---
title: 안전한 자동화
description: 에이전트에서 Sume API와 도구를 쓸 때 비밀 값을 흘리거나 워크스페이스 경계를 넘지 않는 방법을 살펴보세요.
---

워크스페이스 격리와 과금 투명성을 지키면서 공개 API, CLI, MCP를 사용하세요.
관련 문서: [MCP 도구와 게이트](/mcp/tools-and-gates),
[CLI 보안](/cli/security).

## 워크스페이스 격리

워크스페이스는 API 키와 앱 세션이 결정합니다. 제품이 워크스페이스 전환을
명시적으로 지원하지 않는 한, 도구가 사용자에게서 받은 워크스페이스 id를 받아서는
안 됩니다.

## 크레딧을 쓰는 작업

생성과 분석 만들기는 크레딧을 소모할 수 있습니다. 에이전트 도구는 이런 작업을
명시적으로 드러내고 읽기 전용 작업과 분리해야 합니다. 호스팅 MCP에서는 읽기 전용
탐색에 OAuth를 사용하고, 유료 Avatar 도구 전에는 API 키 인증과
`allow_write` / `allow_paid`를 요구하세요.

## 로깅

안전한 로그는 다음과 같습니다.

- request id
- 필요한 경우 Job ID
- 상위 수준의 상태
- 정리된 미디어 메타데이터

안전하지 않은 로그는 다음과 같습니다.

- API 키
- 서명된 URL
- 원본 비공개 미디어 URL
- 과도한 사용자 콘텐츠나 트랜스크립트
