개발자 문서
인증과 비밀정보
API 자격 증명을 안전하게 보관하고 교체하는 운영 원칙입니다.
관리자는 대시보드 설정 → 개발자 키에서 워크스페이스 키를 발급·폐기할 수 있습니다. 호출 서비스는 발급된 개발자 키를 서버 측 환경 변수 또는 secret manager에 보관합니다.
Authorization: Bearer <developer-key>기본 원칙
- workspace별 자격 증명을 분리합니다.
- 로그에 토큰, 전체 Authorization 헤더, 개인정보를 남기지 않습니다.
- 사용하지 않는 키는 회수합니다.
- 정기 교체 시 기존 키와 새 키의 전환 시간을 정합니다.
- query string이나 URL에 키를 넣지 않습니다.
Authorization헤더만 사용합니다. - 키에는 현재
read권한만 부여되며, 쓰기 작업을 수행하지 않습니다.
개발자 키 값은 대시보드에서 다시 확인·복사할 수 있지만, 키가 노출되었다고 판단되면 즉시 폐기하고 새 키로 교체하세요. 권한 범위가 다른 자동화에는 별도의 키를 사용하세요. 하나의 키를 모든 시스템에 공유하면 사고 범위가 커집니다.