אימות וטוקנים
ה-API הציבורי מאמת עם טוקני גישה אישיים (PAT). טוקן אחד קשור לחשבון ופועל על כל הישויות שלך בבונה בגבולות ההרשאות שהוקצו.
יצירת טוקן
טוקן אישי נוצר בפרופיל האישי, בקטע הטוקנים האישיים. ערך הטוקן מוצג פעם אחת בלבד עם היצירה — שמרו אותו במקום בטוח. בשרת הטוקן נשמר רק בצורה מגובבת, לא ניתן לשחזר אותו; אם אבד — הנפיקו חדש ומחקו את הישן.
כל הטוקנים האישיים מתחילים עם הקידומת mbp_.
העברת טוקן
הטוקן מועבר בכל בקשה בכותרת HTTP Authorization בשיטת Bearer:
Authorization: Bearer mbp_הטוקן_שלך
אותה כותרת משמשת גם לגישה מהפרופיל האישי (שם זהו JWT קצר-תוקף), אך לאינטגרציות השתמשו דווקא בטוקן האישי mbp_….
הרשאות (scopes)
לטוקן יש סט הרשאות בפורמט משאב:פעולה. קריאה דורשת סיומת :read, שינויים — :write. ההרשאות הזמינות:
bots:read,bots:write— בוטים, הגדרותיהם, סנכרון, טוקן בוט.reactions:read,reactions:write— תגובות, ייבוא, בדיקת נוסחאות, קישורים, סדר.labels:read,labels:write— תגיות מנויים.collections:read,collections:write— קולקציות ורשומות.flows:read,flows:write— תרחישים.integrations:read,integrations:write— אינטגרציות, חיבורים, פרטי כניסה.media:write— העלאה לספריית מדיה.templates:read,templates:write— תבניות בוטים.settings:read,settings:write— הגדרות.subscribers:read— מנויים והיסטוריית דיאלוג (קריאה).broadcasts:write— רסילות וניהולן.stats:read— סטטיסטיקה ואנליטיקה.billing:read— יתרה ותוכניות (קריאה).
ההרשאה המיוחדת * נותנת גישה מלאה לכל ה-endpoint הציבוריים.
מה נגיש דרך הטוקן ומה לא
עם טוקן אישי ניתן לגשת רק ל-endpoint של הבונה — אלה ש"עוזרים לבנות בוט". אינם נגישים ב-PAT (רק מסשן אינטרנט): כניסה והרשמה, endpoint מובייל, תשלום ומילוי יתרה, התראות, יומן ביקורת, שליחת הודעות כאופרטור לדיאלוג, webhooks נכנסים וקולבקים של תשלומים, WebSocket. בקשה עם טוקן mbp_ לנתיב כזה תחזיר 401 או 403.
אם לטוקן חסרה ההרשאה הנדרשת לנתיב ספציפי — יוחזר 403. על קודים נוספים — במדריך שגיאות.
המשך
- התחלה מהירה עם API — בקשה ראשונה עם טוקן.
- שגיאות — מה אומרים
401ו-403. - MCP — אותו טוקן לממשק סוכנים.