API-ключи

Обновлено Jul 29, 2026

Раздел «API-ключи» находится в интерфейсе: Мой аккаунт → Интеграции → API-ключи.
Пункт меню «Интеграции» теперь раскрывается и содержит три подраздела: «Список готовых интеграций», «API-ключи» и "SMTP-реквизиты":


Основные возможности

Множественные ключи

  • Можно создать до 10 активных ключей на аккаунт.

  • Каждый ключ может использоваться для отдельной интеграции.

  • Отзыв одного ключа не затрагивает работу остальных.

Срок действия

При создании ключа задаётся один из вариантов:

  • 30 дней

  • 90 дней

  • 365 дней

  • Бессрочный

Истёкший ключ автоматически перестаёт работать.

Имя ключа

Каждому ключу присваивается произвольное имя (например, «Интеграция с CRM»). Имя помогает различать ключи в списке.

Отзыв ключа

Отзыв происходит в один клик. Ключ прекращает работу в течение минуты. Отозванный ключ можно удалить из списка, чтобы он не мешал просмотру. Запись об отзыве сохраняется в истории активности аккаунта.

Информация о последнем вызове

В списке ключей отображаются дата и IP-адрес последнего обращения по каждому ключу. Это позволяет оценить, какие ключи реально используются, а какие можно отозвать.


Транзакционное API

Возможность совершать транзакционные вызовы (отправка писем и т.п.) настраивается отдельно для каждого ключа.

  • По умолчанию для нового ключа опция выключена.

  • Включение требует подтверждения — система показывает описание прав, которые получает ключ.

  • Отключение происходит мгновенно.

Таким образом, ключ, предназначенный, например, только для импорта подписчиков, физически не может использоваться для отправки.


Просмотр значения ключа и двухфакторная аутентификация

Значение ключа выводится только один раз — при создании.
Повторный просмотр возможен исключительно с подтверждением через одноразовый код:

  • При подключённой двухфакторной аутентификации (Яндекс.Ключ / Google Authenticator или SMS) клик по ключу открывает окно ввода кода.

  • Если двухфакторная аутентификация не настроена, просмотр недоступен. Вместо значения отображается сообщение с объяснением и ссылкой на подключение защиты.

Такой подход исключает компрометацию ключей при несанкционированном доступе к аккаунту.


Хранение ключей

В базе данных сервиса не хранится открытое значение ключа:

  • Для проверки подлинности используется криптографический хэш.

  • Для возможности показа владельцу (при подтверждении через 2FA) хранится шифротекст.

Даже в случае полного дампа таблиц базы рабочие ключи получить невозможно.


Удаление отозванных и истёкших ключей

Отозванные и истёкшие ключи можно убрать из списка. Сами записи о выпуске, отзыве и удалении остаются доступны в разделе Аккаунт → История активности.


Перенос старого ключа

Пользователи, у которых ранее был выпущен ключ старого образца, видят его в разделе API-ключей отдельным блоком с кнопкой «Перенести в список».

  • Перенос не изменяет значение ключа — все интеграции продолжают работать с тем же ключом.

  • После переноса ключ получает имя, срок действия (настраивается), возможность отзыва и скрытый показ.

  • Настройка транзакционного API, ранее заданная на уровне аккаунта, переносится в свойства ключа без изменений.

Новым пользователям, у которых старого ключа не было, сразу доступен только новый механизм управления API-ключами.


Логирование действий

Все операции с ключами фиксируются в истории активности аккаунта:

  • выпуск ключа;

  • отзыв;

  • просмотр значения;

  • неверно введённый код при попытке просмотра;

  • включение/отключение транзакционного API.


Вопросы безопасности

  • Просмотр ключа только с 2FA предотвращает утечку ключей при компрометации пароля аккаунта.

  • Отсутствие открытого текста в базе минимизирует ущерб от возможной утечки данных.

  • Раздельные ключи позволяют точечно отзывать доступ, не прерывая всю интеграцию.

  • Срок действия снижает риск использования забытых ключей.