API и интеграции

Безопасность интеграций

Минимальные права, отдельные ключи, ротация, webhook secret, персональные данные и план действий при инциденте.

Обновлено 22.08.2026
Время чтения 14 мин
Сложность Средний
Цель инструкции

Настроить интеграцию так, чтобы её можно было проверить, ограничить и отключить.

Короткий маршрут

Что вы сделаете

Откройте нужный шаг сразу или идите по порядку. Проверка результата остаётся в самой инструкции.

  1. 01 Минимальный стандарт
  2. 02 Ротация без простоя
  3. 03 Персональные данные
  4. 04 Webhook
  5. 05 Ежемесячная проверка

Результат: у интеграции будет ограниченный доступ, понятный владелец и проверенный способ аварийного отключения.

Минимальный стандарт

  1. Один ключ или секрет на одну систему и одну среду.
  2. Только необходимые права API.
  3. Секрет хранится на сервере в защищённом хранилище, не в коде.
  4. Рабочая и тестовая среды используют разные значения.
  5. Логи маскируют заголовки, URL и персональные поля.
  6. Есть владелец, дата выдачи и дата следующей проверки.
  7. Отключение проверено до запуска.
Ручной выбор минимальных прав ключа API платформы
Готовый набор — только отправная точка. В ручной настройке оставьте права, необходимые этой интеграции.
Действие отзыва ключа API платформы
Отзыв должен быть доступен без изменения кода внешней системы.

Ротация без простоя

  1. Создайте второе значение.
  2. Разверните его в интеграции.
  3. Проверьте /me и один безопасный сценарий.
  4. Отзовите старое значение.
  5. Убедитесь, что старый доступ получает 401.

Персональные данные

Передавайте только поля, необходимые цели интеграции. Определите основание обработки, роли сторон, доступы, сроки хранения и удаление. Данные о здоровье и другие специальные категории требуют отдельного правового основания по статье 10 152-ФЗ; обычной галочки недостаточно. Не используйте реальные данные в тестах.

Webhook

  • Только HTTPS.
  • Проверяйте опубликованную подпись или секретный ключ до разбора бизнес-данных.
  • Допускайте повторную доставку.
  • Не включайте секрет в URL.
  • Возвращайте 2xx лишь после принятия события.
Настройки секретного ключа webhook платформы
Заменяйте секретный ключ при любом подозрении на раскрытие и после передачи интеграции другому владельцу.

Если секрет раскрыт

  1. Отключите подключение или отзовите ключ.
  2. Зафиксируйте время и затронутую систему без копирования секрета.
  3. Проверьте журнал на необычные операции.
  4. Создайте новое значение с меньшими правами.
  5. Обновите интеграцию и выполните контрольный тест.
  6. Оцените состав данных, уведомления и обязательные действия по принятому incident-процессу.

Ежемесячная проверка

Удалите неиспользуемые ключи, владельцев без роли и старые подключения; сверяйте scopes, журналы ошибок, сроки хранения и актуальность контакта. Полные контракты: технический справочник REST API и контракт исходящих webhook.

Нужна помощь с запуском?

Если не хочется разбираться самостоятельно, мы можем помочь. Поможем настроить платформу под вашу задачу и быстрее запустить проект без лишних шагов.