왜 API는 보호하기 더 어려운가
전통 웹사이트보다 API 서비스를 보호하는 게 까다로운 이유는 위협이 악의적 공격만이 아니라 합법 사용자의 남용도 포함되기 때문입니다:
- CAPTCHA를 적용할 수 없음 — API 클라이언트는 프로그램이지 브라우저가 아니어서 인간 검증 챌린지가 통하지 않습니다.
- 한 테넌트가 모두를 다운시킬 수 있음 — 한 고객의 버그 난 스크립트가 플랫폼 전체 할당량을 소진할 수 있습니다.
- 공격이 정상 트래픽처럼 보임 — 고빈도 API 호출은 비즈니스의 정상 모드입니다.
- 웹훅은 약점 — 콜백 엔드포인트는 인증이 없는 경우가 많아 자연스러운 진입점입니다.
전형적인 API 플랫폼 위험
| 위험 | 증상 | 방어 |
|---|---|---|
| 엔드포인트 홍수 | 단일 엔드포인트 고빈도 타격 | 엔드포인트별 속도 기준선 |
| 할당량 남용 | 의도를 넘어 유효 키 과다 사용 | 키/테넌트별 할당량 제어 |
| 스크래핑 | 자동 도구가 데이터 대량 추출 | 행동 지문 + 시퀀스 분석 |
| 웹훅 홍수 | 위조 콜백이 내부 엔드포인트 타격 | 출처 검증 + 서명 확인 |
AwayDDoS가 API를 보호하는 방법
1. 계층형 스로틀링: 전역 → 테넌트 → 엔드포인트
세 수준의 속도 제어를 세웁니다: 플랫폼이 압도되지 않게 전역, 한 고객이 모두를 다운시키지 않게 테넌트, 비싼 경로를 정밀 보호하게 엔드포인트. 어느 계층에서 트리거돼도 다른 계층의 정상 트래픽에 영향 없음.
2. 멀티 테넌트 격리와 공정 스케줄링
한 테넌트 트래픽이 이상해지면 정책은 그 테넌트에만 적용 — 나머지는 영향 없음. SaaS 플랫폼에 결정적: 한 고객의 문제가 모두의 중단이 되어선 안 됩니다.
3. 머신 러닝 행동 기준선
엔드포인트별 정상 호출 패턴(QPS, 파라미터 분포, 출처 분포, 시간 시그니처)을 모델링하고 이탈 시 자동 저하 — 큐잉, 캐시 서빙, 또는 재인증 요구. CC 공격 vs DDoS 참조.
4. 웹훅 및 콜백 보호
콜백 엔드포인트는 필수 출처 검증과 서명 확인, 이상 호출 패턴에 속도 제한 — 공격자가 위조 콜백으로 내부 시스템을 뚫지 못하게.
API 팀이 우리를 선택하는 이유
- CAPTCHA 비의존 — 프로그램 클라이언트용 정책으로 API 자동화를 깨지 않음.
- 엔드포인트 수준 정밀 — 무딘 전역 속도 제한이 아니라 중요한 경로 타겟 보호.
- 장수 연결과 WebSocket 지원 — 현대 API 패턴 커버.
- 고정 요금, 블랙홀 없음 — API 다운타임은 모든 고객으로 연쇄되니 블랙홀은 받아들일 수 없음.
권장 배포
API 비즈니스는 보통 DNS 스티어링(분 단위 적용)과 GRE / BGP 터널을 결합해 내부 서비스 통신을 보호합니다. API가 자체 랙에 있으면 터널이 모든 포트와 프로토콜을 한 번에 커버. 배포 비교 참조.