계정을 안전하게 유지하는 방법
학습 내용
Klaviyo 계정과 데이터가 최대한 안전하게 유지되도록 하는 방법을 알아보세요.
커뮤니케이션을 구성하고 역할을 올바르게 할당하는 것은 매우 중요해요. 특히 사이트 트래픽이 증가하고 브랜드에서 보내는 메시지가 많아질 때는 더 그렇습니다.
시작하기 전에 알아야 할 것
검토해야 할 중요한 보안 점검이 2가지 있어요:
공개 API 키와 비공개 API 키 보안 점검
계정의 API 키에 액세스하려면:
- 왼쪽 하단 모서리에 있는 조직 이름을 클릭합니다.
- 설정 > API 키를 선택합니다.
공개 키(사이트 ID라고도 함)는 이 페이지의 첫 번째 섹션에 있는 표에 있으며, 비공개 키는 비공개 API 키로 표시된 두 번째 표에 나열되어 있어요.
- 공개 API 키
다른 사람이 API에서 특정 정보를 가져올 수 있도록 공유할 수 있는 API예요. 공개 API 키는 계정 식별자예요. Klaviyo JavaScript 라이브러리를 구성하고 사용할 때는 비공개 API 키가 아니라 공개 API 키를 사용하세요. - 비공개 API 키
데이터를 읽고 민감한 객체(예: Klaviyo의 목록)를 조작하는 API 키예요. 비공개 API 키는 비공개로 유지하는 것이 중요해요. 비공개 API 키는 비밀번호처럼 취급하여 안전한 곳에 보관하고 공개하지 마세요.,
Klaviyo에서 비공개 API 키는 모두 “pk_” 접두사로 시작하며, 뒤에 34개의 영숫자 문자가 이어져요. 예를 들어, 비공개 키는 다음과 같이 표시돼요: pk_abc123def456ghi789jkl0mno123pqrst4.
비공개 API 키를 생성한 후에는 해당 키를 볼 수 없습니다.
공개 API 키 대신 비공개 API 키를 사용할 수 없는 이유는 무엇인가요?
공개 API 키 대신 비공개 API 키를 실수로 사용하면, 악의적인 행위자가 비공개 키를 찾았을 때 계정이 악용될 수 있어요. JavaScript에서 잘못된 API 키를 사용하면 해당 데이터를 성공적으로 수집하거나 활용할 수도 없어요.
모든 클라이언트 측 코드에서 공개 API 키를 사용하고 있는지 확인해 주세요.
Learnq, klOnsite 또는 Klaviyo 객체를 사용해 커스텀 코드를 작성했거나, 클라이언트 측 API 엔드포인트를 호출하는 코드를 작성했거나, Klaviyo.js를 수동으로 설치하셨나요? 위 항목 중 하나라도 해당된다면, 이 경우에는 공개 API 키만 사용하고 있는지 확인하는 것이 중요해요.
커스텀 코드가 있는 사이트의 각 페이지를 확인해 보는 것이 좋아요. 홈페이지부터 시작할 수 있어요:
- 웹사이트를 여세요.
- 마우스 오른쪽 버튼을 클릭하고 페이지 소스 보기를 선택해 주세요.
- 새 페이지가 열리면 편집 > 찾기 > 찾기...를 선택하고 "pk_"를 검색하세요.
- company_id, "token" 값 또는(드문 경우지만) 계정 값으로 개인 키가 사용되지 않도록 확인해 주세요.
- 비공개 API 키(값이 “pk_”로 시작함)를 찾았다면, 비공개 API 키가 노출되었을 때 해야 할 일에 대한 아래 섹션을 검토하세요.
비공개 API 키가 노출된 경우 대처 방법
공개 API 키 대신 비공개 API 키를 사용한 경우:
- 프라이빗 API 키를 기록해 두세요(나중에 필요합니다). 그런 다음 이를 퍼블릭 API 키로 바꾸세요. 이를 통해 Klaviyo 플랫폼 내에서 코드가 예상대로 작동할 수 있어요.
- 무단으로 노출되는 것을 방지해 회사 및 고객 데이터를 보호할 수 있도록, 노출된 키를 삭제하고 교체해 주세요.
- 사용 중일 수 있는 맞춤 코드 등 모든 비공개 키 연동 및 애플리케이션을 파악하세요.
- 노출된 비공개 API 키를 사용하는 각 연동 및 애플리케이션에 대해 비공개 API 키 만들기 를 선택하여 계정 설정 에서 새 키를 만드세요.
- 빠르게 식별할 수 있도록 키에 의미 있는 라벨과 구체적인 범위를 지정하세요.
- 각 연동에 대해 고유한 비공개 API 키를 만든 후, 새 비공개 API 키로 연동(들)을 업데이트해 주세요.
- 노출된 키를 사용한 모든 연동이 업데이트되면, 노출된 키 위에 마우스를 올린 다음 삭제를 클릭하세요.
- 삭제 버튼을 선택하면 확인 절차가 없으므로, 삭제할 올바른 키를 선택하도록 주의해 주세요.
삭제하면 노출된 비공개 키를 통한 무단 액세스로부터 데이터를 보호할 수 있어요.
API 키 보안에 대한 자세한 내용은 계정의 API 키 관리를 확인해 주세요.
사용자 관리 및 데이터 액세스 점검
계정에서 누가 어떤 기능과 정보에 액세스할 수 있는지 이해하는 것이 중요해요. 계정에 액세스할 수 있는 모든 사용자를 확인하려면:
- 왼쪽 아래 모서리에 있는 조직 이름으로 이동하세요.
- 설정을 선택합니다.
정기적으로 계정 내 사용자를 검토하고 각 사용자의 액세스 수준을 확인하는 것은 중요한 보안 활동이에요. 계정을 보호하는 데 도움이 되는 활동은 3가지예요:
- 사용자 검토
계정의 모든 사용자를 검토하고 더 이상 액세스가 필요하지 않은 사용자를 식별해요. 이메일 옆의 X를 선택해 더 이상 활성 상태여서는 안 되는 사용자를 삭제하세요. 액세스를 제거하는 일반적인 이유는 다음과 같아요:- 회사 내 역할 변경
- 직원 해고
- 타사 공급업체의 계약 만료.
- 역할 검토
각 사용자가 적절한 권한을 가지고 있으며, 업무를 수행하는 데 필요한 데이터와 기능에만 액세스할 수 있는지 확인해 주세요. 사용자 역할의 액세스 권한에 대한 자세한 내용은 사용자 관리 및 권한으로 이동해 확인해 주세요. - 다단계 인증
다단계 인증은(는) 일반적인 사용자 이름과 비밀번호 외에 일회용 비밀번호를 추가로 요구하여 계정에 보안 계층을 한 겹 더 추가합니다. 이는 비밀번호 추측 및 피싱 공격으로부터 보호하며, 일반적인 보안 모범 사례입니다. 사용자 탭(설정 > 사용자)에서 모든 사용자에 대해 2단계 인증 요구 옵션을 켜세요. 그러면 사용자가 아직 설정하지 않았다면 계정에 대해 다단계 인증을 구성해야 합니다.
추가 자료
- How to manage your account's API keys
Find out how to access and manage your API keys for your Klaviyo account.
- User management and privileges reference for Static User Roles
Learn about the different Klaviyo user roles, their account permissions and access, as well as their potential restrictions inside the platform. Depending on your role, the view of Klaviyo may look different. For instance, Owners see different account setting options than Admins do.