인증과 API 보안
API 키 검증, CORS 헤더 및 요청률 제한 필터를 추가합니다.
인증과 API 보안은(는) CoddyKit의 무료 R Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 R Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. R Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
API 보안이 중요한 이유
Plumber API는 공개 HTTP 서버입니다. 인증이 없으면 해당 포트에 접근할 수 있는 누구나 엔드포인트를 호출할 수 있습니다. 보안 계층에는 인증(누구입니까?), 권한 부여(무엇을 할 수 있습니까?), 입력 검증, 전송 보안이 포함됩니다.
미들웨어로 사용하는 Plumber 필터
Plumber의 필터는 경로 처리기 전에 실행됩니다. pr_filter(name, function(req, res){...})을 사용하면 모든 요청을 검사하는 미들웨어를 추가할 수 있습니다. 다음 필터나 경로로 전달하려면 plumber::forward()를 호출하고, 거부하려면 즉시 반환합니다.
# library(plumber)
# pr <- plumb('api.R')
# pr |>
# pr_filter('logger', function(req, res) {
# cat(req$REQUEST_METHOD, req$PATH_INFO, '
')
# plumber::forward() # must call to continue
# }) |>
# pr_run(port = 8000)API 키 인증 필터
서버 간 API에서 가장 일반적인 간단한 인증 방식은 헤더로 전달되는 정적 API 키입니다. 필터는 모든 요청의 헤더를 확인하고, 키가 없거나 잘못된 경우 401을 반환합니다.
# In api.R:
# VALID_KEY <- Sys.getenv('API_SECRET_KEY')
#
# #* @filter auth
# function(req, res) {
# key <- req$HTTP_X_API_KEY
# if (is.null(key) || key != VALID_KEY) {
# res$status <- 401L
# return(list(error = 'Unauthorized'))
# }
# plumber::forward()
# }Authorization 헤더 확인
Bearer 토큰은 Authorization: Bearer <token> 헤더로 전달됩니다. req$HTTP_AUTHORIZATION을 통해 이 헤더에 접근할 수 있습니다. strsplit()으로 파싱하여 토큰 부분을 추출한 다음 저장된 토큰과 비교하여 검증합니다.
# #* @filter bearer_auth
# function(req, res) {
# auth_header <- req$HTTP_AUTHORIZATION
# if (is.null(auth_header) || !startsWith(auth_header, 'Bearer ')) {
# res$status <- 401L
# return(list(error = 'Bearer token required'))
# }
# token <- substring(auth_header, 8) # strip 'Bearer '
# if (!token_is_valid(token)) {
# res$status <- 401L
# return(list(error = 'Invalid token'))
# }
# plumber::forward()
# }#* @preempt를 사용한 인증 건너뛰기
일부 엔드포인트(상태 확인, 공개 문서)는 인증을 건너뛰어야 합니다. #* @preempt auth를 사용하여 주석을 추가하세요. 여기서 auth는 필터 이름과 일치해야 합니다. Plumber는 해당 필터를 우회하고 요청을 처리기로 직접 전달합니다.
# #* Health check — no auth required
# #* @preempt auth
# #* @get /ping
# function() {
# list(status = 'ok', time = as.character(Sys.time()))
# }
#
# #* Protected endpoint — goes through auth filter
# #* @get /data
# function() {
# list(secret = 'sensitive data')
# }pr_cors()를 사용한 CORS
API를 다른 도메인의 브라우저에서 호출한다면 CORS(교차 출처 리소스 공유)를 활성화해야 합니다. pr_cors()를 사용하면 원시 헤더를 직접 작성하지 않고 허용할 출처, 메서드, 헤더를 구성할 수 있습니다.
# library(plumber)
# pr <- plumb('api.R')
# pr |>
# pr_cors(
# origin = 'https://myapp.example.com',
# methods = c('GET', 'POST'),
# headers = c('Content-Type', 'X-API-Key'),
# credentials = TRUE
# ) |>
# pr_run(port = 8000)입력 정제 — 사용자 입력을 절대 신뢰하지 마세요
쿼리나 파일 작업에 사용하기 전에 항상 입력을 검증하고 정제하세요.
- 유형 확인:
is.numeric(),is.character() - 범위 확인:
id >= 1 && id <= 1e9 - 예상하지 못한 문자 거부:
grepl('[^a-zA-Z0-9_]', name) - 사용자 문자열을 SQL에 직접 삽입하지 말고 매개변수화된 쿼리를 사용하세요.
