API (Application Programming Interface)
API는 프로그램이 다른 소프트웨어의 기능이나 데이터에 접근할 때 사용하는 인터페이스입니다. 웹 API에서는 정해진 주소와 형식으로 요청을 보내고 응답을 받아 조회·저장 등의 작업을 수행합니다.
BOAZ · 최종 업데이트 2026-09-13
화면의 예시 데이터를 실제 응답으로 바꾸기
AI가 만든 관광 정보 화면에 가상 장소 세 개가 보인다고 가정해 봅니다. 화면 구성이 완성돼도 실제 지역 정보가 조회되는 것은 아닙니다. 검색 조건을 API 요청에 넣고 받은 응답을 화면에 표시하는 연결이 필요합니다.
BOAZ의 Open API 교안도 요청과 응답을 확인한 뒤 화면에 연결하는 흐름을 다룹니다. 먼저 작은 요청으로 데이터 형식을 확인하면 화면 문제와 통신 문제를 나눠 볼 수 있습니다.
MDN의 API 정의는 API를 소프트웨어 기능을 사용하는 인터페이스로 설명합니다. 웹 API는 그중 네트워크 요청·응답을 사용하는 한 형태입니다.
요청과 응답에서 확인할 것
| 요소 | 가상 관광 검색 예시 | 확인할 질문 |
|---|---|---|
| 주소·작업 | 장소 목록 조회 | 조회와 등록의 경로가 구분되는가? |
| 입력 | 지역 코드, 검색어, 페이지 | 필수 값과 허용 형식은 무엇인가? |
| 인증·권한 | 이용 키 또는 사용자 토큰 | 누가 어떤 자료를 볼 수 있는가? |
| 응답 | 장소 이름, 주소, 다음 페이지 | 값이 없거나 여러 페이지면 어떻게 처리하는가? |
| 오류 | 권한 없음, 호출 한도, 시간 초과 | 사용자에게 무엇을 알리고 언제 재시도하는가? |
응답을 받았다는 사실과 원하는 작업의 성공은 따로 확인합니다. 성공 상태라도 필요한 항목이 비어 있을 수 있고, 요청 형식은 맞아도 계정에 조회 권한이 없을 수 있습니다.
API와 MCP의 역할
API는 서비스가 제공하는 기능의 호출 방법을 정합니다. MCP는 AI 애플리케이션에 도구와 자료를 연결할 때 쓰는 공통 규약입니다. MCP 서버 내부에서 기존 예약 API나 사내 조회 API를 호출하는 구성이 가능합니다.
도구가 연결됐다고 모든 작업을 허용하는 것은 아닙니다. 조회 도구와 수정 도구의 권한을 나누고, 수정 결과는 실제 저장 상태와 대조해야 합니다. 어떤 호출을 허용할지는 가드레일의 일부입니다.
API 키와 사용자 권한은 구분한다
비밀 키를 화면 코드에 넣으면 방문자가 내려받는 파일에 포함될 수 있습니다. 이런 키는 서버에서 보관하고 필요한 요청에만 사용합니다. 로그나 오류 화면에도 키가 나오지 않도록 합니다.
반대로 브라우저 사용을 전제로 발급된 공개 키도 있습니다. 이 경우 키를 숨기는 것만으로 데이터를 보호할 수 없습니다. 요청한 사용자가 그 기록을 읽거나 바꿀 수 있는지는 서버 또는 데이터베이스의 접근 규칙이 검사해야 합니다.
CORS와 프록시는 어디에서 작동하나
CORS는 브라우저가 다른 출처의 응답을 스크립트에 공개해도 되는지 서버의 허용 정보로 판단하는 체계입니다. 요청 종류에 따라 사전 확인 요청도 사용합니다. 모든 교차 출처 요청이 전송되지 못한다는 뜻은 아니며 사용자 인증을 대신하지도 않습니다. MDN CORS 안내
외부 API가 브라우저 직접 호출을 지원하지 않거나 비밀 키를 요구하면, 화면이 자신의 서버를 호출하고 서버가 외부 API를 호출하는 구조를 사용할 수 있습니다. 이 서버 프록시는 호출 가능한 대상과 입력을 제한하고 사용자 권한을 검사해야 합니다.
연결 완료는 실패 상황까지 확인한 뒤 판단한다
정상 데이터 하나만 띄우는 데서 멈추지 않습니다. 검색 결과 없음, 잘못된 입력, 만료된 인증, 느린 응답을 확인합니다. 저장 요청은 재시도할 때 같은 항목을 중복 생성하지 않는지도 살펴봅니다.
