AI API Key 보안과 비용 통제

키 분리, 할당량, 만료일, 모델 제한, IP allowlist, 라우팅 정책으로 워크로드와 비용 귀속을 보호합니다.

AI API Key는 조직 전체가 아니라 관리 가능한 하나의 워크로드를 식별해야 합니다. 키를 분리하면 접근, 할당량, 라우팅, 교체, 비용 귀속을 독립적으로 관리하고 관련 없는 애플리케이션이 하나의 비밀을 공유하지 않게 됩니다.

워크로드마다 하나의 키

프로덕션 API, 백그라운드 Worker, 개발, CI, Coding Agent, 고객 애플리케이션, 임시 협력자, 고비용 Batch를 구분합니다. prod-support-agent 같은 이름은 Secret을 공개하지 않고 환경과 목적을 설명합니다.

전체 키는 서버측 Secret Manager에 저장합니다. 브라우저 JavaScript, 모바일 패키지, 저장소, 이미지, 스크린샷, 티켓, 분석, 로그, URL, 실값 예시에 넣지 않습니다. 브라우저는 사용자를 인증하고 키를 보관하는 자체 Backend를 호출해야 합니다. 노출 가능성이 있으면 대체 키를 만들고 트래픽을 옮긴 뒤 이전 키를 폐기합니다.

할당량, 만료일, 모델 제한 조합

유한 할당량은 키에 귀속되는 사용량을 제한하고, 만료일은 수명을 제한하며, 폐기는 새 접근을 즉시 막습니다. 개발, 평가, 임시 키에는 보통 할당량과 만료가 모두 필요합니다. 프로덕션 키도 독립적인 귀속과 교체 계획이 유용합니다.

모델 제한은 호환되지 않거나 예상보다 비싼 모델 사용을 막고 명확한 403 경계를 만듭니다. 모델이 보이더라도 엔드포인트 형식 지원은 보장되지 않습니다. 모델 및 가격을 확인하세요.

안정된 Egress에만 IP 규칙 사용

Allowlist는 Modelflare가 관찰한 주소를 IP 또는 CIDR과 비교합니다. NAT, 프록시, IPv4/IPv6, 네트워크 변경은 트래픽을 차단할 수 있습니다. 실제 Egress를 검증하고 긴급 교체 경로를 남기세요. IP 제한은 Secret 보호를 대신하지 않습니다.

라우팅을 의도적으로 선택

유형 동작 적합한 경우
일반 API Key 명시적 기본 그룹과 순서가 있는 폴백 경로 순서와 그룹 정책을 고정할 워크로드
Smart API Key 균형, 안정성 우선, 최저가 우선으로 사용 가능한 그룹 평가 더 넓은 자동 선택이 필요한 워크로드

라우팅은 요청한 모델을 제공할 그룹을 선택하지만 모든 기능을 보장하지 않습니다. 안정적인 라우팅에 따라 호환성, 지연, 가격을 실측하세요.

안전한 키 교체

  1. 같은 목적의 제한을 가진 새 키를 만듭니다.
  2. Secret 시스템에 등록하고 이전 키를 둔 채 배포합니다.
  3. 모델 접근, 실제 요청, 새 사용 기록을 확인합니다.
  4. 모든 배포에서 이전 키를 제거합니다.
  5. 이전 키를 폐기하고 남은 접근을 모니터링합니다.

키가 분리되면 모델, 그룹, 입력, 출력, 상태, 재시도, 비용을 비교할 수 있습니다. 할당량은 향후 사용을 막고 기록은 소비 원인을 설명합니다. AI API 비용 추적을 참고하세요.