이 글의 성격은 무엇인가요?
질문 / 문제 해결
내용을 설명해주세요
두 답변이 상충하는 것 같아 확인 부탁드립니다. 문서에 있는 POST /api-partner/v1/apps-in-toss/users/anon-key/verify는 실제로 사용 가능한가요? 사용 가능하다면 "hash가 토스 발급 값인지"까지는 확인되고, 다만 "요청자가 그 소유자인지"는 확인 안 된다고 이해하면 될까요?
이 글의 성격은 무엇인가요?
질문 / 문제 해결
내용을 설명해주세요
검증 API와 mTLS 인증서
사용자 식별키 발급 문서의 검증 API(POST /api-partner/v1/apps-in-toss/users/anon-key/verify)를 콘솔에서 발급받은 mTLS 인증서로 바로 호출할 수 있나요?
API 사용하기 문서의 “반드시 mTLS 인증서를 통한 통신이 필요한 기능” 목록(토스 로그인 / 토스페이 / 인앱결제 / 스마트발송 / 프로모션)에는 식별키 검증이 포함되어 있지 않아서, 별도 신청이나 권한(스코프) 설정이 추가로 필요한지 확인 부탁드립니다.
샌드박스 테스트
샌드박스 환경에서는 getAnonymousKey가 mock 데이터를 반환한다고 문서에 되어 있습니다. 이 mock hash로 anon-key/verify 검증 API를 호출하면 정상 통과하나요?
통과하지 않는다면, 서버 검증까지 포함한 전체 흐름의 개발/QA는 실기기(QR 코드 진입) 외에 다른 방법…
이 글의 성격은 무엇인가요?
질문 / 문제 해결
내용을 설명해주세요
안녕하세요. 비게임 미니앱을 웹뷰(@apps-in-toss/web-framework)로 개발 중입니다.
토스 로그인을 쓰지 않고 사용자 정보는 직접 입력받는 구조라, 유저 식별을 getAnonymousKey()가 반환하는 hash로만 하려고 합니다.
자체 백엔드(Supabase)에 이 값을 키로 출생정보·이용상태를 저장합니다.
클라이언트가 서버로 보낸 hash가 위조/도용되지 않은 정상 발급 값인지 서버에서 검증할 수 있는 API나 방법이 있나요? (서버-서버 검증 엔드포인트, 서명 검증 등)
없다면 이 값은 인증 토큰이 아니라 식별자로만 취급하는 것이 맞을까요? 비게임 미니앱에서 권장하는 유저 데이터 보호 방식이 있으면 알려주시면 감사하겠습니다.
감사합니다.
Dylan
8월 3, 2026, 1:20오전
2
안녕하세요
이해하신 내용이 맞습니다. 해당 API는 전달받은 hash 값이 토스에서 정상적으로 발급된 유효한 값인지를 확인합니다. 다만, 해당 hash를 보낸 요청자가 실제 그 값의 소유자인지까지는 보장하지 않습니다.