API 키 유출 점검 방법 4단계 (초보 사장님용)보안 뉴스

블로그 · 보안 뉴스

API 키 유출 점검 방법 4단계 (초보 사장님용)

· 읽는 시간 7분

공유하기

이 글의 요약

  • 한국인터넷진흥원은 9월 17일, API 보안과 클라우드 접근 키 점검을 당부했습니다.
  • API 키가 새면 남이 우리 이름으로 문자·지도·결제 서비스를 쓸 수 있습니다.
  • 점검은 목록 만들기, 안 쓰는 키 끄기, 권한 줄이기, 관리자 2단계 인증 순서로 하면 됩니다.
  • 연휴가 끝난 지금은 모르는 계정, 반복 로그인 실패, 이상한 파일 변경이 없는지 확인할 때입니다.

추석 연휴가 끝나고 홈페이지 관리자 화면을 오랜만에 여는 사장님이 많습니다. 그런데 "API 키 점검"이라는 말을 들으면 무엇부터 봐야 할지 막막하시죠.

API 키 유출 점검은 개발 지식이 없어도, 목록을 만들고 안 쓰는 열쇠를 끄는 것부터 시작하면 됩니다. 이 글에서는 9월 보안 권고를 사장님 말로 풀어 드립니다. 오늘 할 수 있는 점검 4단계도 함께 알려 드립니다.

추석 앞두고 한국인터넷진흥원은 무엇을 당부했나요?

연휴처럼 지켜보는 사람이 적은 기간에 공격이 늘 수 있으니, 다섯 가지를 미리 점검하라고 당부했습니다. 한국인터넷진흥원(KISA, 인터넷 보안을 맡은 공공기관)이 2026년 9월 17일 올린 권고입니다.

원문은 KISA 보호나라의 추석 명절 대비 기업 보안점검 권고에서 볼 수 있습니다. 대기업 기준으로 쓰인 글이라 어려운 말이 많습니다. 작은 가게 홈페이지에 맞게 바꿔 보면 아래와 같습니다.

권고 항목 원래 뜻 사장님 말로 바꾸면
API 보안 인증·권한 확인, 안 쓰는 연결 차단, 호출량 제한 홈페이지에 붙은 외부 서비스 연결을 정리하기
클라우드 접근 키 키 노출 점검, 최소 권한, 안 쓰는 키 끄기 서버 열쇠를 누가 가졌는지 확인하기
랜섬웨어 대비 백신 확인, 따로 보관한 백업, 복구 연습 홈페이지 백업이 따로 있는지 확인하기
관리자 계정 관리자·일반 계정 분리, 2단계 인증 관리자 비밀번호 말고 한 번 더 확인하게 하기
외부 공개 서비스 서버 프로그램 업데이트, 불필요한 접속 막기 업체에 서버 업데이트 여부 물어보기

한 줄 정리: 권고의 핵심은 "우리 홈페이지에 달린 열쇠를 세어 보고, 필요 없는 건 치우라"는 것입니다.

API 키가 뭐길래 조심하라는 걸까요?

API 키는 우리 홈페이지가 다른 회사 서비스를 쓸 때 내미는 출입증입니다. API(프로그램끼리 정보를 주고받는 약속된 창구)를 쓰려면 "우리 가게가 맞다"는 증명이 필요합니다. 그 증명이 API 키입니다.

비유하면 건물 관리실에 맡겨 둔 가게 열쇠와 같습니다. 열쇠를 가진 사람은 누구든 가게 문을 열 수 있습니다. 키가 새면 남이 우리 이름으로 문자를 보내거나, 우리 요금으로 서비스를 쓸 수 있습니다.

처음 보는 말이 많으니 한 번에 정리해 드릴게요.

용어 쉬운 뜻 비유·예시
API 프로그램끼리 정보를 주고받는 창구 은행 창구
API 키 그 창구를 쓸 때 내미는 긴 문자열 가게 출입증
클라우드 접근 키 서버를 빌려 쓰는 계정의 열쇠 건물 전체 마스터키
최소 권한 꼭 필요한 일만 할 수 있게 열쇠 범위를 줄이는 것 창고 열쇠만 주고 금고 열쇠는 안 주기
2단계 인증 비밀번호 뒤에 휴대폰 확인을 한 번 더 받는 것 현관 비밀번호 뒤에 지문 한 번 더

한 줄 정리: API 키는 출입증이라서, 누가 몇 장 가지고 있는지 아는 것이 보안의 시작입니다.

