Авторизация и токены
Публичный API авторизуется персональными токенами доступа (PAT). Один токен привязан к аккаунту и действует на все ваши сущности конструктора в пределах выданных областей доступа.
Создание токена
Персональный токен создаётся в личном кабинете, в разделе персональных токенов. Значение токена показывается один раз при создании — сохраните его в надёжном месте. На сервере токен хранится только в хешированном виде, восстановить его нельзя; если потеряли — выпустите новый и удалите старый.
Все персональные токены начинаются с префикса mbp_.
Передача токена
Токен передаётся в каждом запросе HTTP-заголовком Authorization по схеме Bearer:
Authorization: Bearer mbp_ВАШ_ТОКЕН
Тот же заголовок используется и для сессионного доступа из веб-кабинета (там это короткоживущий JWT), но для интеграций используйте именно персональный токен mbp_….
Области доступа (scopes)
У токена есть набор областей доступа в формате ресурс:действие. Чтение требует суффикса :read, изменения — :write. Доступные области:
bots:read,bots:write— боты, их настройки, синхронизация, токен бота.reactions:read,reactions:write— реакции, импорт, тест формул, связи, порядок.labels:read,labels:write— метки подписчиков.collections:read,collections:write— коллекции и записи.flows:read,flows:write— потоки.integrations:read,integrations:write— интеграции, подключения, учётные данные.media:write— загрузка в медиабиблиотеку.templates:read,templates:write— шаблоны ботов.settings:read,settings:write— настройки.subscribers:read— подписчики и история диалога (чтение).broadcasts:write— рассылки и управление ими.stats:read— статистика и аналитика.billing:read— баланс и тарифы (чтение).
Особая область * даёт полный доступ ко всему публичному набору эндпоинтов.
Что доступно по токену, а что нет
Под персональным токеном доступны только конструкторские эндпоинты — те, что «помогают строить бота». Недоступны по PAT (только из веб-сессии): вход и регистрация, мобильные эндпоинты, оплата и пополнение баланса, уведомления, журнал аудита, операторская отправка сообщений в диалог, входящие вебхуки и платёжные коллбэки, WebSocket. Запрос с mbp_-токеном к такому маршруту вернёт 401 или 403.
Если токену не хватает нужной области для конкретного маршрута — вернётся 403. Подробнее про коды — в гайде об ошибках.
Что дальше
- Быстрый старт API — первый запрос с токеном.
- Ошибки — что значат
401и403. - MCP — тот же токен для агентного интерфейса.