Getting Started

인증

API 키로 API 요청을 안전하게 보호하기

인증

모든 Blitz Rocket API v1 엔드포인트는 API 키를 통한 인증이 필요합니다. API 키는 팀 단위로 범위가 지정되며 팀 설정 페이지에서 관리할 수 있습니다.

API 키 생성하기

  1. Blitz Rocket 대시보드에 로그인하세요
  2. 설정API 키로 이동하세요
  3. API 키 생성을 클릭하세요
  4. 키 유형을 선택하세요 (공개 또는 비공개)
  5. 키를 복사하세요 — 키는 한 번만 표시됩니다

키 유형

공개 키

공개 키는 읽기 전용 접근 권한을 제공하며 클라이언트 측 코드에서 안전하게 사용할 수 있습니다. 다음에 접근할 수 있습니다:

  • GET /api/v1/contests — 콘테스트 목록 조회
  • GET /api/v1/contests/:contestId — 콘테스트 상세 조회
  • GET /api/v1/contests/:contestId/leaderboard — 리더보드 조회
  • GET /api/v1/contests/:contestId/entries — 참가 내역 목록 조회
  • GET /api/v1/contests/:contestId/analytics — 분석 데이터 조회
  • GET /api/v1/entries/:entryId — 참가 내역 상세 조회
  • GET /api/v1/entries/:entryId/bonus-actions — 보너스 액션 조회
  • POST /api/v1/entries/:entryId/bonus-actions/:bonusActionId/complete — 보너스 액션 완료 처리

비공개 키

비공개 키는 모든 엔드포인트에 대해 전체 읽기/쓰기 접근 권한을 제공합니다. 비공개 키는 비밀로 유지하고 서버 측 코드에서만 사용하세요. 공개 키 엔드포인트 외에 다음에 접근할 수 있습니다:

  • POST /api/v1/contests/:contestId/entries — 참가 내역 생성
  • PUT /api/v1/entries/:entryId — 참가 내역 수정
  • POST /api/v1/entries/:entryId/disqualify — 참가 내역 실격 처리
  • POST /api/v1/entries/:entryId/points — 포인트 조정
  • POST /api/v1/contests/:contestId/purchases — 구매 기록

API 키 전송 방법

x-api-key 요청 헤더에 API 키를 전달하세요. 쿼리 파라미터로 API 키를 보내지 마세요 — 로그, 브라우저 기록, 리퍼러 헤더를 통해 노출될 수 있습니다.

bash
curl -X GET https://blitzrocket.com/api/v1/contests \
  -H "x-api-key: vk_live_abc123def456"

인증 오류

API 키가 없거나 유효하지 않은 경우 401 Unauthorized 응답을 받습니다:

json
{
  "success": false,
  "error": "Missing or invalid API key"
}

공개 키를 비공개 전용 엔드포인트에 사용하면 403 Forbidden 응답을 받습니다:

json
{
  "success": false,
  "error": "This endpoint requires a private API key"
}

보안 모범 사례

  • 비공개 키를 절대 클라이언트 코드, 공개 저장소, 브라우저 요청에 노출하지 마세요
  • 키를 정기적으로 교체하세요 — 주기적으로 키를 삭제하고 새로 만드세요
  • 클라이언트 또는 브라우저 기반 통합에는 공개 키를 사용하세요
  • 비공개 키는 안전한 서버 환경에서만 사용하세요
  • 키는 환경 변수에 저장하고 절대 하드코딩하지 마세요