최소 권한 원칙을 끝까지

모든 라우트는 실행 전에 32개 범위 중 선언된 권한을 검사합니다. API 키는 그 일부와 선택적 만료 시각만 가질 뿐, 워크스페이스 전체의 열쇠가 되지 않습니다.

32개의 권한 범위, 그 일부만 갖는 API 키, 암호화된 시크릿 보관소, 직접 정하는 속도 제한.

제공 기능

플랫폼 기능

한 가지 작업만 할 수 있는 API 키를 만들 수 있나요?

네. 키는 32개의 사용 가능한 범위에서 고른 명시적 권한 목록과 선택적 만료 시각을 갖고 생성됩니다. 실행 트리거로만 범위를 좁힌 키는 시크릿을 읽거나 멤버를 변경하거나 배포할 수 없습니다.

권한을 선언하지 않은 엔드포인트가 배포되면 어떻게 되나요?

범위가 지정된 모든 자격 증명을 거부합니다. 접근은 선언을 통해 부여되는 방식이라, 권한을 선언하지 않은 라우트는 API 키에도 역할에도 아무것도 허용하지 않습니다. 빠뜨린 선언은 조용히 노출되는 대신 닫히는 쪽으로 실패합니다.

워크플로가 사용한다는 이유만으로 시크릿 값을 읽을 수 있나요?

아니요. 목록 조회와 평문 확인은 별개의 권한입니다. 워크플로는 실행 시점에 시크릿을 해석하고, 팀원은 값을 표시할 권한 없이도 시크릿이 존재하며 올바르게 참조되고 있는지 확인할 수 있습니다.

실제 워크플로에서 사용해 보세요