배포 보호를 위한 Trusted Sources
·2026.05.13 09:00
Vercel이 배포 보호에 짧은 수명의 OIDC 토큰을 쓰는 Trusted Sources를 추가했다.
Vercel은 Trusted Sources를 통해 보호된 배포가 짧은 수명의 OIDC 토큰만 받도록 했다. 기존의 장기 Protection Bypass for Automation 비밀값을 공유하지 않아도 되며, 이 방식이 권장된다.
호출자는 x-vercel-trusted-oidc-idp-token 헤더에 토큰을 실어 보낸다. Vercel은 서명을 검증하고, 설정한 클레임을 확인한 뒤, 요청 환경이 규칙과 일치하는지 판단한다.
- 기본적으로 같은 프로젝트의 Vercel OIDC token은 자기 배포에 접근할 수 있다.
- 같은 팀의 다른 프로젝트를 허용하려면 Trusted Sources에 추가하면 된다.
from/to환경 쌍으로 자기 접근과 크로스 프로젝트 규칙을 세밀하게 조정할 수 있다.- GitHub Actions 같은 외부 OIDC 제공자나 다른 팀의 Vercel 프로젝트도 Trusted Sources로 등록할 수 있다.
예시로는 Vercel Function에서 토큰을 전달하는 방식과 GitHub Actions 연동이 함께 제시된다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.