0Pricing
R Academy · 강의

인증과 API 보안

API 키 검증, CORS 헤더 및 요청률 제한 필터를 추가합니다.

인증과 API 보안은(는) CoddyKit의 무료 R Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 R Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. R Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

API 보안이 중요한 이유

Plumber API는 공개 HTTP 서버입니다. 인증이 없으면 해당 포트에 접근할 수 있는 누구나 엔드포인트를 호출할 수 있습니다. 보안 계층에는 인증(누구입니까?), 권한 부여(무엇을 할 수 있습니까?), 입력 검증, 전송 보안이 포함됩니다.

미들웨어로 사용하는 Plumber 필터

Plumber의 필터는 경로 처리기 전에 실행됩니다. pr_filter(name, function(req, res){...})을 사용하면 모든 요청을 검사하는 미들웨어를 추가할 수 있습니다. 다음 필터나 경로로 전달하려면 plumber::forward()를 호출하고, 거부하려면 즉시 반환합니다.

# library(plumber)
# pr <- plumb('api.R')
# pr |>
#   pr_filter('logger', function(req, res) {
#     cat(req$REQUEST_METHOD, req$PATH_INFO, '
')
#     plumber::forward()  # must call to continue
#   }) |>
#   pr_run(port = 8000)

API 키 인증 필터

서버 간 API에서 가장 일반적인 간단한 인증 방식은 헤더로 전달되는 정적 API 키입니다. 필터는 모든 요청의 헤더를 확인하고, 키가 없거나 잘못된 경우 401을 반환합니다.

# In api.R:
# VALID_KEY <- Sys.getenv('API_SECRET_KEY')
#
# #* @filter auth
# function(req, res) {
#   key <- req$HTTP_X_API_KEY
#   if (is.null(key) || key != VALID_KEY) {
#     res$status <- 401L
#     return(list(error = 'Unauthorized'))
#   }
#   plumber::forward()
# }

Authorization 헤더 확인

Bearer 토큰은 Authorization: Bearer <token> 헤더로 전달됩니다. req$HTTP_AUTHORIZATION을 통해 이 헤더에 접근할 수 있습니다. strsplit()으로 파싱하여 토큰 부분을 추출한 다음 저장된 토큰과 비교하여 검증합니다.

# #* @filter bearer_auth
# function(req, res) {
#   auth_header <- req$HTTP_AUTHORIZATION
#   if (is.null(auth_header) || !startsWith(auth_header, 'Bearer ')) {
#     res$status <- 401L
#     return(list(error = 'Bearer token required'))
#   }
#   token <- substring(auth_header, 8)  # strip 'Bearer '
#   if (!token_is_valid(token)) {
#     res$status <- 401L
#     return(list(error = 'Invalid token'))
#   }
#   plumber::forward()
# }

#* @preempt를 사용한 인증 건너뛰기

일부 엔드포인트(상태 확인, 공개 문서)는 인증을 건너뛰어야 합니다. #* @preempt auth를 사용하여 주석을 추가하세요. 여기서 auth는 필터 이름과 일치해야 합니다. Plumber는 해당 필터를 우회하고 요청을 처리기로 직접 전달합니다.

# #* Health check — no auth required
# #* @preempt auth
# #* @get /ping
# function() {
#   list(status = 'ok', time = as.character(Sys.time()))
# }
#
# #* Protected endpoint — goes through auth filter
# #* @get /data
# function() {
#   list(secret = 'sensitive data')
# }

pr_cors()를 사용한 CORS

API를 다른 도메인의 브라우저에서 호출한다면 CORS(교차 출처 리소스 공유)를 활성화해야 합니다. pr_cors()를 사용하면 원시 헤더를 직접 작성하지 않고 허용할 출처, 메서드, 헤더를 구성할 수 있습니다.

# library(plumber)
# pr <- plumb('api.R')
# pr |>
#   pr_cors(
#     origin            = 'https://myapp.example.com',
#     methods           = c('GET', 'POST'),
#     headers           = c('Content-Type', 'X-API-Key'),
#     credentials       = TRUE
#   ) |>
#   pr_run(port = 8000)

입력 정제 — 사용자 입력을 절대 신뢰하지 마세요

쿼리나 파일 작업에 사용하기 전에 항상 입력을 검증하고 정제하세요.

  • 유형 확인: is.numeric(), is.character()
  • 범위 확인: id >= 1 && id <= 1e9
  • 예상하지 못한 문자 거부: grepl('[^a-zA-Z0-9_]', name)
  • 사용자 문자열을 SQL에 직접 삽입하지 말고 매개변수화된 쿼리를 사용하세요.
# #* @post /search
# function(req, res) {
#   body <- jsonlite::fromJSON(req$postBody)
#   query <- body$query
#   if (!is.character(query) || nchar(query) > 200) {
#     res$status <- 400L
#     return(list(error = 'query must be a string <= 200 chars'))
#   }
#   if (grepl('[;\'"]', query)) {
#     res$status <- 400L
#     return(list(error = 'Invalid characters in query'))
#   }
#   list(results = search_db(query))
# }

요청 빈도 제한 개념

Plumber에는 기본 제공 요청 빈도 제한기가 없지만, 공유 환경을 사용하는 필터에서 IP별 요청 횟수를 추적하여 구현할 수 있습니다.

