授权与令牌
公开 API 通过个人访问令牌(PAT)进行授权。一个令牌绑定到账户,在授权范围内对你所有的构建器实体生效。
创建令牌
在个人中心的个人令牌部分创建。令牌值仅在创建时显示一次——请妥善保存。服务器仅以哈希形式存储令牌,无法恢复;如果丢失,请创建新令牌并删除旧令牌。
所有个人令牌均以 mbp_ 前缀开头。
传递令牌
在每个请求中,通过 Authorization HTTP 请求头以 Bearer 方式传递令牌:
Authorization: Bearer mbp_YOUR_TOKEN
同一请求头也用于 Web 控制台的会话访问(那里是短期 JWT),但对于集成请使用个人令牌 mbp_…。
访问范围(Scopes)
令牌具有 资源:操作 格式的访问范围。读取需要 :read 后缀,修改需要 :write。可用范围:
bots:read、bots:write— 机器人、设置、同步、机器人令牌。reactions:read、reactions:write— 反应、导入、公式测试、关联、排序。labels:read、labels:write— 订阅者标签。collections:read、collections:write— 集合与记录。flows:read、flows:write— 流程。integrations:read、integrations:write— 集成、连接、凭据。media:write— 上传到媒体库。templates:read、templates:write— 机器人模板。settings:read、settings:write— 设置。subscribers:read— 订阅者与对话历史(只读)。broadcasts:write— 群发及其管理。stats:read— 统计与分析。billing:read— 余额与套餐(只读)。
特殊范围 * 授予对所有公开端点的完全访问权限。
令牌可访问与不可访问的内容
个人令牌只能访问构建器端点——那些"帮助构建机器人"的端点。PAT 无法访问(仅限 Web 会话):登录与注册、移动端点、支付与余额充值、通知、审计日志、操作员发送对话消息、入站 Webhook 和支付回调、WebSocket。使用 mbp_ 令牌请求这类路由将返回 401 或 403。
如果令牌缺少特定路由所需的范围,将返回 403。错误码详见错误指南。