여러 사람이 같은 API 키를 써도 되나요?
쓸 수는 있지만, 그러면 키의 요청 한도와 사용 기록, 폐기까지 함께 나누게 됩니다. 사람이나 서비스마다 키를 따로 주고, 그래도 공유되는 것이 무엇인지 알아 두세요.

네, 여러 사람이나 서비스가 같은 API 키를 보낼 수 있습니다. 서버는 누가 키를 들고 있는지가 아니라 키 자체를 확인하기 때문입니다. 하지만 그러면 요청 한도, 사용 기록, 폐기를 비롯해 키에 딸린 모든 것이 공유되고, 나중에 누가 호출했는지 아무도 구분할 수 없습니다. 더 안전한 방식은 사람이나 서비스마다 키를 하나씩 두는 것입니다.
Sume에서 키는 개인 로그인이 아니라 워크스페이스 자격 증명입니다. Sume는 키 자체에서 워크스페이스, 소유자, 키 메타데이터를 해석합니다. 아래 내용은 2026-09-27에 확인한 인증, Generation admission, Format 호출하기 (영문) 문서에서, 따로 밝힌 부분은 현재 대시보드와 API 코드에서 가져왔습니다. 키, 스코프, 호스트가 전반적으로 어떻게 동작하는지는 Sume API 키 동작 방식에서 다룹니다.
키 하나를 같이 쓰면 무엇을 공유하게 되나요?
키를 나누면 분리되는 것도 있고 그렇지 않은 것도 있습니다. Sume에서 API 키와 지출은 워크스페이스로 해석되므로, 같은 워크스페이스의 두 번째 키는 같은 돈과 같은 생성 용량을 씁니다.
| 항목 | 공유 키 하나 | 각자 키 하나, 같은 워크스페이스 |
|---|---|---|
| 분당 요청 예산 | 모두가 예산 하나를 나눠 씀 | 키마다 따로 받으며, 크기는 워크스페이스 요금제로 정해짐 |
| 대시보드의 키별 기록: 최근 사용, 이번 달 지출, Usage 페이지의 API 키 필터 | 모두 합쳐 한 항목 | 키마다 한 항목 |
| 폐기 | 폐기하면 모두가 끊김 | 호출자 하나만 폐기 |
| 키로 조회하고 취소할 수 있는 Job | 모두가 같은 Job을 봄 | 팀 워크스페이스에서는 현재 코드가 각 멤버에게 본인의 Job만 보여 줌 |
| 지갑 | 공유 | 여전히 공유: 지출은 워크스페이스로 해석됨 |
| 생성 동시성 | 공유 | 여전히 공유: 워크스페이스 단위이며 요금제가 정함 |
| 스코프 | 한 세트 | 더 좁은 세트 없음: 스코프 구성은 아직 지원되지 않음 |
API 키를 공유해도 안전한가요?
키를 가진 사람 중 가장 부주의한 사람만큼만 안전합니다. Sume 키는 여러분의 크레딧을 쓰고, 키를 가진 사람은 누구나 여러분이 소유한 모든 Format을 상한까지 실행할 수 있습니다. 팀원에게 권한을 좁힌 사본을 줄 수도 없습니다. 스코프는 키를 만들 때 고정되고 나중에 추가할 수 없으며, 대시보드에도 스코프 구성은 아직 지원되지 않는다고 나와 있습니다.
공유 키는 누가 무엇을 했는지도 가립니다. Job의 auth_source와 GET /v1/usage의 행에는 API 키 ID가 의도적으로 빠져 있고, 대시보드는 키끼리는 구분하지만 키 하나를 함께 쓰는 사람들은 구분하지 못하므로, 기록 어디에도 한 호출자의 Job과 다른 호출자의 Job을 가르는 정보가 없습니다. 그리고 그 키가 유출되면 해결책은 모두에게서 키를 폐기하는 것뿐입니다. 그 절차는 API 키가 노출됐다면? 먼저 폐기하고 사용 내역 확인하기에서 다룹니다.
API 키는 어떻게 안전하게 공유하나요?
