For the complete documentation index, see llms.txt. This page is also available as Markdown.

API

Клиентский API-доступ, ключи, ограничения, подписи, журналы и оценка подозрительной активности

Раздел управляет доступом клиентов к публичному API. Он одновременно затрагивает учётную запись, отдельные ключи и общие защитные ограничения, поэтому относится к критичным настройкам.

В панели управления откройте:

«Утилиты» — «Сервисы» — «API»

Для доступа требуется критичное право «Разрешить доступ к API в админпанели» из блока «Админпанель».

Доступ клиента и его ключи

Найдите пользователя через поиск и откройте список его ключей. Переключатель «API-доступ клиента» разрешает или запрещает API для всей учётной записи. Отключение доступа клиента имеет приоритет над настройками отдельных ключей.

Для каждого ключа панель показывает состояние, срок действия, последнее использование и оценку риска. Ключ может быть активным, отключённым, отозванным, просроченным или находиться в ротации.

Доступны настройки:

  • разрешённые возможности ключа;

  • обязательность HMAC-подписи;

  • индивидуальный лимит запросов в минуту;

  • дневная и месячная квота;

  • признак тарифицируемого использования;

  • список разрешённых IP-адресов;

  • срок действия и статус.

Пустое значение или ноль в индивидуальном лимите либо квоте означает наследование общего значения, если это указано формой. Выдавайте только те возможности, которые действительно нужны интеграции.

Удаление ключа прекращает его использование. Перед удалением убедитесь, что клиент завершил переход на новый ключ и период ротации закончился.

Общие настройки публичного API

Кнопка «Настройки публичного API» открывает общие параметры. Из панели можно менять:

  • включение публичного API;

  • HMAC для запросов, изменяющих данные;

  • допустимое временное окно HMAC;

  • максимальное число ключей одного клиента;

  • период совместной работы ключей при ротации;

  • время хранения и блокировки идемпотентного запроса;

  • дневную и месячную квоту по умолчанию;

  • тарификацию по умолчанию;

  • максимальное число webhook-адресов клиента;

  • запрет API для административных аккаунтов.

Часть значений показывается как справочная конфигурация и не редактируется в этом окне: общий лимит запросов, глобальное требование HMAC, пауза между созданиями ключей, тайм-аут webhook и режим фоновой обработки webhook.

Изменение общего значения затрагивает все ключи, которые его наследуют. Перед ужесточением лимита найдите интеграции с высоким нормальным трафиком.

Подозрительная активность

Вкладка «Подозрительная активность» показывает недавние сигналы риска по пользователям и ключам: уровень, причины и рекомендации. Это средство приоритизации проверки, а не доказательство нарушения.

При высоком риске:

  1. Сверьте пользователя и ключ.

  2. Откройте журналы запросов.

  3. Проверьте IP, Origin, Referer, User-Agent и частоту ошибок.

  4. Сопоставьте время с известными действиями клиента.

  5. При необходимости сначала отключите ключ, затем свяжитесь с владельцем.

Журналы API

Можно открыть общий журнал или журнал конкретного ключа. Запись может содержать источник запроса, IP клиента и исходный IP, Origin, Referer, User-Agent, идентификаторы запроса, код сбоя, заголовки, тело запроса, ответ API и сообщение об ошибке.

Не передавайте журнал третьим лицам без очистки чувствительных данных. Кнопка «Очистить лог» удаляет доступные записи для выбранной области и лишает команду доказательств инцидента.

Контрольный сценарий

  1. Включите API-доступ тестового клиента.

  2. Выдайте минимальный набор возможностей тестовому ключу.

  3. Ограничьте IP, если у интеграции фиксированный адрес.

  4. Выполните разрешённый и запрещённый запрос.

  5. Проверьте лимит, квоту, подпись и запись в журнале.

  6. Отключите ключ и убедитесь, что новый запрос больше не проходит.

Если запрос отклонён, проверяйте по порядку: общий статус API, доступ клиента, состояние и срок ключа, возможность, IP-список, подпись, квоту и лимит. Код и детали из журнала точнее, чем повторные изменения нескольких настроек.

Последнее обновление

Это было полезно?