무료 티어 크레딧을 갉아먹는 봇들을 조심하세요
beware of bots that drain your free tier
핵심 요약
무료 티어 크레딧을 악용하는 봇들로부터 서비스를 보호하기 위한 실질적인 보안 전략을 공유합니다.
- 보안 전략 — 일회용 이메일 차단 및 무료 티어 범위 조정
- 봇 방어 — Cloudflare Turnstile 도입 및 소셜 로그인 강제
- 차단 방식 — 하드 밴 대신 섀도 밴 활용
- 크레딧 관리 — 유휴 크레딧 만료 정책 도입
내 제품인 소셜 미디어 데이터 API(socialcrawl.dev)에서 130개의 가짜 계정이 무료 크레딧을 갉아먹었던 실수를 반복하지 마세요.
r/SaaS에 이 일을 올렸더니 댓글이 206개나 달렸고, 보안 계층의 중요성에 대해 배운 점들을 정리했습니다.
- 일회용 이메일 도메인부터 차단하세요. 가입 시 바로 적용할 수 있는 GitHub 리스트(https://github.com/disposable-email-domains/disposable-email-domains)가 있습니다. 게으른 공격들은 바로 막힙니다.
- 무료 티어가 너무 관대한 것일 수 있습니다. 사람들이 무료로 프로덕션 환경에서 돌릴 수 있다면, 분명 그렇게 할 겁니다. 테스트는 가능하되 빌드까지는 못 하게 만드세요.
- reCAPTCHA보다 Cloudflare Turnstile이 낫습니다. 무료이고 무제한이며 실제 사용자에게는 보이지 않고 봇의 속도를 늦출 수 있습니다.
- 소셜 로그인(Google/GitHub 전용)만으로도 99%의 어뷰징을 막은 창업자가 있습니다. 이메일 기반 가입은 취약점을 유발할 수 있습니다.
- 하드 밴보다는 섀도 밴이 낫습니다. 어뷰저는 왜 안 되는지 고민하다가 포기하게 됩니다. 하드 블록은 오히려 그들이 전술을 빠르게 바꾸도록 가르치는 꼴입니다.
- 유휴 크레딧 만료 정책을 쓰세요. 실제 사용자는 활발히 개발 중이므로 봇에게 더 큰 타격을 줍니다.
출시 전에 보안 계층을 꼭 구축해 두세요!


