OpenRouter의 내부 점검 결과 직원 85명이 활성 API 키 1,000개 이상을 보유하고 있었으며, 회사에 따르면 그중 168개는 몇 달 동안 사용되지 않았습니다. 이 수치는 OpenRouter의 자체 점검 결과이지 업계에 대한 독립적인 조사 결과가 아닙니다. 하지만 구체적인 한 사례만으로도 익숙한 엔지니어링 함정을 보여줍니다. 키는 잊힐 수 있지만, 그 키에 의존하는 애플리케이션은 그렇지 않습니다. 회사는 Security Center 발표 날짜를 2026년 9월 28일로 명시했습니다.
문제는 가장 오래된 자격 증명을 찾아 삭제하는 것으로 끝나지 않습니다. 팀은 소유자가 누구인지 파악하고, 키가 어디에서 사용되는지 확인하며, 드물게 실행되는 작업이나 잊힌 서비스를 중단하지 않고 어떻게 교체할지 알아야 합니다. 이런 정보 없이 접근 권한을 철회하면 정리 작업이 위험한 실험으로 바뀝니다.
Security Center에서 확인할 수 있는 것과 입증되지 않는 것
OpenRouter의 설명에 따르면 Security Center는 계정의 키를 한곳에 모아 소유자, 마지막 사용 시점, 지출 한도, 만료일을 표시합니다. 조직 관리자는 모든 키를 볼 수 있고, 구성원은 자신이 만든 키를 볼 수 있습니다. 일괄 작업에서는 최대 500개의 키를 선택해 비활성화하거나 보관 처리하거나 지출 한도를 설정할 수 있습니다. 비활성화는 되돌릴 수 있지만 보관 처리는 되돌릴 수 없습니다. 이는 공급업체가 설명한 도구의 기능이지, 효과에 대한 독립적인 평가가 아닙니다.
특히 ‘삭제 가능’ 상태는 종속성이 없다는 증거가 아니라 점검을 위한 안내로 받아들여야 합니다. 사용량 지표는 과거 요청을 보여주지만, 해당 키가 어떤 크론 작업이나 장애 대응 시나리오, 계절성 프로세스에 연결되어 있는지는 반드시 알려주지 않습니다. OpenRouter도 소유자에게 삭제 여부를 확인하라고 권고하며, 보안 설정 문서 역시 비활성화하거나 보관 처리하기 전에 종속성을 확인하라고 안내합니다.
네트워크 제한에는 별도의 유의 사항이 있습니다. IP 허용 목록은 Enterprise 요금제의 관리자에게 제공되며 조직의 모든 키에 적용됩니다. 목록에 없는 주소에서 온 요청은 403 오류와 함께 거부되고, 변경 사항은 즉시 적용됩니다. 따라서 제한을 설정하기 전에 프로덕션 서버, 사무실 네트워크, CI 러너의 주소를 확인해야 합니다. 그렇지 않으면 보안 조치가 정상적인 호출을 중단시킬 수 있습니다.
정리 순서: 소유자 확인부터, 권한 철회는 그다음
- 인벤토리를 작성합니다. 각 키의 소유자, 용도, 환경, 사용 주체, 지출 한도, 만료일을 기록합니다. 시스템에 사람 이름만 소유자로 표시된다면, 해당 직원이 퇴사할 때 책임을 이어받을 팀이나 서비스를 지정합니다.
- 사용 현황과 종속성을 확인합니다. 마지막 요청 시점을 백그라운드 작업 일정, 재해 복구 시나리오, 릴리스 파이프라인, 외부 연동과 대조합니다. 최근 활동이 없다는 것은 소유자에게 확인해야 할 이유이지, 즉시 삭제해도 된다는 충분한 근거가 아닙니다.
- 마이그레이션 전에 위험을 낮춥니다. 지원되는 경우 적절한 지출 한도와 만료일을 설정합니다. 최소 권한 원칙과 비밀 정보 보관 규칙을 확인합니다. OWASP 비밀 관리 가이드는 자격 증명의 목록 관리, 접근 권한, 수명 주기를 각각 별도의 관리 항목으로 다룹니다.
- 대체 키를 만들고 사용 주체를 이전합니다. 비밀 저장소나 배포 설정의 키를 업데이트한 뒤 애플리케이션을 단계적으로 전환합니다. 키 값을 티켓, 로그, 소스 코드에 입력하지 마세요.
- 권한을 철회하기 전에 프로덕션을 확인합니다. CI와 드물게 실행되는 작업을 포함해 알려진 모든 사용처에서 새 키가 작동하는지 확인합니다. 그런 다음 되돌릴 수 있는 작업이 있다면 먼저 기존 키를 비활성화합니다. 마이그레이션이 완료되고 정해둔 관찰 기간이 지난 후 보관 처리하거나 삭제합니다.
‘새 키 만들기 → 애플리케이션 이전 → 작동 확인 → 기존 키 삭제’ 순서는 OpenRouter의 키 교체 안내와 일치합니다. 이는 권장되는 순서이지 서비스 중단이 없다는 보장은 아닙니다. 결과는 자격 증명을 사용하는 모든 시스템을 찾아냈는지에 달려 있습니다.
서비스 키가 조직의 모든 비밀 정보는 아닙니다
특정 공급업체의 대시보드는 해당 서비스의 키를 관리하는 데 도움이 되지만, 클라우드, 데이터베이스, CI/CD 및 기타 API의 비밀 정보를 한곳에서 관리해주지는 않습니다. OWASP의 비밀 정보 수명 주기 권고는 중앙 집중식 저장, 접근 제어, 감사, 키 교체, 권한 철회를 다룹니다. Google Cloud의 권고도 키의 적용 범위를 제한하고, 불필요한 자격 증명을 삭제하며, 사용 현황을 추적할 것을 별도로 안내합니다.
OpenRouter는 Security Center가 프롬프트와 응답을 읽는 것이 아니라 키 메타데이터, 지출, 만료일을 사용한다고도 밝혔습니다. 이는 공급업체 자체의 설명이며, 검토한 자료에는 독립적인 기술 검증이 없습니다. 또한 대시보드가 있다는 사실만으로 팀이 이미 사고나 비용을 줄였다고 입증할 수는 없습니다. 검토한 자료에서는 출시 후 성과에 관한 공개 결과를 찾지 못했습니다.