API 키 접두사 및 권한 스코프 격리
SmallPict의 키 접두사 구조, 권한 범위 및 안전한 생명주기 관리 체계.
SmallPict는 구조화된 키 접두사를 통해 호출 환경별 접근 권한, 속도 제한 및 과금 쿼터를 엄격하게 분리합니다.
키 접두사 및 스코프 매핑 기준
| 접두사 (Prefix) | 권한 스코프 | 주 사용처 | 스토리지 및 과금 동작 |
|---|---|---|---|
sp_sdk_... | api_sdk | 운영 환경 백엔드 SDK 및 API 연동 | 월간 플랜 쿼터에서 정상 차감; 저장 및 전송 방식은 요금제에 따라 다름(플랫폼 개요) |
sp_test_... | api_sdk | 논리적 샌드박스 테스트 환경 | 쿼터 차감 0%; 24시간 후 자동 파기 |
sp_wp_... | wordpress | WordPress 전용 공식 플러그인 | WordPress 미디어 라이브러리 엔드포인트에 엄격히 제한 |
이중 권한 검증 메커니즘
SmallPict 게이트웨이는 모든 호출 시 이중 스코프 검증을 수행합니다:
- 접두사 유효성 검사: 게이트웨이 첫 단계에서 요청된 엔드포인트와 키 접두사가 일치하는지 검사합니다 (예:
/v1/plugin/*는sp_wp_필수). - 데이터베이스 레코드 대조: 데이터베이스에 저장된 해당 키의 실제 등록 스코프(
api_sdkvswordpress)를 교차 검증합니다.
주의: SDK 키(
sp_sdk_...)로 WordPress 전용 플러그인 엔드포인트를 호출하거나 반대의 경우, 즉시 HTTP403 Forbidden(ERR_KEY_SCOPE_MISMATCH) 오류가 반환됩니다.
API 키 수명 주기 관리
키 생성
고객 대시보드의 API Keys 메뉴에서 언제든지 새 키를 생성할 수 있습니다. 감사 추적을 위해 키에 이름(예: 운영 이커머스 서버, CI 테스트용)을 지정할 수 있습니다.
무중단 롤링 교체 (Zero-Downtime Rotation)
- 대시보드에서 새 키 쌍을 먼저 생성합니다.
- 애플리케이션 환경변수(
SMALLPICT_API_KEY,SMALLPICT_SECRET_KEY)를 새 키로 업데이트합니다. - 배포 후 대시보드에서 트래픽이 정상적으로 수신되는지 확인합니다.
- 대시보드에서 기존 구형 키를 안전하게 비활성화(폐기)합니다.
키 폐기
대시보드에서 키를 폐기하면 해당 키를 사용하는 모든 호출은 즉시 HTTP 403 Forbidden (API_KEY_REVOKED)으로 차단됩니다.