본문으로 건너뛰기
GetAPI
한국어
메뉴

GetAPI.ONE

GetAPI.ONE 연동 보안

API 키를 신뢰할 수 있는 서버에 보관하고 범위 제한 자격 증명을 발급하며 사용자 요청을 검증하세요. 민감 로그를 최소화하고 노출 시 증거에 기반한 대응을 준비합니다.

자산과 신뢰 경계 정리

  • ONE 키를 생성, 보관, 읽기, 전송, 기록, 교체하는 모든 위치를 파악하세요.
  • 브라우저, 모바일 앱, 자체 백엔드, 배포 비밀, GetAPI.ONE, 로그, 지원 내보내기를 별도 신뢰 영역으로 분리하세요.
  • 모든 운영 및 개발 키에 담당자와 제한된 한도·만료를 지정하세요.
text
Untrusted client → authenticated application backend → GetAPI.ONE
                   key stays here ───────────────┘

최소 통제 적용

  1. 환경과 작업별로 별도 키를 만들고 만료와 한도를 의도적으로 정하세요.
  2. 비밀 관리자나 보호된 프로세스 환경에 키를 저장하고 로컬 비밀 파일은 버전 관리에서 제외하세요.
  3. 자체 사용자를 인증하고 요청 작업을 허가하며 전달 전에 모델, 엔드포인트, 크기, 개수, 입력 한도를 검증하세요.
  4. 작업에 적절한 시간 제한, 동시 실행 제한, 속도 제한, 지출 알림을 적용하세요.
  5. 안전한 식별자와 결과를 기록하고 필요에 따라 Authorization, 쿠키, 비밀번호, 인증 코드, 프롬프트, 개인 데이터를 가리세요.
  6. /support를 통해 지원에 접근하고 게시 전에 공식 목적지와 그룹 신원을 확인하세요. 모든 그룹과 개인 메시지에서 API 키, 비밀번호, 결제 정보, 인증 코드를 제외하세요.
text
Allow-list: endpoint + model + bounded fields
Reject: unknown endpoint, excessive count, oversized input, missing user authorization
Redact: Authorization, Cookie, password, verification code, raw API key

통제 확인 목록 검토

위험통제
브라우저 코드에 복사된 키호출을 인증된 백엔드로 옮기고 노출된 키를 교체하세요.
예상 밖 지출키 한도와 만료를 제한하고 사용자별 제한과 사용 모니터링을 추가하세요.
프롬프트 또는 파일 악용전달 전에 유형, 크기, 개수, 콘텐츠 정책, 권한을 검증하세요.
민감한 지원 자료비밀을 자리표시자로 바꾸고 최소 재현 증거만 포함하세요.
지원 채널 사칭/support로 돌아가 게시된 목적지와 그룹 신원을 확인하고 비밀이나 결제 정보를 요구하는 대화를 이어가지 마세요.

예상 결과 확인

  • 저장소와 빌드된 클라이언트 검색에 실제 ONE 키가 없습니다.
  • 사용자가 공개 API를 통해 미허가 엔드포인트, 모델, 개수, 미디어 크기를 선택할 수 없습니다.
  • 로그에 전체 자격 증명을 저장하지 않고 안전한 요청 식별자로 진단할 수 있습니다.
  • 담당자가 클라이언트 앱 재빌드 없이 키를 비활성화하고 교체할 수 있습니다.

노출 의심 시 대응

  1. 먼저 해당 키를 비활성화하거나 교체하세요. 조사가 끝날 때까지 기다리지 마세요.
  2. 가장 작은 관련 기간의 ONE 사용 기록과 애플리케이션 로그를 검토하세요.
  3. 사고 절차에서 요구하는 경우 활성 배포와 기록에서 비밀을 제거하세요.
  4. 새 범위 제한 키로 서비스를 복구하고 원인, 영향, 예방을 기록하세요.

보안 사실과 한계

다음 단계