그래서 우리 가게에는? 홈페이지에 붙은 열쇠부터 세어 보세요

문의 알림, 지도, 카드 결제를 쓰는 홈페이지라면 이미 API 키를 몇 개씩 쓰고 있습니다. 사장님이 직접 만든 적이 없어도, 제작 업체가 연결하면서 키를 넣어 두었을 가능성이 큽니다.

예를 들어, 직원 5명인 꽃배달 쇼핑몰을 떠올려 볼까요. 주문이 들어오면 문자가 가고, 매장 위치는 지도로 보여 주고, 카드 결제도 받습니다. 이 세 가지가 모두 각각의 키로 연결되어 있습니다.

연결된 서비스 키가 새면 생길 수 있는 일 먼저 물어볼 곳
문자·알림톡 발송 남이 우리 이름으로 문자를 보내고 요금이 나감 제작 업체, 문자 서비스 업체
지도 표시 사용량이 늘어 요금이 나오거나 지도가 멈춤 제작 업체
카드 결제 결제 설정이 바뀌거나 정보가 새어 나갈 위험 결제 대행사, 제작 업체
서버(클라우드) 홈페이지 파일이 바뀌거나 지워질 위험 호스팅 업체, 제작 업체

잇다웹은 문의 알림(메일·문자·알림톡)과 네이버·카카오 지도 연동을 무료 제공 서비스로 연결해 드립니다. 어떤 서비스가 어떤 키로 연결되었는지 궁금하시면 제작한 곳에 목록을 달라고 하세요.

한 줄 정리: 우리 홈페이지에 붙은 서비스 수만큼 열쇠가 있다고 생각하면 됩니다.

API 키 유출 점검 방법 4단계

목록 만들기 → 안 쓰는 키 끄기 → 권한 줄이기 → 관리자 2단계 인증, 이 순서면 충분합니다. 한국인터넷진흥원 권고의 API·접근 키·관리자 계정 항목을 작은 홈페이지에 맞게 줄인 순서입니다.

나무 문에 걸린 갈색 자물쇠, 홈페이지 API 키 유출 점검으로 연결 서비스를 잠그는 모습에 빗댄 사진
나무 문에 걸린 갈색 자물쇠, 홈페이지 API 키 유출 점검으로 연결 서비스를 잠그는 모습에 빗댄 사진
  1. 목록을 만듭니다. 제작 업체에 "연결된 외부 서비스와 키 목록"을 요청하세요.
  2. 안 쓰는 키를 끕니다. 끝난 이벤트, 바꾼 문자 업체의 키는 삭제를 요청하세요.
  3. 권한을 줄입니다. 지도 키는 지도만, 문자 키는 문자만 쓰게 범위를 좁혀 달라고 하세요.
  4. 관리자 계정에 2단계 인증을 켭니다. 가능한 서비스라면 휴대폰 확인을 추가하세요.

키 자체를 사장님이 들여다볼 필요는 없습니다. 오히려 키를 카톡이나 메일로 주고받는 일이 가장 위험합니다. 목록에는 "어떤 서비스, 누가 관리, 마지막 사용일"만 적어 두면 됩니다.

한 줄 정리: 키 내용은 몰라도 됩니다. 몇 개가 있고 누가 관리하는지만 알면 됩니다.

AWS·네이버 클라우드를 쓰는 홈페이지라면 누가 열쇠를 들고 있나요?

클라우드 서버를 쓰는 홈페이지는 접근 키가 곧 건물 마스터키라서, 가진 사람을 꼭 확인해야 합니다. AWS(아마존 웹 서비스)나 네이버 클라우드 같은 클라우드는 서버를 빌려 쓰는 서비스입니다. 여기의 접근 키는 서버 전체를 움직일 수 있습니다.

문제는 사람이 바뀔 때 생깁니다. 예전 외주 개발자, 퇴사한 직원이 쓰던 키가 그대로 살아 있는 경우가 흔합니다. 한국인터넷진흥원이 "사용하지 않는 키 비활성화"를 따로 짚은 이유입니다.

