안녕하세요. 와우파트너스입니다. 와우파트너스는 지난 2월에 립스(LIPS) 운영사에 선정되었습니다. 립스(LIPS)는 Lifestyle business Incubating Program for Strong Enterprise의 약자로, 로컬(Local) 및 라이프스타일(Lifestyle) 분야 창업자를 지원하는…
바이브코딩이 만든 진짜 병목은 코드를 쓰는 속도가 아니라, 쏟아진 코드를 믿어도 되는지 판단하는 속도다. 이제 개발자뿐 아니라 기획자와 마케터, 백그라운드에서 도는 AI 에이전트, 이슈 트래커, 장애 알림까지 코드를 만들어 ‘풀 리퀘스트’를 열 수 있다. 풀 리퀘스트(PR)란 내가 고친 코드를 실제 서비스 코드에 반영해달라고 올리는 요청이자, 동료가 그 변경을 뜯어보고 승인하는 관문이다. 문제는 이 관문 앞에 줄이 감당할 수 없이 길어졌다는 데 있다.
지라(Jira) 같은 이슈 관리 도구는 정반대 순서를 전제로 만들어졌다. 개발 인력이 귀하고 비싸던 시절이라, 일감을 먼저 추리고 우선순위를 매긴 뒤에야 코드를 쓰기 시작했다. 지금은 순서가 뒤집혔다. 팀이 이 일을 할지 말지 합의하기도 전에 코드가 먼저 나와 있다. 쌓여 있는 일감의 형태가 ‘티켓’에서 ‘누군가 이미 짜놓은 코드’로 바뀐 것이다. 그래서 심사와 계획, 통제가 전부 PR 단계로 밀려 내려왔다. 이 변경이 품질 기준을 넘는지, 얼마나 위험한지, 사람이 직접 볼 만한 사안인지, 시스템 전체에 무슨 영향을 주는지를 여기서 한꺼번에 판단해야 한다.
AI 코드 리뷰 기업 코드래빗(CodeRabbit)이 기업가치 15억 달러에 1억4,300만 달러 규모 시리즈C 투자를 유치하고 ‘에이전틱 체인지 매니지먼트(Agentic Change Management)’를 함께 선보였다고 12일 발표했다. 사람이 짰든 AI 에이전트가 짰든, 모든 코드 변경을 한자리에서 통제하고 이해한 뒤 내보내게 하는 관리 계층이라는 설명이다.
리뷰에서 통제 계층으로
코드래빗은 저장소 전체를 읽어 얻은 맥락, 조직이 정한 코딩 표준, 반영 전 자동 검사, 팀이 축적한 지식, 그리고 격리된 테스트 환경에서 실제로 돌려본 결과를 근거로 변경을 검증한다. 사람이 보기 전에 코딩 에이전트가 지적 사항을 스스로 고치고 다시 검사받는 과정을 반복하기 때문에, 사람은 세세한 오류 대신 이 변경이 무슨 의미인지, 내보낼지 말지에만 집중하면 된다.
이번에 공개한 세 기능이 이 계층을 검증 바깥으로 넓힌다. 트리아지(Triage)는 밀려드는 PR을 가치와 긴급도, 위험, 의존 관계, 완성도, 어느 리뷰어에게 맞는지를 따져 점수를 매긴 뒤 배분한다. 중요한 건 사람에게 보내고, 위험이 낮으면 자동 처리로 넘기며, 중복되거나 아직 덜 익은 작업은 걸러낸다. 체인지 스택(Change Stack)은 바뀐 파일을 알파벳순으로 늘어놓던 기존 화면을 버리고, 이 변경이 어떤 규약과 도메인 동작, 연동, 테스트, 데이터 이전에 걸쳐 있는지 순서대로 안내한다. 폭발 반경(blast radius) 분석으로 변경이 시스템 어디까지 파장을 미치는지, 어디를 더 깊이 봐야 하는지도 짚어준다.
