자격 증명 및 토큰
Make Agent Fast에서 사용하는 모든 자격 증명을 선택하고 저장하고 교체하고 문제를 해결합니다.
Make Agent Fast에서 사용하는 모든 자격 증명을 선택하고 저장하고 교체하고 문제를 해결합니다.
Make Agent Fast는 여러 종류의 자격 증명을 사용하며 서로 바꿔 쓸 수 없습니다. 값을 복사하기 전에 어느 시스템이 발급했고, 어느 시스템이 받고, 브라우저에 노출해도 되는지 확인하세요.
자격 증명 지도#
| 자격 증명 | 생성 위치 | 사용 주체 | 비밀 여부 | 일반 형식 또는 값 |
|---|---|---|---|---|
| 게시된 사이트 슬러그 | 사이트 대시보드 | 웹사이트 임베드 로더 | 아니요 | my-agent |
| Make Agent Fast API 키 | 설정 → 개발자 | 백엔드 또는 자동화 | 예 | maf_live_... |
| OAuth 클라이언트 ID | 설정 → 개발자 | 여러 계정을 연결하는 앱 | 아니요 | maf_app_... |
| OAuth 액세스 토큰 | OAuth 토큰 엔드포인트 | 애플리케이션 백엔드 | 예 | Bearer 토큰, 1시간 수명 |
| OAuth 리프레시 토큰 | OAuth 토큰 엔드포인트 | 안전한 토큰 저장소 | 예 | maf_refresh_..., 사용 시 교체 |
| AI 제공업체 API 키 | Anthropic, OpenAI, Google, Deepgram, ElevenLabs | Make Agent Fast 백엔드 | 예 | 제공업체별 형식 |
| 커넥터 토큰 또는 앱 시크릿 | Telegram, Meta, Discord, Kakao | Make Agent Fast 커넥터 서비스 | 예 | 제공업체별 형식 |
| 웹훅 서명 시크릿 | 공개 API 웹훅 엔드포인트 생성 | 웹훅 수신 서버 | 예 | whsec_... |
올바른 인증 방법 선택#
직접 관리하는 서버가 하나의 Make Agent Fast 계정을 자동화한다면 Make Agent Fast API 키를 사용하세요. 서버에 필요한 범위만 선택합니다.
제품이 다른 Make Agent Fast 사용자의 계정을 연결한다면 PKCE를 포함한 OAuth Authorization Code를 사용하세요. OAuth 애플리케이션은 프로덕션 승인 전에 검토가 필요합니다.
Make Agent Fast가 사용자의 AI 제공업체 계정으로 요청을 보내게 하려면 AI 제공업체 키를 사용하세요. 제공업체 키는 Make Agent Fast 공개 API를 승인하지 않습니다.
커넥터 자격 증명은 일치하는 커넥터 폼 또는 커넥터 API 요청에서만 사용합니다. Telegram 봇 토큰으로 Discord, Meta 또는 Make Agent Fast API를 승인할 수 없습니다.
시크릿 안전하게 저장하기#
로컬 개발에서는 무시 처리된 환경 파일 또는 셸 환경에 시크릿을 저장합니다.
export MAF_API_KEY="maf_live_..."배포 환경에서는 호스팅 제공업체의 암호화된 시크릿 관리자를 사용하세요. 다음 위치에는 넣지 마세요.
- Git 커밋, 이슈 설명, 스크린샷, 분석 속성 또는 지원 메시지
- 브라우저 JavaScript에 포함되는
NEXT_PUBLIC_*,VITE_*등의 변수 - Webflow, Framer, Wix, Shopify Liquid, WordPress HTML 또는 모바일 웹 번들
- 쿼리 문자열. URL은 브라우저 기록, 프록시, 로그에 남을 수 있습니다.
API 요청은 인증된 백엔드를 통해 전송하세요. 브라우저는 자신의 백엔드를 호출하고 백엔드가 시크릿을 추가해야 합니다.
const response = await fetch("https://makeagent.fast/api/v1/sites", {
headers: { Authorization: `Bearer ${process.env.MAF_API_KEY}` },
});한 번만 표시되는 시크릿#
API 키, 웹훅 서명 시크릿, 새 OAuth 리프레시 토큰은 표시될 때 복사해야 합니다. 전체 평문 값은 나중에 복구할 수 없습니다. 잃어버렸다면 지원팀에 공개를 요청하지 말고 새 값을 만드세요.
AI 제공업체와 커넥터 자격 증명은 저장 전에 암호화되며 목록 API에서 반환되지 않습니다. 대시보드는 값을 노출하지 않고 식별할 수 있도록 레이블, 접두사, 마지막 네 글자, 검증 상태 또는 마지막 사용 시각을 표시할 수 있습니다.
교체 체크리스트#
- 동일한 최소 범위 또는 제공업체 권한으로 대체 자격 증명을 만듭니다.
- 한 번에 하나의 배포 또는 수신 서버를 업데이트합니다.
- 실제 요청이 성공하는지 확인하고
x-request-id를 기록합니다. - 이전 자격 증명을 폐기합니다.
- 이전 요청이
401 invalid_api_key또는 제공업체의 동등한 오류로 실패하는지 확인합니다.
OAuth에서는 매번 리프레시 응답으로 받은 새 리프레시 토큰을 저장한 뒤 이전 토큰을 폐기하세요. 웹훅 시크릿을 교체할 때는 모든 발신자와 수신자가 새 값으로 전환될 때까지 이전 엔드포인트와 새 엔드포인트를 병행합니다.
시크릿이 노출된 경우#
즉시 폐기하거나 교체하세요. 최신 Git 커밋에서 삭제하는 것만으로는 충분하지 않습니다. 기록, 캐시, 로그 또는 포크에 남아 있을 수 있습니다. Make Agent Fast와 발급 제공업체 양쪽의 활동을 검토하고 동일한 저장 위치나 배포 환경을 공유한 자격 증명도 교체하세요.