보안·운영 가이드
공개 API를 서비스에 붙일 때 지키면 좋은 운영 체크리스트예요.
키 생애주기
- 발급 — 용도별 이름 (
prod-status-bot) - 배포 — 시크릿 스토어에만 저장
- 교체 — 유출·담당자 변경·분기 로테이션
- 폐기 — 대시보드에서 삭제 후 배포본 환경 변수 제거
활성 키는 최대 5개입니다. 쓰지 않는 키는 바로 폐기하세요.
최소 권한
현재 API는 본인 개인 서버 읽기만 가능해요.
그래도 키가 있으면 서버 주소·이름·상태 등이 노출되므로, 외부에 공개된 채널로 키를 보내지 마세요.
로그
- 애플리케이션 로그에 전체 API 키를 남기지 마세요.
- 필요하면
prefix(앞 16자)만 남겨 추적하세요. 401/429/502를 메트릭으로 모아 알람을 걸어 두면 좋아요요.
네트워크
- 가능하면 서버·워커 등 백엔드에서만 호출하세요.
- 브라우저에 키를 심는 SPA 패턴은 비권장이에요.
- 회사 프록시가
Authorization헤더를 지우는지 확인하세요.
장애 대응
| 증상 | 1차 조치 |
|---|---|
| 전원 401 | 키 폐기 여부·환경 변수 오타 확인 |
| 전원 429 | 호출 간격·중복 프로세스 확인 |
| 502 지속 | /health 확인 후 고객센터에 시각 공유 |
빈 servers | 웹에서 개인 서버가 있는지·조직 전용인지 확인 |
약관
자동화·스크래핑·한도 우회는 이용약관 및 이용 수칙을 위반할 수 있어요.
대량·상업 연동이 필요하면 고객센터로 문의해 주세요.
