Блог → Сайт, домен и хостинг

API и токены простыми словами

Как программы разговаривают друг с другом и почему ключ доступа нельзя показывать никому

Сайт, домен и хостингОбновлено 16 сентября 2026

API (Application Programming Interface) — это способ одной программы попросить что-то у другой: создать заказ, показать расписание, отправить сообщение. Токен — строка-пароль, по которой сервис понимает, что просьба пришла от вас, а не от постороннего.

Зачем это знать владельцу сайта

Любая интеграция между сервисами живёт на API. Когда вас просят «создать ключ в настройках CRM и вставить сюда», речь именно об этом: вы выдаёте программе право действовать от вашего имени в строго очерченных рамках.

Понимание двух вещей — что такое права ключа и что бывает при его утечке — избавляет от большинства проблем.

Как устроен обмен

Одна сторона отправляет запрос на определённый адрес, вторая отвечает — обычно структурой в формате JSON. Запрос всегда содержит подтверждение личности: токен в заголовке, логин с паролем или подпись.

У ответа есть код: 200 — получилось, 401 — не признали, 403 — признали, но не разрешили, 404 — нет такого объекта, 429 — слишком часто, 500 — сломалось у них. Эти пять цифр объясняют девять из десяти сообщений об ошибке, которые вы увидите в любой интеграции.

Права и сроки жизни ключей

Хороший сервис позволяет выдать ключу ровно те права, которые нужны: только создавать заказы, только читать расписание. Это правило минимальных прав, и оно экономит нервы: утёкший ключ «только на чтение» не уничтожит вашу базу.

Токены бывают вечные, временные и обновляемые. Временный нужно продлевать — и если интеграция внезапно перестала работать через месяц после настройки, первым делом проверяйте именно срок ключа.

Никогда не отправляйте ключи в переписке и не вставляйте их в код страницы сайта: всё, что попало в браузер, доступно любому посетителю. Ключи живут в настройках сервиса на стороне сервера.

Что делать, если ключ утёк

Отозвать и выпустить новый — это делается в том же разделе, где он создавался, и занимает минуту. Все интеграции, где он использовался, придётся обновить, поэтому полезно заранее знать, где какой ключ стоит.

После отзыва посмотрите журнал операций сервиса: не создал ли кто-то лишнего, пока ключ гулял. Большинство CRM и платёжных сервисов такой журнал ведут.

Частые вопросы

Чем API отличается от вебхука?

API — вы спрашиваете сервис. Вебхук — сервис сам сообщает вам, когда что-то произошло. Часто используют оба: вебхук приносит событие, а дальше вы через API уточняете подробности.

Нужен ли программист, чтобы пользоваться API?

Чтобы писать интеграцию с нуля — да. Чтобы подключить готовую — нет: обычно достаточно создать ключ и вставить его в настройки.

Что такое лимиты API?

Ограничение на число запросов в секунду или в сутки. При превышении сервис отвечает кодом 429 и просит подождать. Нормальные интеграции это учитывают и повторяют запрос позже.

Чем мы занимаемся

Woove передаёт заявки с форм сайта в CRM, склад, телефонию и мессенджеры — шестнадцать сервисов, которых нет среди встроенных в конструкторы. Ещё собираем ИИ-ботов и продаём билеты на мероприятия. CRM и конструктор куки-баннера у нас бесплатные.

Каталог интеграций →  ·  База знаний →  ·  Контакты →