OpenAI API 는 오래 유지되는 API key 로 인증해. SDK 는 OPENAI_API_KEY 환경 변수를 자동으로 읽어. 키를 소스 코드에 넣거나 채팅에 붙여 넣거나 commit 에 포함하면 안 돼. 공개된 키는 자동 수집기가 몇 분 안에 찾아갈 수 있어.
환경마다 project 와 key 를 나눠
개발, staging, 운영 환경에 project 를 하나씩 만들고 각 project 에 별도 key 를 발급해. 그러면 환경마다 rate limit 과 예산이 갈라져서 개발 중 실수로 운영 예산을 써버리는 일을 막을 수 있어.
키가 유출됐다면
dashboard 에서 즉시 교체해. 이전 키는 30 초 안에 폐기하고, commit history 와 로그를 살펴 어디서 유출됐는지 찾아. 원인을 고쳐야 같은 사고가 되풀이되지 않아.
cwkPippa 의 키 관리 방식
cwkPippa 는 git 에서 제외한 .env 에 OPENAI_API_KEY 를 두고, backend/app/config.py 의 pydantic Settings 로 읽어. 실제 값은 절대 로그에 남기지 않아. FastAPI 나 Next.js 프로젝트에서도 그대로 적용할 수 있는 방식이야.