Авторизация и токены

Публичный API авторизуется персональными токенами доступа (PAT). Один токен привязан к аккаунту и действует на все ваши сущности конструктора в пределах выданных областей доступа.

Создание токена

Персональный токен создаётся в личном кабинете, в разделе персональных токенов. Значение токена показывается один раз при создании — сохраните его в надёжном месте. На сервере токен хранится только в хешированном виде, восстановить его нельзя; если потеряли — выпустите новый и удалите старый.

Все персональные токены начинаются с префикса mbp_.

Передача токена

Токен передаётся в каждом запросе HTTP-заголовком Authorization по схеме Bearer:

Authorization: Bearer mbp_ВАШ_ТОКЕН

Тот же заголовок используется и для сессионного доступа из веб-кабинета (там это короткоживущий JWT), но для интеграций используйте именно персональный токен mbp_….

Области доступа (scopes)

У токена есть набор областей доступа в формате ресурс:действие. Чтение требует суффикса :read, изменения — :write. Доступные области:

  • bots:read, bots:write — боты, их настройки, синхронизация, токен бота.
  • reactions:read, reactions:write — реакции, импорт, тест формул, связи, порядок.
  • labels:read, labels:write — метки подписчиков.
  • collections:read, collections:write — коллекции и записи.
  • flows:read, flows:write — потоки.
  • integrations:read, integrations:write — интеграции, подключения, учётные данные.
  • media:write — загрузка в медиабиблиотеку.
  • templates:read, templates:write — шаблоны ботов.
  • settings:read, settings:write — настройки.
  • subscribers:read — подписчики и история диалога (чтение).
  • broadcasts:write — рассылки и управление ими.
  • stats:read — статистика и аналитика.
  • billing:read — баланс и тарифы (чтение).

Особая область * даёт полный доступ ко всему публичному набору эндпоинтов.

Что доступно по токену, а что нет

Под персональным токеном доступны только конструкторские эндпоинты — те, что «помогают строить бота». Недоступны по PAT (только из веб-сессии): вход и регистрация, мобильные эндпоинты, оплата и пополнение баланса, уведомления, журнал аудита, операторская отправка сообщений в диалог, входящие вебхуки и платёжные коллбэки, WebSocket. Запрос с mbp_-токеном к такому маршруту вернёт 401 или 403.

Если токену не хватает нужной области для конкретного маршрута — вернётся 403. Подробнее про коды — в гайде об ошибках.

Что дальше