부록 D. 이 책에서 사용한 API Key와 OAuth 다시 찾기 — 상세 안내
실습에서 발급받은 인증값과 승인한 권한을 다시 찾습니다. 계속 쓸 것은 필요한 위치에서 관리하고, 교체하거나 더 쓰지 않을 것은 각 서비스의 절차에 따라 정리합니다.
API Key와 OAuth는 다르게 정리합니다
| 무엇 | 뜻 | 정리 방법 |
|---|---|---|
| API Key·연결 정보 | API 사용이나 데이터베이스 접속에 필요한 값 | 정기 교체와 유출 대응을 나눠 처리 |
| OAuth | 내 계정에서 프로그램에 내준 권한 | 계정의 연결된 앱에서 승인 철회 |
이 책에서 관리한 것은 다음과 같습니다.
| 서비스 | 관리한 것 | 시작 주소 | 처음 쓴 장 |
|---|---|---|---|
| 공공데이터포털 | 실거래가·금융위원회 주식 데이터 인증키 | data.go.kr | 6·9장 |
| Kakao Developers | REST API 키 | developers.kakao.com | 6장 |
| OpenDART | 인증키 | opendart.fss.or.kr | 10장 |
| Google AI Studio | Gemini API Key | aistudio.google.com/app/apikey | 11장 |
| Supabase | 데이터베이스 연결 정보 | supabase.com/dashboard | 12장 |
| Upstash | Cache 연결 정보 | console.upstash.com | 12장 |
| Google Cloud | YouTube OAuth Client와 인증정보 파일 | console.cloud.google.com | 18장 |
| Google Cloud | 댓글 조회·답글 전송에 필요한 기존 OAuth 앱의 승인 범위 | console.cloud.google.com | 19·20장 |
| Google 계정 | 업로드·상태 변경·댓글 조회·답글 전송에 실제로 승인한 권한 | myaccount.google.com/connections | 18~20장 |
| Vercel | 배포한 서비스가 쓰는 환경변수 | vercel.com/dashboard | 8장 이후 |
서비스 화면은 바뀌므로 세부 메뉴 경로와 확인일은 온라인 부록 D에서 갱신합니다. 화면 이름이 달라도 내가 만든 프로젝트·애플리케이션 안의 인증값 목록을 찾습니다.
값이 아니라 자리를 확인합니다
실제 값은 코드나 Git 기록에 넣지 않습니다. 프로젝트에 따라 인증값 파일, 운영체제의 안전한 저장소, 배포 환경 설정을 사용합니다. 먼저 이름·위치·입력 여부만 확인합니다.
이 프로젝트가 사용하는 인증값의 이름을 알려줘. 값은 보여주지 말고
어떤 이름으로 어디에 있어야 하는지, 지금 채워져 있는지만 알려줘.값은 안내받은 안전한 입력 위치에만 넣습니다. 대화창·공개 문서·화면 캡처에 복사하지 않습니다. 같은 인증값을 여러 프로젝트에서 사용하고 있다면 사용하는 곳을 모두 확인합니다.
정기 교체와 유출 대응을 구분합니다
Key가 유출됐거나 의심되면 노출된 값을 먼저 폐기하거나 비활성화합니다. 새 값의 동작 확인이 끝날 때까지 노출된 값을 계속 사용하게 두지 않습니다. 일시적으로 서비스가 멈추더라도 추가 사용을 막는 일을 우선하고, 사용 기록과 비용도 확인합니다.
반면 유출 징후 없이 정기적으로 교체하며 서비스 중단을 줄이려면, 새 값과 기존 값을 함께 사용할 수 있는 서비스에서 다음 순서로 진행합니다. 재발급과 동시에 이전 값이 폐기되는 서비스라면 그 절차와 영향 범위를 먼저 확인합니다.
- 서비스에서 새 Key를 발급받습니다.
- 프로젝트의 인증값 파일과 Vercel 등 배포 환경의 값을 바꿉니다.
