연동 열쇠(API Key)는 어떻게 보관하나요
자사몰 연동에 쓰는 API Key와 Secret Key를 어떻게 다뤄야 안전한가요?
Secret Key는 서버에만 두고 화면이나 앱에 넣지 않습니다. 새어 나가면 아무나 우리 재고를 움직일 수 있으므로, 샜다고 판단되면 그 자리에서 새로 발급받아야 합니다.
한 줄로
Secret Key는 서버에만 두고 화면이나 앱에 넣지 않습니다. 새어 나가면 아무나 우리 재고를 움직일 수 있으므로, 샜다고 판단되면 그 자리에서 새로 발급받아야 합니다.
핵심만
- Secret Key 는 서버에만 둡니다
- 화면(자바스크립트)이나 앱에 넣지 않습니다
- 주소로만 막지 않습니다. 서명이 있어야 합니다
- 샜다고 판단되면 바로 새로 발급합니다
- 누가 언제 썼는지 기록을 봅니다
왜 그런가
열쇠가 새면 주소만 알면 누구나 우리 재고를 뺄 수 있습니다. 주문이 없는데 재고가 줄고, 그것을 알아채기까지 시간이 걸립니다.
가장 흔한 사고는 화면 쪽 코드에 열쇠를 넣는 것입니다. 브라우저에서 소스를 열면 그대로 보입니다. 열쇠는 서버에서 서버로만 오가야 합니다.
한눈에
| 자리 | 두어도 되나 | 왜 |
|---|---|---|
| 서버 설정 파일 | 된다 | 밖에서 못 읽는다 |
| 화면 자바스크립트 | 안 된다 | 소스에 그대로 보인다 |
| 앱 안에 넣기 | 안 된다 | 뜯어보면 나온다 |
| 메신저로 주고받기 | 안 된다 | 기록이 남는다 |
흔히 하는 실수
- 화면 코드에 열쇠를 넣는 것
- 메신저나 메일로 열쇠를 주고받는 것
- 샜는데 그대로 쓰는 것
- 한 열쇠를 여러 곳에서 함께 쓰는 것 · 어디서 샜는지 못 찾습니다
WAO 에서는 이렇게 됩니다
자사몰 연동은 API Key 와 Secret Key 를 드리고, 요청마다 서명·시각·한 번만 처리를 확인합니다. 열쇠는 화면에 한 번만 보여 주고 그 뒤에는 다시 볼 수 없으며, 새로 발급하면 옛 열쇠는 하루 뒤 막힙니다.
확인할 것
- 담당자가 바뀌면 열쇠를 새로 발급하세요
- 연동 기록에서 낯선 접근이 있는지 가끔 보세요
- 허용할 주소를 정할 수 있으면 좁혀 두세요
자주 묻는 질문
Secret Key 는 어디에 두나요
Secret Key 는 서버에만 둡니다
열쇠가 새면 무슨 일이 생기나요
열쇠가 새면 주소만 알면 누구나 우리 재고를 뺄 수 있습니다.
가장 흔한 사고는 무엇인가요
가장 흔한 사고는 화면 쪽 코드에 열쇠를 넣는 것입니다.
출처
마지막 손질 2026-08-10