API и токены простыми словами
Как программы разговаривают друг с другом и почему ключ доступа нельзя показывать никому
API (Application Programming Interface) — это способ одной программы попросить что-то у другой: создать заказ, показать расписание, отправить сообщение. Токен — строка-пароль, по которой сервис понимает, что просьба пришла от вас, а не от постороннего.
Зачем это знать владельцу сайта
Любая интеграция между сервисами живёт на API. Когда вас просят «создать ключ в настройках CRM и вставить сюда», речь именно об этом: вы выдаёте программе право действовать от вашего имени в строго очерченных рамках.
Понимание двух вещей — что такое права ключа и что бывает при его утечке — избавляет от большинства проблем.
Как устроен обмен
Одна сторона отправляет запрос на определённый адрес, вторая отвечает — обычно структурой в формате JSON. Запрос всегда содержит подтверждение личности: токен в заголовке, логин с паролем или подпись.
У ответа есть код: 200 — получилось, 401 — не признали, 403 — признали, но не разрешили, 404 — нет такого объекта, 429 — слишком часто, 500 — сломалось у них. Эти пять цифр объясняют девять из десяти сообщений об ошибке, которые вы увидите в любой интеграции.
Права и сроки жизни ключей
Хороший сервис позволяет выдать ключу ровно те права, которые нужны: только создавать заказы, только читать расписание. Это правило минимальных прав, и оно экономит нервы: утёкший ключ «только на чтение» не уничтожит вашу базу.
Токены бывают вечные, временные и обновляемые. Временный нужно продлевать — и если интеграция внезапно перестала работать через месяц после настройки, первым делом проверяйте именно срок ключа.
Что делать, если ключ утёк
Отозвать и выпустить новый — это делается в том же разделе, где он создавался, и занимает минуту. Все интеграции, где он использовался, придётся обновить, поэтому полезно заранее знать, где какой ключ стоит.
После отзыва посмотрите журнал операций сервиса: не создал ли кто-то лишнего, пока ключ гулял. Большинство CRM и платёжных сервисов такой журнал ведут.
Частые вопросы
Чем API отличается от вебхука?
API — вы спрашиваете сервис. Вебхук — сервис сам сообщает вам, когда что-то произошло. Часто используют оба: вебхук приносит событие, а дальше вы через API уточняете подробности.
Нужен ли программист, чтобы пользоваться API?
Чтобы писать интеграцию с нуля — да. Чтобы подключить готовую — нет: обычно достаточно создать ключ и вставить его в настройки.
Что такое лимиты API?
Ограничение на число запросов в секунду или в сутки. При превышении сервис отвечает кодом 429 и просит подождать. Нормальные интеграции это учитывают и повторяют запрос позже.
Ещё из блога
Правило трёх копий, что именно ломается чаще всего и почему копия без проверки не считается
Читать Что такое SMTP простыми словамиПротокол отправки, порты 465 и 587, пароль приложения и типичные ошибки
Читать SPF, DKIM и DMARC: три записи против спамаПочему письма попадают в спам и какие записи это лечат
ЧитатьЧем мы занимаемся
Woove передаёт заявки с форм сайта в CRM, склад, телефонию и мессенджеры — шестнадцать сервисов, которых нет среди встроенных в конструкторы. Ещё собираем ИИ-ботов и продаём билеты на мероприятия. CRM и конструктор куки-баннера у нас бесплатные.