAULT — 락으로 서비스 정지 (PG 11 미만 등)
데이터 손실 가능성타입 변경·컬럼 삭제가 되돌릴 수 없는 형태로 작성됨
롤백 누락down 마이그레이션이 없거나 up과 비대칭
인덱스 문제CREATE INDEXCONCURRENTLY 없이 실행해 쓰기 블로킹

Postgres 최적화 스킬EXPLAIN ANALYZE 결과를 읽고 인덱스·쿼리 재작성을 제안하는 지식을 넣어 줍니다. 여기에 실제 DB를 붙이면 완성됩니다 — Postgres MCP 서버나 psql 접근을 주면 Claude가 실측 플랜을 보고 판단합니다.

hljs language-bash
npx skills find "database migrations"   # 레지스트리에서 검색해 스택에 맞는 것 선택
npx skills find "postgres"

사용 패턴은 리뷰 게이트로 굳히는 것이 좋습니다: "이 PR의 마이그레이션 파일들 배포 안전성 검사해줘"를 배포 체크리스트에 넣기.

4. 도메인 ② — API 설계: 계약과 호환성

api-design-reviewer / senior-backend 계열 스킬은 두 가지 일을 합니다. 새 API를 만들 때 REST 규칙(자원 명명, 상태 코드, 페이지네이션, 에러 포맷)을 지키게 하고, 기존 API를 수정할 때 하위 호환성 파괴(breaking change)를 감지합니다.

응답 필드 타입 변경, 필수 파라미터 추가, enum 값 제거 — 컴파일은 되지만 클라이언트를 깨뜨리는 변경들을 diff에서 잡아냅니다. OpenAPI 스펙을 소스로 관리하는 팀이라면 "스펙 먼저 수정 → 리뷰 → 코드 생성" 순서를 스킬이 강제하게 만들 수 있습니다.

hljs language-bash
npx skills find "api design"

5. 도메인 ③ — 보안 리뷰와 Docker

security-review는 Anthropic 공식 스킬로, 현재 브랜치의 변경분을 보안 관점(인젝션, SSRF, 시크릿 노출, 안전하지 않은 암호화, OWASP Top 10)으로 훑습니다. Claude Code에 기본 포함되어 있어 설치 없이 /security-review로 바로 씁니다. 사용자 입력을 받는 엔드포인트나 인증 코드를 만졌다면 머지 전에 한 번 돌리는 습관이 좋습니다.

Docker 스킬은 멀티스테이지 빌드, 최소 이미지, 레이어 캐시 최적화, .dockerignore 같은 모범 사례가 반영된 Dockerfile과 docker-compose를 생성합니다. "일단 돌아가는" 800MB 이미지와 잘 짠 80MB 이미지의 차이를 스킬이 만들어 줍니다.

hljs language-bash
npx skills find "docker"

6. 실전 워크플로우 — 기능 하나가 나가는 길

위 스킬들을 조합한, 백엔드 기능 개발의 권장 루프입니다.

설계
superpowers 계획 단계 — "쿠폰 발급 API 만들자, 계획부터" → 설계 문서 승인. karpathy 스킬이 과설계를 누름
구현
TDD 체인으로 테스트 먼저 → 구현. API 스킬이 계약·에러 포맷을 잡음
DB 게이트
"이번 마이그레이션 락·롤백·인덱스 검사" → 위험 항목은 CONCURRENTLY·배치 백필로 재작성
보안 게이트
/security-review — 인젝션·시크릿·권한 확인
출하
Docker 스킬로 이미지 최적화 → 리뷰 스킬의 셀프 리뷰 → PR

핵심은 게이트를 사람이 기억하지 않게 만드는 것입니다. CLAUDE.md에 "마이그레이션 파일이 변경되면 반드시 안전성 검사를 먼저 하라"고 한 줄 적어 두면, 스킬 발동 자체가 자동화됩니다.

7. 스킬이 못 막는 것

정직하게 짚고 끝내겠습니다. 스킬은 다음을 대신해 주지 않습니다.

  • 아키텍처 결정 — 모놀리스냐 분리냐, 큐를 쓸 것이냐는 트레이드오프 판단이지 지식이 아닙니다. 스킬은 결정 이후의 실행 품질을 올립니다.
  • 도메인 불변식 — "잔액은 음수가 될 수 없다" 같은 비즈니스 규칙은 CLAUDE.md나 팀 자체 스킬로 직접 명문화해야 합니다.
  • 프로덕션 검증 — 스테이징에서의 부하 테스트, 실데이터 규모의 마이그레이션 리허설은 여전히 사람의 몫입니다.

반대로 말하면, 이 세 가지에 집중할 시간을 벌어 주는 것이 스킬의 존재 이유입니다.


Claude Code 시리즈 · 맥 설치 · 맥 개발 환경 · 윈도우 · 프론트엔드 스킬 · 백엔드 스킬 · 데이터 사이언스 스킬 · 대학원생을 위한 스킬