Аутентификация
Bearer-ключи, области действия рабочего пространства и партнёра, ограничения по тарифу и ротация ключей в API LinkProfit.
Обновлено 13 августа 2026 г.
Каждый запрос несёт ключ API в заголовке Authorization:
Authorization: Bearer lp_live_XXXXXXXX… (ключ рабочего пространства)
Authorization: Bearer lpp_live_XXXXXXXX… (партнёрский ключ)
Ключи создаются в панели, показываются один раз при создании и хранятся хешем SHA-256 — восстановить потерянный ключ не может никто, включая поддержку. Потерять ключ означает отозвать его и создать новый.
Виды ключей
- Ключи рабочего пространства (
lp_live_…) действуют внутри одного рабочего пространства: ссылки, аналитика, домены, журнал аудита и webhook рабочего пространства. Создаются администраторами рабочего пространства в разделе Настройки → ключи API. - Партнёрские ключи (
lpp_live_…) действуют на партнёрском аккаунте: клиенты, тарифы, домены, платежи, выплаты и партнёрские webhook. Создаются администраторами партнёра.
Ключ рабочего пространства, обращающийся к /partner/* (и наоборот), получает 403 forbidden —
семейства эндпоинтов строго разделены.
Области действия
Области действия выдаются каждому ключу при создании. Запросу нужны все области,
которых требует его эндпоинт; при нехватке возвращается 403 insufficient_scope с
названием недостающей области.
| Область действия | Что даёт |
|---|---|
| links:read / links:write | Чтение / создание, изменение, архивация, удаление ссылок |
| analytics:read | Сводка, временные ряды, разбивки, топ ссылок, экспорт CSV — и обзор кликов по всему партнёру |
| domains:read / domains:write | Чтение / подключение и отключение доменов |
| qr:read | Отрисовка QR-кодов ссылок |
| workspace:read | Профиль рабочего пространства, лимиты, журнал аудита |
| webhooks:read / webhooks:write | Чтение / управление эндпоинтами webhook |
| partner:read | Профиль партнёра, тариф и потребление |
| clients:read / clients:write | Чтение / создание, изменение, приостановка клиентов |
| plans:read / plans:write | Чтение / управление партнёрскими тарифами |
| payments:read | Зеркало платежей и выплаты |
Это полный список — пятнадцать областей действия, и ключ может нести только имена
из него. QR-коды доступны через API только на чтение: для отрисовки нужен qr:read,
а области на запись QR нет, потому что нет и изменяющего эндпоинта для QR.
Одна пара сбивает людей с толку: GET /partner/analytics/overview требует
analytics:read на партнёрском ключе, а не partner:read. Все аналитические
эндпоинты используют одну и ту же область действия независимо от вида ключа.
Давайте каждой интеграции собственный ключ с минимально необходимыми областями:
ключу для виджета в панели вполне хватит links:read + analytics:read, а
скрипту подготовки клиентов нужен clients:write.
Ограничения по тарифу
Доступ к API — возможность тарифа (api_access):
- для ключей рабочего пространства доступ к API должен быть и в тарифе рабочего пространства, и в тарифе платформы у партнёра;
- для партнёрских ключей он должен быть в тарифе платформы у партнёра.
Тариф без доступа к API отвечает 403 plan_restricted. Пробные рабочие пространства
без тарифа не ограничиваются.
Ротация и отзыв
Отзыв ключа вступает в силу немедленно: следующий запрос получит
401 unauthorized. Чтобы провести ротацию без простоя, сначала создайте новый ключ,
переключите интеграцию и только затем отзовите старый. У каждого ключа записывается
last_used_at, поэтому неиспользуемый старый ключ легко заметить перед отзывом.
При желании ключу можно задать срок действия — истёкшие ключи ведут себя ровно как отозванные.
Хорошая практика
- Ключи — это секреты: держите их в менеджере секретов и никогда не в клиентском коде, репозиториях или логах.
- Один ключ на интеграцию — отзыв одного не ломает остальные, а журнал аудита относит каждое изменение к тому ключу, который его сделал.