Перейти к содержимому
LinkProfit

Аутентификация

Bearer-ключи, области действия рабочего пространства и партнёра, ограничения по тарифу и ротация ключей в API LinkProfit.

Обновлено 13 августа 2026 г.

Каждый запрос несёт ключ API в заголовке Authorization:

Authorization: Bearer lp_live_XXXXXXXX…    (ключ рабочего пространства)
Authorization: Bearer lpp_live_XXXXXXXX…   (партнёрский ключ)

Ключи создаются в панели, показываются один раз при создании и хранятся хешем SHA-256 — восстановить потерянный ключ не может никто, включая поддержку. Потерять ключ означает отозвать его и создать новый.

Виды ключей

  • Ключи рабочего пространства (lp_live_…) действуют внутри одного рабочего пространства: ссылки, аналитика, домены, журнал аудита и webhook рабочего пространства. Создаются администраторами рабочего пространства в разделе Настройки → ключи API.
  • Партнёрские ключи (lpp_live_…) действуют на партнёрском аккаунте: клиенты, тарифы, домены, платежи, выплаты и партнёрские webhook. Создаются администраторами партнёра.

Ключ рабочего пространства, обращающийся к /partner/* (и наоборот), получает 403 forbidden — семейства эндпоинтов строго разделены.

Области действия

Области действия выдаются каждому ключу при создании. Запросу нужны все области, которых требует его эндпоинт; при нехватке возвращается 403 insufficient_scope с названием недостающей области.

| Область действия | Что даёт | |---|---| | links:read / links:write | Чтение / создание, изменение, архивация, удаление ссылок | | analytics:read | Сводка, временные ряды, разбивки, топ ссылок, экспорт CSV — и обзор кликов по всему партнёру | | domains:read / domains:write | Чтение / подключение и отключение доменов | | qr:read | Отрисовка QR-кодов ссылок | | workspace:read | Профиль рабочего пространства, лимиты, журнал аудита | | webhooks:read / webhooks:write | Чтение / управление эндпоинтами webhook | | partner:read | Профиль партнёра, тариф и потребление | | clients:read / clients:write | Чтение / создание, изменение, приостановка клиентов | | plans:read / plans:write | Чтение / управление партнёрскими тарифами | | payments:read | Зеркало платежей и выплаты |

Это полный список — пятнадцать областей действия, и ключ может нести только имена из него. QR-коды доступны через API только на чтение: для отрисовки нужен qr:read, а области на запись QR нет, потому что нет и изменяющего эндпоинта для QR.

Одна пара сбивает людей с толку: GET /partner/analytics/overview требует analytics:read на партнёрском ключе, а не partner:read. Все аналитические эндпоинты используют одну и ту же область действия независимо от вида ключа.

Давайте каждой интеграции собственный ключ с минимально необходимыми областями: ключу для виджета в панели вполне хватит links:read + analytics:read, а скрипту подготовки клиентов нужен clients:write.

Ограничения по тарифу

Доступ к API — возможность тарифа (api_access):

  • для ключей рабочего пространства доступ к API должен быть и в тарифе рабочего пространства, и в тарифе платформы у партнёра;
  • для партнёрских ключей он должен быть в тарифе платформы у партнёра.

Тариф без доступа к API отвечает 403 plan_restricted. Пробные рабочие пространства без тарифа не ограничиваются.

Ротация и отзыв

Отзыв ключа вступает в силу немедленно: следующий запрос получит 401 unauthorized. Чтобы провести ротацию без простоя, сначала создайте новый ключ, переключите интеграцию и только затем отзовите старый. У каждого ключа записывается last_used_at, поэтому неиспользуемый старый ключ легко заметить перед отзывом.

При желании ключу можно задать срок действия — истёкшие ключи ведут себя ровно как отозванные.

Хорошая практика

  • Ключи — это секреты: держите их в менеджере секретов и никогда не в клиентском коде, репозиториях или логах.
  • Один ключ на интеграцию — отзыв одного не ломает остальные, а журнал аудита относит каждое изменение к тому ключу, который его сделал.