Superfid Docs
개발자 문서

인증과 비밀정보

API 자격 증명을 안전하게 보관하고 교체하는 운영 원칙입니다.

관리자는 대시보드 설정 → 개발자 키에서 워크스페이스 키를 발급·폐기할 수 있습니다. 호출 서비스는 발급된 개발자 키를 서버 측 환경 변수 또는 secret manager에 보관합니다.

Authorization: Bearer <developer-key>

기본 원칙

  • workspace별 자격 증명을 분리합니다.
  • 로그에 토큰, 전체 Authorization 헤더, 개인정보를 남기지 않습니다.
  • 사용하지 않는 키는 회수합니다.
  • 정기 교체 시 기존 키와 새 키의 전환 시간을 정합니다.
  • query string이나 URL에 키를 넣지 않습니다. Authorization 헤더만 사용합니다.
  • 키에는 현재 read 권한만 부여되며, 쓰기 작업을 수행하지 않습니다.

개발자 키 값은 대시보드에서 다시 확인·복사할 수 있지만, 키가 노출되었다고 판단되면 즉시 폐기하고 새 키로 교체하세요. 권한 범위가 다른 자동화에는 별도의 키를 사용하세요. 하나의 키를 모든 시스템에 공유하면 사고 범위가 커집니다.

On this page