시크릿이 아니라 접근 권한을 공유하세요. 사람이나 서비스마다 자기 키를 받고, 시크릿이 사람 사이를 오가는 일은 없어야 합니다.
- API 키 페이지에서 사람이나 서비스마다 키를 하나씩 만들고, 용도를 설명에 적으세요. 대시보드가 드는 설명 예시도 프로덕션 기능 이름과 개발자 이름입니다.
- 전체 시크릿은 키를 만들 때 한 번만 표시됩니다. 키를 만든 사람이 곧바로 시크릿 매니저나 CI 시크릿 저장소에 저장합니다.
- 키를 채팅, 지원 티켓, 스크린샷으로 보내지 마세요. Sume 문서는 이 세 가지를 모두 금지하며, 키는 신뢰할 수 있는 서버, CI 시크릿 저장소, 로컬 개발 머신에 두라고 안내합니다.
- 그 "사람"이 여러분의 고객이라면, 고객은 키를 아예 갖지 않아야 합니다. Sume에는 최종 사용자별 자격 증명이 없습니다. 제품에 AI 영상 생성을 임베드하는 방법에서처럼 서버가 키 하나를 보관하고 고객을 대신해 작업합니다.
서비스마다 API 키를 따로 줘야 하나요?
네, 이유는 세 가지입니다. Sume 키는 저마다 분당 요청 예산이 따로 있고 읽기와 쓰기를 따로 세므로, 한 서비스의 트래픽이 다른 서비스의 예산을 다 써 버릴 수 없습니다. 또 현재 대시보드에서는 API 키 페이지의 최근 사용과 이번 달 지출, Usage 페이지의 API 키 필터가 각각 호출자 하나를 나타내게 됩니다. 그리고 키가 유출되거나 서비스를 없앨 때는 키 하나만 폐기하면 되고, 나머지 키는 계속 동작합니다.
키를 나눠도 워크스페이스 자체는 나눌 수 없습니다. 생성 동시성은 워크스페이스 단위이며 요금제로만 정해지므로, 바쁜 서비스 하나가 워크스페이스의 큐를 채우면 모든 키의 유료 제출이 429 queue_full을 받게 됩니다. 또한 팀 소유 Format에는 그 팀 워크스페이스에서 만든 키가 필요하며, 개인 키는 403 workspace_key_required로 거부됩니다.
키를 나눠도 할 수 없는 일은 무엇인가요?
- 한 사람에게만 읽기 전용 권한 주기: 모든 키는 만들 때 받은 스코프를 그대로 가지며, 스코프 구성은 아직 지원되지 않습니다.
- 한 서비스에만 별도의 지갑이나 동시성 주기: 둘 다 워크스페이스에 속합니다.
- API로 지출을 키별로 나누기:
GET /v1/usage행에는 키 ID가 없으므로 키별 수치는 대시보드에만 있습니다. 그리고 대시보드에서도 에이전트 실행과 대시보드 세션은 키 없이 기록됩니다.
출처
관련 글
개발자 카테고리의 다른 글
- Python으로 말하는 아바타 만들기: Sume API 활용
Python Requests로 말하는 아바타를 만드세요. 아바타를 생성하고 Job을 폴링한 뒤, 말할 스크립트를 보내고 완성된 영상의 URL을 읽습니다.
- AI 생성 영상 URL은 만료되나요? Sume의 결과물 보관 방식
Format 실행과 Agent Completions에서는 만료되지 않습니다. Sume는 그 미디어를 만료되지 않는 media.sume.com URL로 돌려주며, 링크를 가진 누구나 열 수 있습니다.
- Sume API에서 생성한 영상 다운로드하기: 401과 302
Sume의 unsigned_urls는 API 키가 필요하고 302 리다이렉트로 응답합니다. curl -L이나 코드로 MP4를 내려받고, 401, 404, 409를 각각 해결하세요.
- 무료 웹훅 테스터: 코딩 전에 웹훅이 보내는 내용 보기
무료 웹훅 테스터는 공개 HTTPS URL을 주고, 들어온 요청마다 헤더와 본문을 보여 줍니다. Sume의 테스트 보내기(Send test)를 그 URL로 보내면 서명된 페이로드를 볼 수 있습니다.
작성자 Sume