> ## Documentation Index
> Fetch the complete documentation index at: https://docs.morrowly.app/llms.txt
> Use this file to discover all available pages before exploring further.

# API 토큰

<Info>
  토큰은 비밀번호처럼 다루세요. 남에게 보여 주거나 브라우저에서 도는 코드, 공개 저장소, 로그에 넣지 마세요.
</Info>

API 토큰은 **한** 가구에 묶입니다. 토큰으로 보낸 요청은 지금 화면에서 보는 가구가 아니라 토큰을 만든 가구를 읽고 고칩니다.

<Steps>
  <Step title="설정 창 열기">
    [Morrowly](https://my.morrowly.app) 설정 창의 **API 토큰**에서 **토큰 만들기**를 누릅니다. 가구 소유자만 보입니다.
  </Step>

  <Step title="토큰 정하기">
    * **이름**: 어디에 쓰는 토큰인지 알아볼 이름
    * **만료**: 1일\~1년 또는 만료 없음
    * **권한**: 자원마다 없음·읽기·쓰기

    <img height="200" src="https://morrowly.app/guide/token-create.webp" />
  </Step>

  <Step title="토큰 복사하기">
    토큰(`morrowly_oat_…`)은 만든 직후 **한 번만** 보입니다. 바로 복사해 쓸 곳에 넣습니다.
  </Step>
</Steps>

```http theme={null}
Authorization: Bearer morrowly_oat_xxxxxxxxxxxxxxxxx
```

## 권한

권한은 자원마다 읽기(`:read`)와 쓰기(`:write`)이고, 쓰기는 읽기를 포함합니다. 경로마다 필요한 권한은 레퍼런스의 각 경로에 적혀 있습니다.

| 권한 | 읽기(`:read`) | 쓰기(`:write`) |
| - | - | - |
| `finances` | 현재 재무·순자산 기록 보기, 이번 달·안전망 계산 | 현재 재무 저장, 순자산 기록 고치기 |
| `plans` | 플랜 보기, 전망·분석 | 플랜 만들기·고치기·지우기(최적화 적용은 `finances:write` 도 필요) |
| `moro` | 알림·대화 보기 | 대화하기, 제안 적용·되돌리기(`plans:write`·`finances:write` 도 필요) |

* 계산·부동산·상태 확인처럼 가구 데이터가 아닌 경로는 권한 없이 어느 토큰으로나 부릅니다.
* 계산 결과에는 다른 자원이 비칩니다. `plans:read` 로도 전망의 순자산·현금이, `moro:read` 로도 모로가 보는 재무가 보입니다.
* 계정·가구·결제·토큰 관리는 토큰으로 할 수 없습니다(403).

## 관리

* 토큰 목록에서 마지막 사용 시각을 보고, 이름과 권한을 고치거나 폐기합니다.
* 다른 가구로 옮겨 가도 토큰은 만든 가구만 봅니다. 가구를 지우면 토큰도 지워집니다.
* 토큰이 새어 나갔다면 바로 폐기하고 새로 만드세요. 비밀 관리 방법은 [OWASP Secrets Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html)를 참고합니다.


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.