Раздел «API-ключи» находится в интерфейсе: Мой аккаунт → Интеграции → API-ключи.
Пункт меню «Интеграции» теперь раскрывается и содержит три подраздела: «Список готовых интеграций», «API-ключи» и "SMTP-реквизиты":

Основные возможности
Множественные ключи
-
Можно создать до 10 активных ключей на аккаунт.
-
Каждый ключ может использоваться для отдельной интеграции.
-
Отзыв одного ключа не затрагивает работу остальных.
Срок действия
При создании ключа задаётся один из вариантов:
-
30 дней
-
90 дней
-
365 дней
-
Бессрочный
Истёкший ключ автоматически перестаёт работать.
Имя ключа
Каждому ключу присваивается произвольное имя (например, «Интеграция с CRM»). Имя помогает различать ключи в списке.
Отзыв ключа
Отзыв происходит в один клик. Ключ прекращает работу в течение минуты. Отозванный ключ можно удалить из списка, чтобы он не мешал просмотру. Запись об отзыве сохраняется в истории активности аккаунта.
Информация о последнем вызове
В списке ключей отображаются дата и IP-адрес последнего обращения по каждому ключу. Это позволяет оценить, какие ключи реально используются, а какие можно отозвать.
Транзакционное API
Возможность совершать транзакционные вызовы (отправка писем и т.п.) настраивается отдельно для каждого ключа.
-
По умолчанию для нового ключа опция выключена.
-
Включение требует подтверждения — система показывает описание прав, которые получает ключ.
-
Отключение происходит мгновенно.
Таким образом, ключ, предназначенный, например, только для импорта подписчиков, физически не может использоваться для отправки.
Просмотр значения ключа и двухфакторная аутентификация
Значение ключа выводится только один раз — при создании.
Повторный просмотр возможен исключительно с подтверждением через одноразовый код:
-
При подключённой двухфакторной аутентификации (Яндекс.Ключ / Google Authenticator или SMS) клик по ключу открывает окно ввода кода.
-
Если двухфакторная аутентификация не настроена, просмотр недоступен. Вместо значения отображается сообщение с объяснением и ссылкой на подключение защиты.
Такой подход исключает компрометацию ключей при несанкционированном доступе к аккаунту.
Хранение ключей
В базе данных сервиса не хранится открытое значение ключа:
-
Для проверки подлинности используется криптографический хэш.
-
Для возможности показа владельцу (при подтверждении через 2FA) хранится шифротекст.
Даже в случае полного дампа таблиц базы рабочие ключи получить невозможно.
Удаление отозванных и истёкших ключей
Отозванные и истёкшие ключи можно убрать из списка. Сами записи о выпуске, отзыве и удалении остаются доступны в разделе Аккаунт → История активности.
Перенос старого ключа
Пользователи, у которых ранее был выпущен ключ старого образца, видят его в разделе API-ключей отдельным блоком с кнопкой «Перенести в список».
-
Перенос не изменяет значение ключа — все интеграции продолжают работать с тем же ключом.
-
После переноса ключ получает имя, срок действия (настраивается), возможность отзыва и скрытый показ.
-
Настройка транзакционного API, ранее заданная на уровне аккаунта, переносится в свойства ключа без изменений.
Новым пользователям, у которых старого ключа не было, сразу доступен только новый механизм управления API-ключами.
Логирование действий
Все операции с ключами фиксируются в истории активности аккаунта:
-
выпуск ключа;
-
отзыв;
-
просмотр значения;
-
неверно введённый код при попытке просмотра;
-
включение/отключение транзакционного API.
Вопросы безопасности
-
Просмотр ключа только с 2FA предотвращает утечку ключей при компрометации пароля аккаунта.
-
Отсутствие открытого текста в базе минимизирует ущерб от возможной утечки данных.
-
Раздельные ключи позволяют точечно отзывать доступ, не прерывая всю интеграцию.
-
Срок действия снижает риск использования забытых ключей.