  • R 환경에 IP별 각 요청의 타임스탬프를 기록합니다.
  • 윈도우 내 횟수가 제한을 초과하면 429 응답으로 거부합니다.
  • 운영 환경에서는 요청 빈도 제한에 nginx와 같은 역방향 프록시를 사용하세요.
# request_log <- new.env()
#
# #* @filter rate_limit
# function(req, res) {
#   ip <- req$REMOTE_ADDR
#   now <- as.numeric(Sys.time())
#   if (!exists(ip, envir = request_log)) assign(ip, c(), envir = request_log)
#   times <- get(ip, envir = request_log)
#   times <- times[times > now - 60]   # last 60 seconds
#   if (length(times) >= 60) { res$status <- 429L; return(list(error='Too Many Requests')) }
#   assign(ip, c(times, now), envir = request_log)
#   plumber::forward()
# }

API 키를 안전하게 저장하기

소스 파일에 비밀 정보를 하드코딩하지 마세요. 환경 변수에 저장하고 시작할 때 Sys.getenv()로 읽으세요. 로컬에서는 .env 파일을 사용하되(git에서 제외), 운영 환경에서는 배포 환경을 통해 비밀 정보를 주입하세요.

# In .env (never commit this file):
# API_SECRET_KEY=my_super_secret_key_here
#
# In api.R:
# VALID_KEY <- Sys.getenv('API_SECRET_KEY', unset = '')
# if (nchar(VALID_KEY) == 0) stop('API_SECRET_KEY not set')
#
# Load .env locally (devtools::load_dot_env or Sys.setenv):
# readRenviron('.env')
cat('Sys.getenv reads API keys without exposing them in source
')

요청에 사용자 컨텍스트 연결하기

인증 필터에서 토큰을 검증한 후 디코딩된 사용자 정보를 req 객체에 연결하면, 이후 처리기에서 다시 검증하지 않고 해당 정보에 접근할 수 있습니다. req의 사용자 지정 필드는 필터 체인을 거쳐도 유지됩니다.

# #* @filter auth
# function(req, res) {
#   token <- req$HTTP_AUTHORIZATION
#   user <- validate_token(token)  # returns list(id=1, role='admin')
#   if (is.null(user)) { res$status <- 401L; return(list(error='Unauthorized')) }
#   req$user <- user   # attach to request
#   plumber::forward()
# }
#
# #* @get /profile
# function(req) {
#   list(user_id = req$user$id, role = req$user$role)
# }

tryCatch를 사용한 오류 처리

엔드포인트 로직을 tryCatch()로 감싸 예상하지 못한 오류를 처리하세요. 그러면 작업자가 중단되거나 호출자에게 스택 추적이 노출되는 대신, 적절한 500 응답을 반환할 수 있습니다.

# #* @get /risky/<id:int>
# function(id, res) {
#   tryCatch({
#     result <- risky_db_call(id)
#     list(data = result)
#   }, error = function(e) {
#     message('Error in /risky: ', conditionMessage(e))
#     res$status <- 500L
#     list(error = 'Internal server error')
#   })
# }

빠른 확인: @preempt 주석

#* @preempt auth 주석은 Plumber 엔드포인트에서 어떤 동작을 수행합니까?

API 보안 복습

Plumber API 보안에는 여러 계층의 방어가 필요합니다.

  • pr_filter('auth', ...) — 미들웨어에서 모든 요청 검사
  • req$HTTP_AUTHORIZATION / req$HTTP_X_API_KEY — 인증 헤더 읽기
  • #* @preempt auth — 공개 엔드포인트에서 인증 건너뛰기
  • pr_cors() — 브라우저의 교차 출처 접근 구성
  • DB 또는 파일 작업 전에 입력 검증
  • 비밀 정보에는 Sys.getenv() 사용 — 키를 절대 하드코딩하지 않기

자주 묻는 질문

“인증과 API 보안” 강의는 무료인가요?

네 — “인증과 API 보안” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 R Academy 강의 전체를 잠금 해제할 수 있습니다. R Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“인증과 API 보안”에서 뭘 배우나요?

API 키 검증, CORS 헤더 및 요청률 제한 필터를 추가합니다. 브라우저에서 직접 실행하는 실습 코드로 R Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

R Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 R Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“인증과 API 보안” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 R Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 R Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Plumber와 REST 입문
  2. GET 및 POST 엔드포인트 만들기
  3. 인증과 API 보안
  4. Plumber API를 운영 환경에 배포하기
← R Academy(으)로 돌아가기