Skip to content
smallPict

API 키 접두사 및 권한 스코프 격리

SmallPict의 키 접두사 구조, 권한 범위 및 안전한 생명주기 관리 체계.

SmallPict는 구조화된 키 접두사를 통해 호출 환경별 접근 권한, 속도 제한 및 과금 쿼터를 엄격하게 분리합니다.


키 접두사 및 스코프 매핑 기준

접두사 (Prefix)권한 스코프주 사용처스토리지 및 과금 동작
sp_sdk_...api_sdk운영 환경 백엔드 SDK 및 API 연동월간 플랜 쿼터에서 정상 차감; 저장 및 전송 방식은 요금제에 따라 다름(플랫폼 개요)
sp_test_...api_sdk논리적 샌드박스 테스트 환경쿼터 차감 0%; 24시간 후 자동 파기
sp_wp_...wordpressWordPress 전용 공식 플러그인WordPress 미디어 라이브러리 엔드포인트에 엄격히 제한

이중 권한 검증 메커니즘

SmallPict 게이트웨이는 모든 호출 시 이중 스코프 검증을 수행합니다:

  1. 접두사 유효성 검사: 게이트웨이 첫 단계에서 요청된 엔드포인트와 키 접두사가 일치하는지 검사합니다 (예: /v1/plugin/*는 sp_wp_ 필수).
  2. 데이터베이스 레코드 대조: 데이터베이스에 저장된 해당 키의 실제 등록 스코프(api_sdk vs wordpress)를 교차 검증합니다.

주의: SDK 키(sp_sdk_...)로 WordPress 전용 플러그인 엔드포인트를 호출하거나 반대의 경우, 즉시 HTTP 403 Forbidden (ERR_KEY_SCOPE_MISMATCH) 오류가 반환됩니다.


API 키 수명 주기 관리

키 생성

고객 대시보드의 API Keys 메뉴에서 언제든지 새 키를 생성할 수 있습니다. 감사 추적을 위해 키에 이름(예: 운영 이커머스 서버, CI 테스트용)을 지정할 수 있습니다.

무중단 롤링 교체 (Zero-Downtime Rotation)

  1. 대시보드에서 새 키 쌍을 먼저 생성합니다.
  2. 애플리케이션 환경변수(SMALLPICT_API_KEY, SMALLPICT_SECRET_KEY)를 새 키로 업데이트합니다.
  3. 배포 후 대시보드에서 트래픽이 정상적으로 수신되는지 확인합니다.
  4. 대시보드에서 기존 구형 키를 안전하게 비활성화(폐기)합니다.

키 폐기

대시보드에서 키를 폐기하면 해당 키를 사용하는 모든 호출은 즉시 HTTP 403 Forbidden (API_KEY_REVOKED)으로 차단됩니다.