여러 사람이 같은 API 키를 써도 되나요?

쓸 수는 있지만, 그러면 키의 요청 한도와 사용 기록, 폐기까지 함께 나누게 됩니다. 사람이나 서비스마다 키를 따로 주고, 그래도 공유되는 것이 무엇인지 알아 두세요.

읽는 시간 5분Sume
전체 글

네, 여러 사람이나 서비스가 같은 API 키를 보낼 수 있습니다. 서버는 누가 키를 들고 있는지가 아니라 키 자체를 확인하기 때문입니다. 하지만 그러면 요청 한도, 사용 기록, 폐기를 비롯해 키에 딸린 모든 것이 공유되고, 나중에 누가 호출했는지 아무도 구분할 수 없습니다. 더 안전한 방식은 사람이나 서비스마다 키를 하나씩 두는 것입니다.

Sume에서 키는 개인 로그인이 아니라 워크스페이스 자격 증명입니다. Sume는 키 자체에서 워크스페이스, 소유자, 키 메타데이터를 해석합니다. 아래 내용은 2026-09-27에 확인한 인증, Generation admission, Format 호출하기 (영문) 문서에서, 따로 밝힌 부분은 현재 대시보드와 API 코드에서 가져왔습니다. 키, 스코프, 호스트가 전반적으로 어떻게 동작하는지는 Sume API 키 동작 방식에서 다룹니다.

키 하나를 같이 쓰면 무엇을 공유하게 되나요?

키를 나누면 분리되는 것도 있고 그렇지 않은 것도 있습니다. Sume에서 API 키와 지출은 워크스페이스로 해석되므로, 같은 워크스페이스의 두 번째 키는 같은 돈과 같은 생성 용량을 씁니다.

Sume의 인증, Generation admission, Sume 기초 문서와 현재 대시보드·API 코드 기준, 2026-09-27 확인.
항목공유 키 하나각자 키 하나, 같은 워크스페이스
분당 요청 예산모두가 예산 하나를 나눠 씀키마다 따로 받으며, 크기는 워크스페이스 요금제로 정해짐
대시보드의 키별 기록: 최근 사용, 이번 달 지출, Usage 페이지의 API 키 필터모두 합쳐 한 항목키마다 한 항목
폐기폐기하면 모두가 끊김호출자 하나만 폐기
키로 조회하고 취소할 수 있는 Job모두가 같은 Job을 봄팀 워크스페이스에서는 현재 코드가 각 멤버에게 본인의 Job만 보여 줌
지갑공유여전히 공유: 지출은 워크스페이스로 해석됨
생성 동시성공유여전히 공유: 워크스페이스 단위이며 요금제가 정함
스코프한 세트더 좁은 세트 없음: 스코프 구성은 아직 지원되지 않음

API 키를 공유해도 안전한가요?

키를 가진 사람 중 가장 부주의한 사람만큼만 안전합니다. Sume 키는 여러분의 크레딧을 쓰고, 키를 가진 사람은 누구나 여러분이 소유한 모든 Format을 상한까지 실행할 수 있습니다. 팀원에게 권한을 좁힌 사본을 줄 수도 없습니다. 스코프는 키를 만들 때 고정되고 나중에 추가할 수 없으며, 대시보드에도 스코프 구성은 아직 지원되지 않는다고 나와 있습니다.

공유 키는 누가 무엇을 했는지도 가립니다. Job의 auth_source와 GET /v1/usage의 행에는 API 키 ID가 의도적으로 빠져 있고, 대시보드는 키끼리는 구분하지만 키 하나를 함께 쓰는 사람들은 구분하지 못하므로, 기록 어디에도 한 호출자의 Job과 다른 호출자의 Job을 가르는 정보가 없습니다. 그리고 그 키가 유출되면 해결책은 모두에게서 키를 폐기하는 것뿐입니다. 그 절차는 API 키가 노출됐다면? 먼저 폐기하고 사용 내역 확인하기에서 다룹니다.

API 키는 어떻게 안전하게 공유하나요?

시크릿이 아니라 접근 권한을 공유하세요. 사람이나 서비스마다 자기 키를 받고, 시크릿이 사람 사이를 오가는 일은 없어야 합니다.

  • API 키 페이지에서 사람이나 서비스마다 키를 하나씩 만들고, 용도를 설명에 적으세요. 대시보드가 드는 설명 예시도 프로덕션 기능 이름과 개발자 이름입니다.
  • 전체 시크릿은 키를 만들 때 한 번만 표시됩니다. 키를 만든 사람이 곧바로 시크릿 매니저나 CI 시크릿 저장소에 저장합니다.
  • 키를 채팅, 지원 티켓, 스크린샷으로 보내지 마세요. Sume 문서는 이 세 가지를 모두 금지하며, 키는 신뢰할 수 있는 서버, CI 시크릿 저장소, 로컬 개발 머신에 두라고 안내합니다.
  • 그 "사람"이 여러분의 고객이라면, 고객은 키를 아예 갖지 않아야 합니다. Sume에는 최종 사용자별 자격 증명이 없습니다. 제품에 AI 영상 생성을 임베드하는 방법에서처럼 서버가 키 하나를 보관하고 고객을 대신해 작업합니다.

서비스마다 API 키를 따로 줘야 하나요?

네, 이유는 세 가지입니다. Sume 키는 저마다 분당 요청 예산이 따로 있고 읽기와 쓰기를 따로 세므로, 한 서비스의 트래픽이 다른 서비스의 예산을 다 써 버릴 수 없습니다. 또 현재 대시보드에서는 API 키 페이지의 최근 사용과 이번 달 지출, Usage 페이지의 API 키 필터가 각각 호출자 하나를 나타내게 됩니다. 그리고 키가 유출되거나 서비스를 없앨 때는 키 하나만 폐기하면 되고, 나머지 키는 계속 동작합니다.

키를 나눠도 워크스페이스 자체는 나눌 수 없습니다. 생성 동시성은 워크스페이스 단위이며 요금제로만 정해지므로, 바쁜 서비스 하나가 워크스페이스의 큐를 채우면 모든 키의 유료 제출이 429 queue_full을 받게 됩니다. 또한 팀 소유 Format에는 그 팀 워크스페이스에서 만든 키가 필요하며, 개인 키는 403 workspace_key_required로 거부됩니다.

키를 나눠도 할 수 없는 일은 무엇인가요?

  • 한 사람에게만 읽기 전용 권한 주기: 모든 키는 만들 때 받은 스코프를 그대로 가지며, 스코프 구성은 아직 지원되지 않습니다.
  • 한 서비스에만 별도의 지갑이나 동시성 주기: 둘 다 워크스페이스에 속합니다.
  • API로 지출을 키별로 나누기: GET /v1/usage 행에는 키 ID가 없으므로 키별 수치는 대시보드에만 있습니다. 그리고 대시보드에서도 에이전트 실행과 대시보드 세션은 키 없이 기록됩니다.

출처

관련 글

개발자 카테고리의 다른 글

개발자 글 전체 보기

작성자 Sume