본문으로 건너뛰기
API 도구 기초집LESSON 16

API Key·토큰·환경 변수 보안 관리

난이도입문 → 초급
예상 시간30분
선수지식이전 강의

16강. API Key·토큰·환경 변수 보안 관리

1. 이번 강의에서 해결할 문제

게임 기록·랭킹 API를 테스트하면서 API Key와 토큰을 컬렉션·Git·화면 공유에서 분리하는 문제를 해결합니다. 수동으로 한 번 성공하는 데서 끝내지 않고 같은 결과를 다시 확인할 수 있는 요청으로 남깁니다.

2. 학습 목표

3. 핵심 개념

API Key, JWT, 비밀번호는 인증 수단이므로 소스·문서·export 파일에 저장하지 않습니다. Postman에서는 민감 표시가 가능한 로컬 변수나 Vault를 사용하고, 공유 환경에는 변수 이름만 남깁니다. 유출이 의심되면 파일에서 지우는 것만으로 끝내지 말고 즉시 폐기·재발급하고 Git 이력과 로그 노출 범위를 점검합니다.

4. 단계별 실습

실습 경로: C:\dev\game-ranking-api-tests

  1. game-ranking-localaccessToken, apiKey를 민감한 로컬 값으로 관리합니다.
  2. 콘솔과 테스트 스크립트에서 토큰 전체를 출력하지 않습니다.
  3. export 후 정규식으로 비밀 패턴을 검사합니다.
  4. .gitignore에 개인 환경 export 경로를 추가하고 공유용 템플릿만 커밋합니다.
PowerShell
Set-Location C:devgame-ranking-api-tests
Get-ChildItem -Recurse -File | Select-String -Pattern "eyJ[A-Za-z0-9_-]+.|api[_-]?key|password"
# 발견 시 실제 비밀은 즉시 폐기·재발급하고 노출 범위를 조사합니다.

Postman의 버튼·탭 이름은 버전에 따라 달라질 수 있습니다. 메뉴가 다르면 설치된 앱의 도움말과 Postman 공식 문서를 먼저 확인합니다.

5. 요청과 응답이 동작하는 이유

환경 변수는 요청 정의에서 값을 분리하지만 자동으로 안전을 보장하지는 않습니다. 동기화, export, 콘솔, 스크린샷 경로마다 비밀이 복제될 수 있어 공유 전 검사와 수명 관리가 필요합니다.

6. 자주 하는 실수와 해결법

7. 직접 실습

8. 이해 점검 질문 3개

9. 핵심 요약

MINI QUIZ

API Key·토큰·환경 변수 보안 관리 미니 퀴즈

선택 즉시 정답과 해설을 확인할 수 있습니다. 결과는 이 브라우저에만 저장됩니다.

0 / 2
  1. 문제 1“API Key·토큰·환경 변수 보안 관리” 실습을 안전하게 진행하기 위한 판단으로 가장 알맞은 것은 무엇인가요?
  2. 문제 2“API Key·토큰·환경 변수 보안 관리”에서 ‘가짜 토큰과 실제 토큰을 구분하지 않음’ 문제가 생겼습니다. 가장 알맞은 진단 또는 대응은 무엇인가요?
LESSON STATUS

학습을 마쳤나요?

직접 실습과 점검 질문까지 확인한 뒤 완료로 표시하세요.

16강. API Key·토큰·환경 변수 보안 관리 미완료 상태