API & SaaS

API와 SaaS를 위한 DDoS 방어

반응하는 엔드포인트, 격리되는 테넌트.

왜 API는 보호하기 더 어려운가

전통 웹사이트보다 API 서비스를 보호하는 게 까다로운 이유는 위협이 악의적 공격만이 아니라 합법 사용자의 남용도 포함되기 때문입니다:

  • CAPTCHA를 적용할 수 없음 — API 클라이언트는 프로그램이지 브라우저가 아니어서 인간 검증 챌린지가 통하지 않습니다.
  • 한 테넌트가 모두를 다운시킬 수 있음 — 한 고객의 버그 난 스크립트가 플랫폼 전체 할당량을 소진할 수 있습니다.
  • 공격이 정상 트래픽처럼 보임 — 고빈도 API 호출은 비즈니스의 정상 모드입니다.
  • 웹훅은 약점 — 콜백 엔드포인트는 인증이 없는 경우가 많아 자연스러운 진입점입니다.

전형적인 API 플랫폼 위험

위험증상방어
엔드포인트 홍수단일 엔드포인트 고빈도 타격엔드포인트별 속도 기준선
할당량 남용의도를 넘어 유효 키 과다 사용키/테넌트별 할당량 제어
스크래핑자동 도구가 데이터 대량 추출행동 지문 + 시퀀스 분석
웹훅 홍수위조 콜백이 내부 엔드포인트 타격출처 검증 + 서명 확인

AwayDDoS가 API를 보호하는 방법

1. 계층형 스로틀링: 전역 → 테넌트 → 엔드포인트

세 수준의 속도 제어를 세웁니다: 플랫폼이 압도되지 않게 전역, 한 고객이 모두를 다운시키지 않게 테넌트, 비싼 경로를 정밀 보호하게 엔드포인트. 어느 계층에서 트리거돼도 다른 계층의 정상 트래픽에 영향 없음.

2. 멀티 테넌트 격리와 공정 스케줄링

한 테넌트 트래픽이 이상해지면 정책은 그 테넌트에만 적용 — 나머지는 영향 없음. SaaS 플랫폼에 결정적: 한 고객의 문제가 모두의 중단이 되어선 안 됩니다.

3. 머신 러닝 행동 기준선

엔드포인트별 정상 호출 패턴(QPS, 파라미터 분포, 출처 분포, 시간 시그니처)을 모델링하고 이탈 시 자동 저하 — 큐잉, 캐시 서빙, 또는 재인증 요구. CC 공격 vs DDoS 참조.

4. 웹훅 및 콜백 보호

콜백 엔드포인트는 필수 출처 검증과 서명 확인, 이상 호출 패턴에 속도 제한 — 공격자가 위조 콜백으로 내부 시스템을 뚫지 못하게.

API 팀이 우리를 선택하는 이유

  • CAPTCHA 비의존 — 프로그램 클라이언트용 정책으로 API 자동화를 깨지 않음.
  • 엔드포인트 수준 정밀 — 무딘 전역 속도 제한이 아니라 중요한 경로 타겟 보호.
  • 장수 연결과 WebSocket 지원 — 현대 API 패턴 커버.
  • 고정 요금, 블랙홀 없음 — API 다운타임은 모든 고객으로 연쇄되니 블랙홀은 받아들일 수 없음.

권장 배포

API 비즈니스는 보통 DNS 스티어링(분 단위 적용)과 GRE / BGP 터널을 결합해 내부 서비스 통신을 보호합니다. API가 자체 랙에 있으면 터널이 모든 포트와 프로토콜을 한 번에 커버. 배포 비교 참조.