인증
Sume Public API v1은 API 키를 사용합니다. 신뢰할 수 있는 서버 측 코드에서 Bearer 토큰으로 키를 보내세요.
Authorization: Bearer sume_live_...
이전 대시보드에서 발급된 키는 X-Api-Key로도 동작할 수 있지만, 새 연동에서는 Bearer 인증을 권장합니다.
워크스페이스 범위
모든 API 키는 하나의 사용자와 워크스페이스 컨텍스트로 해석됩니다. Public API 요청에 identity override를 넣지 마세요.
curl https://www.sume.so/api/v1/me \
-H "Authorization: Bearer $SUME_API_KEY"
/me로 다음 정보를 확인할 수 있습니다.
| 필드 | 의미 |
|---|---|
user | 인증된 Sume 사용자 컨텍스트입니다. |
workspace | 키가 연결된 워크스페이스입니다. |
api_key | prefix, scope 같은 정리된 키 메타데이터입니다. |
요청 본문에 workspace_id, user_id, email, owner 정보를 보내지 마세요. Sume은 키에서 접근 권한을 계산하고 워크스페이스에 보이는 레코드만 반환합니다.
CLI 로그인
로컬에서는 CLI가 브라우저 로그인을 통해 범위가 지정된 키를 만들고 저장할 수 있습니다.
sume login
sume me
sume auth status
원격 터미널에서는 다음을 사용합니다.
sume login --no-browser
CLI는 로컬 설정을 ~/.sume/config.json에 저장하며 파일 권한은 소유자 전용으로 설정합니다.
환경 변수 설정
환경 변수는 로컬 설정보다 우선하며 CI와 에이전트에 적합합니다.
export SUME_API_KEY="sume_live_..."
export SUME_API_BASE_URL="https://www.sume.so/api/v1"
수동 설정:
sume setup --api-key "$SUME_API_KEY"
sume setup --base-url "https://www.sume.so/api/v1"
시크릿 체크리스트
- API 키는 서버 측 시크릿 매니저나 CI 시크릿에 보관합니다.
- 브라우저 코드, 모바일 앱, 스크린샷, 공개 이슈, 로그에 API 키를 넣지 않습니다.
- 노출된 키는 즉시 회전합니다.
- 프로덕션, 스테이징, 로컬 테스트, 자동화에 별도 키를 사용합니다.
- 전체 signed URL, request id, raw auth output, 사용자 이메일, workspace id, API key id는 공유 전에 제거합니다.
권한 오류
| 상태 | 의미 |
|---|---|
401 | API 키가 없거나, 형식이 잘못되었거나, 폐기되었거나, 알 수 없는 키입니다. |
403 | 키는 유효하지만 요청한 기능이나 레코드에 접근할 수 없습니다. |
429 | 워크스페이스나 키가 rate limit에 걸렸습니다. |
Sume 지원팀에 문의할 때는 오류 응답의 request_id를 함께 전달하세요.