apiKey가 클라이언트 측에 존재합니다: 공급자는 앱이 로드될 때 지갑 부트스트랩(/waas/config)에 이를 전달합니다. 클라이언트 측 SDK에서는 예상되는 상황이며, 노출된 키가 남용되지 않도록 하는 것이 작업입니다.
노출은 청구 우회가 아닙니다. 모든 서명은 API 키 레이어가 아니라 임베디드 지갑 서명 시점에서 계량됩니다. 도메인에 잠긴 유출된 키는 다른 사람의 사이트에서 무료 서명을 생성하거나 크레딧을 소모하는 데 사용할 수 없습니다; 계량은 키의 비밀성과 관계가 없습니다.
1. 키를 도메인으로 제한하기 (필수)
키를 앱이 실행되는 출처로 잠그십시오. 설정한 후에는 다른 출처의 요청이 거부되어 번들에서 스크랩된 키가 자신의 도메인 외에서는 쓸모가 없습니다.1
RPC 접근 제어 열기
대시보드의 RPCs 섹션에서 키를 찾고 접근 제어를 엽니다.
2
허용된 도메인에 도메인 추가
앱이 제공되는 모든 출처 — 프로덕션, 스테이징 및 미리 보기:
3
환경별로 별도의 키 사용
로컬, 스테이징, 프로덕션에 별도의 키를 유지하여 하나를 회전하면서 다른 것을 종료하지 않도록 합니다.
2. Secure RPC URL 보안 설정(자동)
RPC 트래픽의 경우 SDK는 부트스트랩 시 프로젝트의 키 없는 Secure RPC URL을 해결하고 이를connection 호출에 사용합니다 — 따라서 API 키가 RPC 요청에 함께 전달되지 않습니다. 설정할 필요 없이 기본값으로 켜져 있습니다.
Secure URL은 IP당 5 RPS로 속도 제한되며 유료 요금제에서 사용할 수 있습니다.
3. 경로 핸들러로 트래픽을 서버 측으로 이동
SDK는 RPC, 송신 및 거래 내역 호출을 자체 서버를 통해 포워드하는 Next.js 경로 핸들러를 제공하며, 이를 서버 측 환경 변수(HELIUS_API_KEY)에서 키를 주입하여 요청에서 삭제됩니다. 이것은 또한 송신자 최적화 랜딩 및 거래 내역을 선택하는 방법이기도 합니다.
app/api/helius/[...path]/route.ts
HELIUS_API_KEY을 설정하고 핸들러가 전달된 요청에 이를 첨부합니다. 빠른 시작 → 서버 경로 핸들러를 참조하십시오.
부트스트랩은 여전히 클라이언트
apiKey를 사용합니다. 이는 공급자 config에 전달되어 브라우저에서 /waas/config로 전송되므로 경로 핸들러가 장착되어 있어도 키가 브라우저에 존재합니다. 키를 도메인으로 제한하는 것(1단계)이 이 호출을 안전하게 합니다. 완전한 서버 측 키 처리는 로드맵에 포함되어 있습니다.4. Cloudflare RPC 프록시를 자체 호스팅
최대 통제를 위해 자체 프록시를 배포하여 키가 완전히 서버 측에 유지되고 자체 속도 제한 및 요청 필터링을 추가할 수 있습니다.Helius RPC Proxy
클릭 한 번으로 Cloudflare에 배포할 수 있는 오픈 소스 RPC 프록시.
체크리스트
출발 전에:- 클라이언트 키가 정확한 출처에 도메인으로 제한됨
- 로컬 / 스테이징 / 프로덕션에 별도의 키
- 키가 하드코딩되지 않고 환경 변수에서 읽혀짐
- (선택 사항) 서버 측 RPC/송신 + 송신자를 위한 경로 핸들러 장착
- (선택 사항) 전체 서버 측 키 처리를 위한 Cloudflare 프록시
다음 단계
키 보호
전체 접근 제어 참조: 도메인, IP, CIDR, 프록시.
구성
공급자 구성 및 대시보드 로그인 방법.