API-ключи
Создание и отзыв ключей, области доступа.
API-ключ — это секрет для программных обращений к платформе: REST API, MCP и чат-виджет. Для входа людей в консоль используются пользовательские аккаунты и серверные сессии; API-ключ в браузере не хранится.
Вход в консоль
Не вставляйте ключ в экран входа или клиентский JavaScript. В консоли организация выбирается через меню в левой панели после пользовательского входа.
Области доступа (scope)
Ключи различаются по областям доступа:
- ключ полного доступа — открывает все разделы консоли и все методы REST API (создание баз знаний, агентов, скиллов, запуск eval, публикация);
- ключ со scope
chat:widget— предназначен только для встраиваемого чат-виджета на сайте: им можно только вести диалог с конкретным опубликованным агентом, и он дополнительно ограничен списком доверенных доменов (allowlist) — запрос с любого другого домена будет отклонён (см. Домен-allowlist).
Безопасность ключей
- Ключ полного доступа даёт доступ ко всем данным организации — храните его так же бережно, как пароль, и не публикуйте в клиентском коде сайта.
- Для встраивания на сайт используйте только ключ с ограниченным scope
chat:widget— именно для этого он и предназначен. - Платформа хранит не сам ключ, а его хеш, поэтому по утечке базы данных ключ восстановить нельзя — но при подозрении на компрометацию ключ всё равно нужно заменить на новый.
Управление ключами
Ключи выпускаются и отзываются самостоятельно — раздел Настройка → Ключи в консоли. Выпускать и отзывать может владелец или администратор организации; оператор видит список.
Выпустить ключ
- Откройте Настройка → Ключи.
- В панели справа выберите тип ключа: REST API — полный доступ, MCP — подключение AI-клиентов или Виджет на сайт.
- Дайте ключу понятное имя — по нему вы потом найдёте его в списке (например, «Виджет на сайте компании», «Интеграция с CRM»).
- Для виджет-ключа дополнительно выберите агента и перечислите домены, с которых разрешены запросы.
- Нажмите Выпустить ключ.
Ключ показывается ровно один раз — сразу после создания. Платформа хранит только его хеш, поэтому повторно посмотреть ключ нельзя: скопируйте его сразу. Для виджета консоль тут же собирает готовый тег <script> со всеми атрибутами — его можно скопировать целиком и вставить на сайт.
Если ключ потерян — выпустите новый и отзовите старый.
Отозвать ключ
Кнопка Отозвать в строке ключа. Отзыв действует немедленно: интеграции, использующие этот ключ, начнут получать 401 unauthorized. Сначала подготовьте замену, потом отзывайте старый ключ.
Что видно в списке
Имя, тип (области доступа), последние 4 символа ключа, домены и агент для виджет-ключей, дата создания и последнее использование — по нему легко найти ключи, которыми давно никто не пользуется, и отозвать их.
Выпуск и отзыв ключа записываются в журнал безопасности организации.