시큐리티(Security)는 통제 범위를 코드 반영 이후로 넓힌 제품이다. 저장소 전체를 훑고 상시 감시해 이미 서비스 중인 코드의 취약점을 찾아내고, 진짜 문제인지 확인한 뒤 수정안을 다시 PR로 되돌려 보낸다. 들어오는 변경을 심사하던 통제 계층이 내보낸 뒤에도 계속 코드를 지키는 구조다. 수년간 코드 리뷰로 다듬은 자체 코드그래프(codegraph) 기술로 코드베이스를 신뢰 경계 단위로 잘라 본다는 점이 특징인데, 덕분에 정해진 규칙이나 파일 단위 패턴 검사로는 표현조차 어려운 취약점을 겨냥한다. 권한 검사를 우회하는 결함, 남의 데이터에 접근할 수 있게 열려버린 참조(IDOR), 코드 자체엔 문제가 없어 보이지만 업무 규칙상 허점인 사례 같은 것들이다. 거대언어모델이 취약점을 찾는 비용과 문턱을 동시에 낮추면서 공격자와 방어자 모두 더 많은 코드와 공격 경로를 훨씬 빠르게 훑을 수 있게 된 상황을, 정면으로 노린 셈이다.
공동창업자 겸 CEO 하르조트 길(Harjot Gill)은 펜실베이니아대 컴퓨터정보과학 박사 과정에서 네트워킹과 스트리밍 데이터 분석, 분산 시스템을 연구했다. 이 연구를 밑천으로 클라우드 애플리케이션 관측 스타트업 넷실(Netsil)을 창업해 2018년 뉴타닉스(Nutanix)에 매각했고, 뉴타닉스 기술 담당 시니어 디렉터를 거쳐 플럭스닌자(FluxNinja)를 창업한 뒤 코드래빗을 세웠다. 공동창업자 구르 싱(Gur Singh)은 알레지우스(Alegeus) 등에서 헬스케어 SaaS 엔지니어링·제품 조직을 이끌었다.
길 CEO는 “이제 코드 변경은 개발자는 물론 비개발 인력, 코딩 에이전트, 이슈 트래커, 고객지원 시스템, 운영 알림 등 조직 전방위에서 생겨난다. 모든 변경이 팀에 판단을 요구한다”며 “우리는 배포 전에 작업을 검증하는 독립 시스템을 만들려고 AI 코드 리뷰를 개척했고, 에이전틱 체인지 매니지먼트는 그 계층을 무엇에 주의를 기울일지 정하고 변경의 영향을 설명하며 배포 후에도 코드베이스를 계속 감시하는 데까지 넓힌 것”이라고 말했다.
11개월 만에 기업가치 2.7배
이번 라운드는 아토미코(Atomico)와 스매시캐피털(Smash Capital)이 공동 주도했다. BMW i 벤처스(BMW i Ventures), 데이터독(Datadog), 허틀캘러헌(Hirtle Callaghan), 사인웨이브벤처스(SineWave Ventures), 시닉매니지먼트(Scenic Management)가 신규로 참여했고, 기존 투자자인 CRV와 스케일벤처파트너스(Scale Venture Partners), 플렉스캐피털(Flex Capital), 펠리온벤처파트너스(Pelion Venture Partners), 하모니파트너스(Harmony Partners), 엔지니어링캐피털(Engineering Capital)도 함께했다. 아토미코의 루카 아이젠슈테켄(Luca Eisenstecken) 파트너가 이사회에 합류한다.
밸류에이션이 오른 속도가 눈에 띈다. 코드래빗은 2024년 8월 CRV 주도로 1,600만 달러 시리즈A를, 2025년 9월 스케일벤처파트너스 주도로 6,000만 달러 시리즈B를 유치했다. 시리즈B 당시 기업가치가 약 5억5,000만 달러였으니, 11개월 만에 2.7배가 됐다. 같은 기간 매출은 전년 대비 5배 넘게 늘었다.
현재 주간 코드 리뷰 200만 건 이상을 처리하고 고객사는 1만7,000곳을 넘는다. 아디엔(Adyen), BMW, 인디드(Indeed), 제이프로그(JFrog), 엔비디아(NVIDIA), 트리바고(Trivago), 캠프파이어(Campfire)가 고객이다. 오픈소스 프로젝트는 15만 개 이상이 쓰고 있는데, 회사는 앞으로 12개월간 1,000만 달러 이상을 들여 오픈소스 프로젝트와 메인테이너에게 AI 코드 리뷰와 에이전트 기능을 계속 무료로 제공하겠다고 밝혔다.
