> ## Documentation Index
> Fetch the complete documentation index at: https://www.helius.dev/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# 키 보안

> 브라우저에서 노출되는 임베디드 지갑 앱의 Helius API 키를 잠그기 — 접근 제어, Secure RPC URL, 서버 경로 핸들러, 한 번의 클릭으로 가능한 Cloudflare 프록시

지갑 키트 SDK는 브라우저에서 실행되므로 Helius `apiKey`가 클라이언트 측에 존재합니다: 공급자는 앱이 로드될 때 지갑 **부트스트랩**(`/waas/config`)에 이를 전달합니다. 클라이언트 측 SDK에서는 예상되는 상황이며, 노출된 키가 남용되지 않도록 하는 것이 작업입니다.

<Note>
  **노출은 청구 우회가 아닙니다.** 모든 서명은 API 키 레이어가 아니라 임베디드 지갑 서명 시점에서 계량됩니다. 도메인에 잠긴 유출된 키는 다른 사람의 사이트에서 무료 서명을 생성하거나 크레딧을 소모하는 데 사용할 수 없습니다; 계량은 키의 비밀성과 관계가 없습니다.
</Note>

이 목록을 차례대로 진행하세요 — 첫 번째 단계는 필수 기준이며, 나머지는 심층 방어를 추가합니다.

## 1. 키를 도메인으로 제한하기 (필수)

키를 앱이 실행되는 출처로 잠그십시오. 설정한 후에는 다른 출처의 요청이 거부되어 번들에서 스크랩된 키가 자신의 도메인 외에서는 쓸모가 없습니다.

<Steps>
  <Step title="RPC 접근 제어 열기">
    [대시보드](https://dashboard.helius.dev)의 **RPCs** 섹션에서 키를 찾고 **접근 제어**를 엽니다.
  </Step>

  <Step title="허용된 도메인에 도메인 추가">
    앱이 제공되는 모든 출처 — 프로덕션, 스테이징 및 미리 보기:

    ```
    yourdapp.com
    www.yourdapp.com
    staging.yourdapp.com
    ```
  </Step>

  <Step title="환경별로 별도의 키 사용">
    로컬, 스테이징, 프로덕션에 별도의 키를 유지하여 하나를 회전하면서 다른 것을 종료하지 않도록 합니다.
  </Step>
</Steps>

전체 접근 제어 규칙 세트(서버 측 키에 대한 허용된 IP 및 CIDR 범위)는 [키 보호](/docs/ko/rpc/protect-your-keys)를 참조하십시오.

## 2. Secure RPC URL 보안 설정(자동)

RPC 트래픽의 경우 SDK는 부트스트랩 시 프로젝트의 **키 없는 Secure RPC URL**을 해결하고 이를 `connection` 호출에 사용합니다 — 따라서 API 키가 RPC 요청에 함께 전달되지 않습니다. 설정할 필요 없이 기본값으로 켜져 있습니다.

<Info>
  Secure URL은 IP당 5 RPS로 속도 제한되며 유료 요금제에서 사용할 수 있습니다.
</Info>

## 3. 경로 핸들러로 트래픽을 서버 측으로 이동

SDK는 RPC, 송신 및 거래 내역 호출을 자체 서버를 통해 포워드하는 Next.js 경로 핸들러를 제공하며, 이를 **서버 측** 환경 변수(`HELIUS_API_KEY`)에서 키를 주입하여 요청에서 삭제됩니다. 이것은 또한 [송신자 최적화 랜딩](/docs/ko/sending-transactions/sender) 및 거래 내역을 선택하는 방법이기도 합니다.

```ts app/api/helius/[...path]/route.ts theme={"system"}
import { createHeliusRouteHandler } from "helius-wallet-kit/next";

export const { GET, POST } = createHeliusRouteHandler();
```

서버 환경 변수로 `HELIUS_API_KEY`을 설정하고 핸들러가 전달된 요청에 이를 첨부합니다. [빠른 시작 → 서버 경로 핸들러](/docs/ko/waas/quickstart#설정)를 참조하십시오.

<Note>
  **부트스트랩**은 여전히 클라이언트 `apiKey`를 사용합니다. 이는 공급자 `config`에 전달되어 브라우저에서 `/waas/config`로 전송되므로 경로 핸들러가 장착되어 있어도 키가 브라우저에 존재합니다. 키를 도메인으로 제한하는 것(1단계)이 이 호출을 안전하게 합니다. 완전한 서버 측 키 처리는 로드맵에 포함되어 있습니다.
</Note>

## 4. Cloudflare RPC 프록시를 자체 호스팅

최대 통제를 위해 자체 프록시를 배포하여 키가 완전히 서버 측에 유지되고 자체 속도 제한 및 요청 필터링을 추가할 수 있습니다.

<Card title="Helius RPC Proxy" icon="github" href="https://github.com/helius-labs/helius-rpc-proxy">
  클릭 한 번으로 Cloudflare에 배포할 수 있는 오픈 소스 RPC 프록시.
</Card>

## 체크리스트

출발 전에:

* 클라이언트 키가 정확한 출처에 도메인으로 제한됨
* 로컬 / 스테이징 / 프로덕션에 별도의 키
* 키가 하드코딩되지 않고 환경 변수에서 읽혀짐
* (선택 사항) 서버 측 RPC/송신 + 송신자를 위한 경로 핸들러 장착
* (선택 사항) 전체 서버 측 키 처리를 위한 Cloudflare 프록시

## 다음 단계

<CardGroup cols={2}>
  <Card title="키 보호" icon="shield-halved" href="/docs/ko/rpc/protect-your-keys">
    전체 접근 제어 참조: 도메인, IP, CIDR, 프록시.
  </Card>

  <Card title="구성" icon="sliders" href="/docs/ko/waas/configuration">
    공급자 구성 및 대시보드 로그인 방법.
  </Card>
</CardGroup>