PRD에 ‘검색 결과를 보여준다’와 함께 빈 결과와 오류 때의 동작을 적어두면 바이브 코딩에서도 완료 기준이 분명해집니다.
자주 묻는 질문
API는 웹사이트끼리 통신하는 기능인가요?+
웹 통신에 많이 쓰지만 API 전체가 웹에 한정되지는 않습니다. 운영체제와 라이브러리의 기능을 프로그램에서 호출하는 인터페이스도 API입니다.
Open API는 누구나 제한 없이 쓸 수 있나요?+
외부 개발자에게 공개된 API라도 인증, 이용 신청, 호출 한도와 이용 조건이 있을 수 있습니다. 공개됐다는 설명과 무인증·무제한 이용은 구분해야 합니다.
MCP가 있으면 API는 필요 없나요?+
MCP 서버가 기존 API를 호출해 기능을 제공할 수 있습니다. API는 서비스 기능의 인터페이스이고, MCP는 AI 애플리케이션이 도구와 자료 등을 연결하는 공통 규약입니다.
API 키를 브라우저 코드에 넣어도 되나요?+
키의 종류와 권한에 따라 다릅니다. 관리자·비밀 키는 브라우저에 넣지 않습니다. 공개를 전제로 한 키도 서버나 데이터베이스에서 사용자별 접근 권한을 별도로 검사해야 합니다.
CORS 오류는 서버 프록시로 해결하면 끝인가요?+
서버를 경유하는 구조로 바꿀 수 있지만 프록시에도 사용자 인증, 호출 대상·입력 검증, 권한 제한이 필요합니다. 아무 주소나 대신 호출하는 공개 중계기를 만들면 안 됩니다.
LINE 엔지니어 출신이, 실효성 있는 AX 프로그램을 진행합니다. 대기업 임원 및 실무자 대상 AX 프로그램 진행 경험을 바탕으로, 기업의 실제 업무를 분석하고 작동하는 AI 활용 결과물까지 함께 만듭니다.
관련 용어
가드레일 (Guardrail)
가드레일은 AI 시스템의 입력·출력·실행이 정해진 범위를 따르도록 안내·탐지·제한하는 장치입니다. 지침, 필터, 검증, 접근 권한, 사람 확인 등으로 구성할 수 있으며 각 방식의 강제력과 한계는 다릅니다.
데이터베이스 (Database)
데이터베이스는 데이터를 구조에 맞게 저장하고 조회·변경할 수 있도록 관리하는 체계입니다. 업무 앱에서는 화면을 닫은 뒤에도 기록을 유지하고 여러 사용자가 권한에 따라 같은 데이터를 다루는 기반이 됩니다.
바이브 코딩 (Vibe Coding)
바이브 코딩은 프로그래밍 언어로 코드를 직접 작성하는 대신, 원하는 결과를 자연어로 설명해 AI가 코드를 생성하고 실행까지 하게 만드는 방식을 말합니다. 비개발자도 아이디어를 작동하는 결과물로 옮길 수 있게 해주지만, 코드를 몰라도 된다는 뜻이 아니라 결과물을 검증하는 기준을 사람이 갖춰야 한다는 뜻입니다.
온프레미스 AI (On-premises AI)
온프레미스 AI는 조직의 자체 시설과 관리 인프라에서 AI 시스템을 운영하는 배치 방식입니다. 모델 실행 위치뿐 아니라 데이터 저장, 검색, 도구 연결과 운영 책임까지 함께 설계해야 합니다.
MCP (Model Context Protocol)
MCP(Model Context Protocol)는 AI 모델을 외부 도구·데이터·시스템에 표준화된 방식으로 연결하기 위해 앤트로픽이 제안한 개방형 프로토콜입니다. 매번 자료를 붙여 넣거나 개별 연동을 새로 짜는 대신, 한 번 정해진 방식으로 AI와 사내 시스템을 잇는다는 점이 핵심입니다.
PRD (제품 요구사항 문서)
PRD(Product Requirements Document)는 제품이나 기능의 목적, 대상 사용자, 범위와 요구사항을 정리한 문서입니다. AI와 개발할 때는 무엇을 만들고 무엇으로 완료를 확인할지 합의하는 기준으로 사용할 수 있습니다.
우리 조직에 맞는 AX가 궁금하다면
조직 상황과 대상(임원·실무자·전사)을 알려주시면, 어떤 프로그램이 맞는지 — 혹은 아직 워크숍이 필요 없는 단계인지 — 솔직하게 답해드립니다.