본문으로 건너뛰기

API 토큰

스크립트, 개발 도구, 통제된 자동화를 위해 철회 가능하고 범위를 제한할 수 있으며 감사 가능하고 할당량으로 보호되는 접근 자격 증명을 만듭니다.

현재 상태사용 가능

토큰 생성, 한 번만 표시, 해시 저장, 권한 템플릿, 활성화/철회, 작업별 할당량, 관리 인터페이스를 사용할 수 있습니다.

핵심 위치

API 토큰은 개인 스크립트, 명령줄 도구, 개발 환경, 통제된 자동화에 적합합니다. 다른 계정 비밀번호가 아니라 필요한 작업만 열고 언제든 철회할 수 있으며 할당량과 감사의 대상이 되는 전용 키입니다.

지금 할 수 있는 일

  1. 이름, 용도, 최소 필요 권한을 가진 토큰을 만듭니다.
  2. 만들 때 전체 비밀을 한 번만 표시하고 서버에는 되돌릴 수 없는 해시를 저장합니다.
  3. 플랫폼 접근 규정과 같은 권한 어휘와 템플릿을 사용합니다.
  4. 개별 토큰을 활성화, 비활성화, 철회하고 계정의 다른 자격 증명에는 영향을 주지 않습니다.
  5. API 작업별로 개별 할당량과 제한을 설정합니다.
  6. 개인 설정과 플랫폼 관리 인터페이스에서 토큰 상태를 확인합니다.
  7. 표준 API 토큰 인증으로 허용된 작업을 호출합니다.

최소 권한

토큰은 공개 작품만 읽기, 특정 메타데이터 갱신, 자기 콘텐츠 관리처럼 구체적인 작업에서 시작해 만들어야 합니다. 계정 자체가 더 높은 권한을 지녀도 토큰은 명시적으로 발급된 범위만 얻습니다. 서버는 대상 단위, 영역, 작업을 계속 다시 검사합니다.

할당량과 관찰 가능한 실패

할당량은 하나의 전역 속도만을 뜻하지 않습니다. API 작업마다 부하가 다르므로 토큰은 작업별 제한을 적용할 수 있고, 대규모 가져오기, 일반 질의, 민감한 쓰기에 서로 다른 경계를 둘 수 있습니다. 제한 초과, 권한 부족, 자격 증명 철회, 데이터 충돌은 모두 식별할 수 있는 오류를 반환해야 합니다.

안전한 사용

완전한 토큰은 공개 코드, 채팅 내용, 브라우저 기록, 로그, 버전 관리에 나타나면 안 됩니다. 유출을 발견하면 즉시 철회하고 새로 만들어야 하며, 아무도 관리하지 않는 토큰도 정기적으로 정리해야 합니다.

관계와 경계

토큰은 제3자 사용자 인가 흐름을 제공하지 않으며, 그것은 OAuth의 책임입니다. 토큰이 자동으로 MCP 자격 증명이 되는 것도 아닙니다. 미래 도구 통합은 토큰이나 OAuth를 쓸 수 있지만 모두 같은 서버 측 권한과 할당량을 따라야 합니다.