# #* @post /search
# function(req, res) {
# body <- jsonlite::fromJSON(req$postBody)
# query <- body$query
# if (!is.character(query) || nchar(query) > 200) {
# res$status <- 400L
# return(list(error = 'query must be a string <= 200 chars'))
# }
# if (grepl('[;\'"]', query)) {
# res$status <- 400L
# return(list(error = 'Invalid characters in query'))
# }
# list(results = search_db(query))
# }요청 빈도 제한 개념
Plumber에는 기본 제공 요청 빈도 제한기가 없지만, 공유 환경을 사용하는 필터에서 IP별 요청 횟수를 추적하여 구현할 수 있습니다.
- R 환경에 IP별 각 요청의 타임스탬프를 기록합니다.
- 윈도우 내 횟수가 제한을 초과하면 429 응답으로 거부합니다.
- 운영 환경에서는 요청 빈도 제한에 nginx와 같은 역방향 프록시를 사용하세요.
# request_log <- new.env()
#
# #* @filter rate_limit
# function(req, res) {
# ip <- req$REMOTE_ADDR
# now <- as.numeric(Sys.time())
# if (!exists(ip, envir = request_log)) assign(ip, c(), envir = request_log)
# times <- get(ip, envir = request_log)
# times <- times[times > now - 60] # last 60 seconds
# if (length(times) >= 60) { res$status <- 429L; return(list(error='Too Many Requests')) }
# assign(ip, c(times, now), envir = request_log)
# plumber::forward()
# }API 키를 안전하게 저장하기
소스 파일에 비밀 정보를 하드코딩하지 마세요. 환경 변수에 저장하고 시작할 때 Sys.getenv()로 읽으세요. 로컬에서는 .env 파일을 사용하되(git에서 제외), 운영 환경에서는 배포 환경을 통해 비밀 정보를 주입하세요.
# In .env (never commit this file):
# API_SECRET_KEY=my_super_secret_key_here
#
# In api.R:
# VALID_KEY <- Sys.getenv('API_SECRET_KEY', unset = '')
# if (nchar(VALID_KEY) == 0) stop('API_SECRET_KEY not set')
#
# Load .env locally (devtools::load_dot_env or Sys.setenv):
# readRenviron('.env')
cat('Sys.getenv reads API keys without exposing them in source
')요청에 사용자 컨텍스트 연결하기
인증 필터에서 토큰을 검증한 후 디코딩된 사용자 정보를 req 객체에 연결하면, 이후 처리기에서 다시 검증하지 않고 해당 정보에 접근할 수 있습니다. req의 사용자 지정 필드는 필터 체인을 거쳐도 유지됩니다.
# #* @filter auth
# function(req, res) {
# token <- req$HTTP_AUTHORIZATION
# user <- validate_token(token) # returns list(id=1, role='admin')
# if (is.null(user)) { res$status <- 401L; return(list(error='Unauthorized')) }
# req$user <- user # attach to request
# plumber::forward()
# }
#
# #* @get /profile
# function(req) {
# list(user_id = req$user$id, role = req$user$role)
# }tryCatch를 사용한 오류 처리
엔드포인트 로직을 tryCatch()로 감싸 예상하지 못한 오류를 처리하세요. 그러면 작업자가 중단되거나 호출자에게 스택 추적이 노출되는 대신, 적절한 500 응답을 반환할 수 있습니다.
# #* @get /risky/<id:int>
# function(id, res) {
# tryCatch({
# result <- risky_db_call(id)
# list(data = result)
# }, error = function(e) {
# message('Error in /risky: ', conditionMessage(e))
# res$status <- 500L
# list(error = 'Internal server error')
# })
# }빠른 확인: @preempt 주석
#* @preempt auth 주석은 Plumber 엔드포인트에서 어떤 동작을 수행합니까?
API 보안 복습
Plumber API 보안에는 여러 계층의 방어가 필요합니다.
pr_filter('auth', ...)— 미들웨어에서 모든 요청 검사req$HTTP_AUTHORIZATION/req$HTTP_X_API_KEY— 인증 헤더 읽기#* @preempt auth— 공개 엔드포인트에서 인증 건너뛰기pr_cors()— 브라우저의 교차 출처 접근 구성- DB 또는 파일 작업 전에 입력 검증
- 비밀 정보에는
Sys.getenv()사용 — 키를 절대 하드코딩하지 않기
자주 묻는 질문
“인증과 API 보안” 강의는 무료인가요?
네 — “인증과 API 보안” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 R Academy 강의 전체를 잠금 해제할 수 있습니다. R Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“인증과 API 보안”에서 뭘 배우나요?
API 키 검증, CORS 헤더 및 요청률 제한 필터를 추가합니다. 브라우저에서 직접 실행하는 실습 코드로 R Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
R Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 R Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“인증과 API 보안” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 R Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 R Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.