아이젠슈테켄 파트너는 “AI가 세계 경제의 핵심 인프라가 될수록, 어떤 모델이 만든 소프트웨어든 검증할 수 있는 독립적인 거버넌스 계층이 점점 더 필요해진다. 모델에 종속되지 않은 그런 신뢰 인프라가 기업이 의존하는 소프트웨어의 복원력을 높인다”며 “코드래빗의 독립적 리뷰 시스템과 깊은 맥락 이해는 이 회사를 에이전틱 소프트웨어 개발의 통제 계층으로 자리매김하게 한다”고 말했다. 카스퍼 세이지(Kasper Sage) BMW i 벤처스 매니징파트너도 “자동차 기업의 디지털 목표는 고효율 엔지니어링 조직과 한결같이 믿을 수 있는 소프트웨어에 달려 있다. 코드래빗은 개발자가 코드 품질을 높이고 더 효과적으로 일하도록 돕는 핵심 기술이 됐다”고 밝혔다.
세 기능은 모두 지금 쓸 수 있고 기존 고객에게 곧바로 적용된다. 신규 고객은 14일 무료 체험이 가능하다. 회사는 최근 런던 무어게이트에 사무소를 열고 런던과 EU 인력을 정규직 50명까지 늘렸다. 유럽 대형 고객사의 수요가 커진 데 따른 것으로, 이번 자금으로 유럽 거점을 더 키우는 동시에 일본을 비롯한 아시아 주요 시장에도 진입할 계획이다.
경쟁 구도: 코드를 쓰는 쪽과 검증하는 쪽
AI 코드 리뷰는 바이브코딩과 한 뿌리에서 갈라진 시장이다. 코드를 만들어내는 도구가 PR 수를 폭증시키자, 그 뒤처리를 전담하는 계층이 별도 카테고리로 떨어져 나왔다. 관건은 이 계층이 독립 사업으로 남을지, 코드를 쓰는 도구에 흡수될지다. 지금까지의 흐름은 양쪽이 동시에 진행 중임을 보여준다.
그렙타일(Greptile)은 남아 있는 쪽이다. 바뀐 부분만 보는 대신 저장소 전체를 먼저 색인한 뒤 변경을 검토해 버그 검출률을 앞세워 왔다. 조지아공대 출신 3인이 2023년 창업했고, 2025년 9월 벤치마크(Benchmark) 주도로 2,500만 달러 시리즈A를 유치하며 기업가치 1억8,000만 달러를 인정받았다(공식 발표). 누적 조달액은 3,000만 달러이며 브렉스(Brex), 서브스택(Substack) 등이 고객이다.
그래파이트(Graphite)는 흡수된 쪽이다. 서로 의존하는 여러 변경을 승인 대기 없이 겹쳐 쌓아 올리는 ‘스택형 PR’ 방식으로 이름을 알렸고, 2025년 3월 액셀(Accel) 주도로 5,200만 달러 시리즈B를 유치했다(공식 발표). 쇼피파이(Shopify), 스노우플레이크(Snowflake), 피그마(Figma), 퍼플렉시티(Perplexity) 등 500곳 넘는 기업이 쓰고 있었다. 그러나 같은 해 12월 AI 코딩 도구 커서(Cursor) 운영사 앤이스피어(Anysphere)에 인수됐다. 가격은 공개되지 않았지만 직전 기업가치 2억9,000만 달러를 크게 웃도는 현금·주식 혼합이었다고 알려졌다. 코드를 쓰는 도구가 리뷰 계층을 통째로 사들인 사례로, 커서는 자체 리뷰 기능 버그봇(BugBot)도 함께 운영한다. 코드래빗이 ‘모델에 종속되지 않은 독립 계층’을 거듭 강조하는 이유가 여기에 있다.
큐도(Qodo)는 규칙 기반 접근으로 티켓 준수와 엔지니어링 표준 강제에 무게를 싣는다. 블랙스미스(Blacksmith)는 진입 각도가 다르다. 코드를 자동으로 빌드하고 시험하는 CI 인프라 쪽에서 출발해 AI가 쓴 코드를 검증하는 문제로 들어왔고, 지난 12일 4,500만 달러 시리즈B를 유치하며 1년 만에 기업가치를 10배로 끌어올렸다. 코드래빗 시큐리티가 겨냥하는 취약점 탐지 영역에서는 스니크(Snyk), 세미그렙(Semgrep) 같은 기존 정적분석·보안 진영과도 전선이 겹친다.
답글 남기기
댓글을 달기 위해서는 로그인해야합니다.