- 내 컴퓨터와 배포된 서비스에서 정상 동작하는지 확인합니다.
- 확인이 끝난 뒤 이전 Key를 폐기하고, 더 이상 사용되지 않는지 확인합니다.
아래 요청문은 유출이 아닌 정기 교체를 도울 때 사용합니다. 유출 대응에서는 앞의 긴급 폐기 원칙을 먼저 적용합니다.
이 서비스의 인증값을 새로 발급받은 것으로 바꿀 거야.
값을 보여주거나 대화창에 붙여넣게 하지 말고, 내가 직접 입력할 자리까지만 안내해줘.
로컬 프로젝트와 배포 환경에서 바꿔야 할 곳을 목록으로 알려줘.
내가 입력한 뒤 정상 동작을 확인하고, 이전 값을 폐기할 시점을 알려줘.새 값은 대화창이 아니라 안내받은 입력 위치에 직접 넣습니다. 값을 바꾼 뒤에는 로컬과 배포 환경, 예약 작업이 새 값을 쓰는지 확인합니다. Git 기록에 한 번 들어간 값은 현재 파일에서 지우는 것만으로 정리가 끝나지 않습니다. 키 폐기와 기록 정리는 별개입니다.
OAuth 권한을 철회합니다
OAuth는 프로그램에 계정 접근 권한을 승인하는 방식입니다. 더 사용하지 않을 때는 Token 파일만 지우는 데서 끝내지 않고, Google 계정의 연결된 앱 목록에서 해당 앱의 승인을 철회합니다.
https://myaccount.google.com/connections18~20장의 권한이 같은 Google Cloud 프로젝트의 앱에 연결돼 있다면, 철회가 업로드와 채널 운영 양쪽에 영향을 줄 수 있습니다. 철회 화면에서 앱과 권한 범위를 확인합니다. 계속 사용할 기능이 있다면 필요한 권한을 다시 승인할 계획도 함께 정합니다.
실습을 끝내고 정리합니다
| 상태 | 할 일 |
|---|---|
| 계속 쓰는 서비스 | 필요한 권한·사용량·비용을 확인하며 유지합니다 |
| 더 쓰지 않을 API Key | 서비스에서 폐기합니다 |
| 더 쓰지 않을 OAuth 승인 | 계정에서 철회합니다 |
| 배포 서비스까지 내릴 때 | 댓글 자동 전송과 예약을 끄고 필요한 기록을 보존한 뒤 배포·인증값을 정리합니다 |
가격과 무료 한도는 바뀝니다. 최신 서비스 경로와 변경 기록은 온라인 부록 D·F에서 확인합니다.
승인과 권한을 구분합니다
행동 승인, AI 도구의 실행 권한, 운영체제 권한, 외부 API의 OAuth 범위는 서로 다릅니다. “장 완료 확인해줘”는 검사를 요청한 것이지 새 게시·삭제·결제를 허용한 말이 아닙니다. 반대로 대상을 명확히 지정한 공개 업로드 요청은 그 업로드와 동일 영상의 공개 전환을 승인한 것으로 처리하되 실제 Scope와 플랫폼 조건을 확인해야 합니다.
같은 계정이어도 승인한 행동은 확인합니다
18장의 업로드, 19장의 조회, 20장의 답글 전송은 필요한 범위가 다를 수 있습니다. 이미 받은 권한을 다시 받지는 않지만, 같은 계정을 사용한다는 이유만으로 모두 허용됐다고 가정하지 않습니다. 동의 화면과 실제 Token의 범위를 대조합니다. 21~22장의 주식 대화는 기존 서버의 키를 재사용하며 매매 계정 권한은 요구하지 않습니다.
자료 기준 확인
자료 판본 052a579f · 문서 반영 2026-10-10
문서 반영일은 도구·서비스의 현재 지원을 확인한 날짜가 아닙니다.