Google AI Studio API 키 만들기 전, 초보자가 먼저 확인할 보안 설정
AI를 활용하여 생성한 이미지입니다.
AI · LLM · Gemini API
Google AI Studio에서 Gemini API를 처음 써 보려면 키를 만드는 버튼보다 먼저 보관 방법을 정해야 해요. API 키는 프로그램이 Gemini API 요청을 인증할 때 쓰는 값이에요. Google의 빠른 시작 문서도 Gemini API를 사용하려면 API 키가 필요하다고 설명합니다.[1]
키를 만들었다고 바로 코드에 붙여 넣으면 안 됩니다. 키가 공개 저장소나 브라우저 코드에 들어가면 다른 사람이 사용량을 늘려 쿼터를 소진시키거나 비용을 만들 수 있어요. Google도 API 키를 비밀번호처럼 다루고, 소스 코드에 넣지 말라고 안내합니다.[2]
키를 만들기 전에 정할 것
| 확인할 항목 | 초보자 기준 | 놓치면 생기는 문제 |
|---|---|---|
| 사용 목적 | 개인 실험인지 앱 개발인지 구분 | 프로젝트와 쿼터를 나누기 어려움 |
| 보관 위치 | 환경 변수나 비밀 저장소 사용 | GitHub·웹 브라우저에 키 노출 |
| 제한 방식 | Gemini API에만 쓰도록 범위 제한 | 다른 서비스에 키가 재사용될 위험 |
| 교체 방법 | 노출 시 폐기하고 새 키로 교체 | 이미 퍼진 키가 계속 사용될 수 있음 |
Google AI Studio에서 키 확인하기
- Google AI Studio API 키 페이지를 엽니다.
- Google 계정으로 로그인하고 사용할 프로젝트를 확인해요.
- Create API key 또는 새 키를 만드는 항목을 선택합니다.
- 키를 만든 뒤 이름과 연결된 프로젝트를 기록하되, 키 자체를 문서나 채팅에 남기지 않습니다.
- 처음 만든 키를 바로 실제 서비스에 쓰지 말고 테스트 환경에서 요청이 동작하는지 확인합니다.
Google AI Studio는 키와 프로젝트를 관리하는 화면을 제공하고, 각 키는 Google Cloud 프로젝트와 연결됩니다.[2] 프로젝트는 결제·공동 작업자·권한을 나누는 단위이므로, 개인 실험과 서비스 운영을 같은 프로젝트에 섞지 않는 편이 좋아요.
코드에는 환경 변수로 전달하기
Google은 클라이언트 라이브러리가 GEMINI_API_KEY 또는 GOOGLE_API_KEY 환경 변수를 읽도록 설정하는 방법을 권장합니다.[2] 두 변수가 모두 있으면 GOOGLE_API_KEY가 우선될 수 있으므로 하나만 정해 두는 편이 덜 헷갈려요.
GEMINI_API_KEY=여기에_키를_직접_기록하지_말고_로컬_환경에_설정
위 예시는 형식만 보여 주는 예시예요. 실제 키를 블로그, 문서, 소스 코드에 복사하지 마세요. 팀 프로젝트라면 운영체제 환경 변수보다 비밀 저장소를 사용하고, 배포 로그에 환경 변수 값이 찍히지 않는지도 확인해야 합니다.
표준 키와 인증 키를 구분하기
Google 문서에는 표준 API 키와 Google Cloud 서비스 계정에 연결된 인증 키가 구분되어 있습니다.[2] 인증 키는 서비스 계정의 정체성과 연결되어 더 세밀한 접근 제어에 쓸 수 있어요. 2026년 5월 28일부터 AI Studio에서 새로 만든 키는 인증 키로 생성된다고 안내돼 있고, 2026년 9월에는 표준 키 요청이 거절될 수 있다는 공지도 있습니다.[2]
따라서 예전에 만들어 둔 표준 키가 있다면 키 유형과 제한 상태를 확인하세요. 새 키를 만들었다고 기존 프로그램이 자동으로 새 키를 쓰는 것은 아니므로 환경 변수와 배포 설정을 직접 바꾼 뒤 테스트해야 합니다.
키가 노출됐을 때 순서
- 먼저 해당 키를 사용하는 프로그램과 배포를 멈춥니다.
- Google AI Studio나 연결된 Google Cloud 프로젝트에서 노출된 키를 폐기하거나 교체해요.
- 새 키를 만들고 Gemini API 범위와 애플리케이션 제한을 다시 설정합니다.
- 환경 변수와 배포 비밀 값을 새 키로 바꿉니다.
- 사용량과 로그에서 모르는 요청이 늘었는지 확인합니다.
키 문자열의 일부만 지웠다고 안전해지는 것은 아니에요. 공개 저장소의 커밋 기록이나 빌드 로그에 남은 값도 함께 정리해야 합니다.
처음 사용하는 사람의 점검표
- 실험용과 운영용 Google Cloud 프로젝트를 분리합니다.
- 키를 환경 변수나 비밀 저장소에서만 읽도록 코드를 구성합니다.
- Gemini API 외의 불필요한 사용 범위를 제한합니다.
- Git 커밋 전 비밀 값 검색을 실행합니다.
- 노출을 발견하면 폐기·교체·사용량 확인을 같은 날 처리합니다.
AI API 키를 채팅창이나 공개 코드에 넣으면 안 되는 이유가 더 궁금하다면 AI API 키 안전 보관 가이드도 함께 보세요.