하늘을 배경으로 이어진 쇠사슬, 홈페이지와 클라우드 서버를 잇는 API 키 연결을 떠올리게 하는 사진
하늘을 배경으로 이어진 쇠사슬, 홈페이지와 클라우드 서버를 잇는 API 키 연결을 떠올리게 하는 사진
상황 이렇게 하세요
외주 업체가 바뀌었다 예전 업체 계정과 키를 끄고, 새 업체용으로 새로 만들기
담당 직원이 퇴사했다 그 직원 이름의 계정과 키를 바로 정리하기
누가 키를 가졌는지 모른다 클라우드 관리 화면의 키 목록과 마지막 사용일을 업체와 함께 보기
서버를 직접 관리하지 않는다 호스팅 업체에 키 관리 방식을 물어보기

한 줄 정리: 사람이 바뀌면 열쇠도 바꾼다, 이 원칙 하나만 지켜도 위험이 크게 줄어듭니다.

연휴가 끝난 지금, 어떤 이상 신호를 봐야 하나요?

모르는 계정, 반복된 로그인 실패, 내가 바꾸지 않은 화면 변경이 보이면 바로 확인하세요. 권고문은 연휴 동안 네 가지를 살피라고 했습니다. 반복 로그인 실패, 이상한 파일 변경, 승인 없는 계정 생성, 대량 다운로드입니다.

사장님이 관리자 화면에서 볼 수 있는 것으로 바꾸면 아래와 같습니다.

  • 관리자 계정 목록에 처음 보는 이름이 있는지 보기
  • 로그인 기록에 새벽 시간대 접속이 몰려 있는지 보기
  • 홈페이지 문구나 배너가 내가 바꾸지 않았는데 달라졌는지 보기
  • 문자·지도 서비스 요금이 평소보다 갑자기 늘었는지 보기

하나라도 이상하면 비밀번호부터 바꾸고 제작 업체에 알리세요. 침해가 의심되면 한국인터넷진흥원 118 상담센터에도 문의할 수 있습니다. 서버·보안 작업을 맡기고 싶다면 유지보수 안내에서 항목별 비용을 먼저 확인해 보세요.

한 줄 정리: 평소와 다른 이름, 시간, 요금이 보이면 그게 바로 신호입니다.

오늘 할 API 키 점검 체크리스트

아래 다섯 가지는 전화 한 통과 관리자 화면 10분이면 끝납니다. 연휴 뒤 첫 주에 해 두시길 권합니다.

  • □ 제작 업체에 연결된 외부 서비스와 키 목록 요청하기
  • □ 끝난 이벤트나 바꾼 업체의 키 삭제 요청하기
  • □ 퇴사자·예전 업체 계정이 남아 있는지 확인하기
  • □ 관리자 계정에 2단계 인증 켜기
  • □ 문자·지도 서비스의 이번 달 사용량 확인하기

한 줄 정리: 목록 받기, 지우기, 잠그기, 사용량 보기 네 동작이면 됩니다.

자주 묻는 질문

API 키가 유출됐는지 어떻게 알 수 있나요?

가장 빠른 신호는 사용량과 요금입니다. 문자·지도 서비스 요금이 갑자기 늘었다면 의심해 보세요. 확인되면 그 키를 바로 끄고 새 키로 바꿔 달라고 업체에 요청하면 됩니다.

작은 가게 홈페이지도 API 키 점검이 필요한가요?

네, 문의 알림이나 결제를 쓴다면 필요합니다. 규모가 작아도 문자·결제 키는 돈과 바로 이어집니다. 1년에 두 번, 명절 전후로 점검하는 습관을 들이면 충분합니다.

API 키를 카톡으로 받아도 되나요?

되도록 피하세요. 채팅방이나 메일에 남은 키는 다른 사람이 볼 수 있습니다. 이미 주고받았다면 그 키를 새로 바꿔 달라고 요청하는 것이 안전합니다.

한국인터넷진흥원 118 상담은 누구나 이용할 수 있나요?

네, 해킹이 의심될 때 기업과 개인 모두 전화로 상담할 수 있습니다. 번호는 국번 없이 118입니다. 상담 전에 이상 신호를 발견한 시각과 화면 캡처를 준비하면 설명이 빨라집니다.

한 줄 정리: 요금이 이상하면 의심하고, 키는 채팅으로 주고받지 않고, 막히면 118에 물어보세요.

우리 홈페이지에 연결된 서비스를 함께 정리해 보고 싶으시면 무료 견적 상담으로 연락해 주세요.

사진: Unsplash (photo-1643804926339-e94f0a655185, photo-1609154375277-4ec8580068c0, photo-1634781326931-71154135679e)

디자인 · 웹사이트 · 모바일 앱, 어디부터 시작할지 고민이세요?

디자인부터 웹사이트, 모바일 앱까지 —
무료 견적 상담으로 우리 프로젝트에 맞는 방향을 먼저 확인하세요