База знаний/Настройки и администрирование

Что доступно без входа

Обновлено 29.07.2026

Данные платформы доступны только тому, кто вошёл. Запрос к любому адресу API без сессии получает отказ 401 «Не авторизован» — независимо от того, проверяет ли что-то сам обработчик этого адреса.

Это правило по умолчанию, а не набор проверок в отдельных местах. Раньше доступ проверялся в каждом обработчике по отдельности, и забытая проверка означала открытые наружу данные. Теперь наоборот: закрыто, пока адрес не внесён в список исключений явно.

Что работает без входа

Список исключений короткий и закрытый — всё, чего в нём нет, требует сессии.

Поверхность Чем защищено вместо сессии
Вход, регистрация, восстановление пароля
Лендинг, тарифы, оферта, дневник, Справка только публичные статьи
Публичные визитки и каталог специалистов опубликованы владельцем
Ссылки на концепции и смету (/share/...) секретный токен в ссылке
Портал клиента (/share/portal/...) секретный токен, набор полей ограничен
Публичная доска задач и подписка на календарь секретный токен
Публичная карта (mindmap) секретный токен
Приглашение в чат (/join/...) одноразовый токен
Приглашение партнёра, кабинет партнёра свой вход, отдельная сессия
Приём писем, сообщений Telegram/Wazzup, звонков Манго секрет в адресе вебхука, у Манго ещё и подпись
Внешние AI-клиенты (MCP) API-токен kbx_...
Проверка доступности (/api/health)

Ссылки по токену работают именно потому, что сам токен и есть доступ: кто угодно с этой ссылкой увидит содержимое, поэтому делиться ей стоит так же осторожно, как паролем. Отозвать доступ можно там, где ссылка выдавалась — выключив или пересоздав её.

Если что-то перестало открываться

Признак — ответ «Не авторизован» там, где раньше страница или интеграция работала:

  • Внешняя интеграция (вебхук, календарь, виджет): проверьте, что адрес вызывается с токеном — без него он больше не отвечает.
  • Ссылка, которой делились: убедитесь, что доступ не выключен в карточке, откуда ссылка выдавалась.
  • Своя страница платформы: скорее всего истекла сессия — войдите заново.

Чего это правило не делает

Оно требует входа, но не решает, что вошедшему можно. Разграничение по ролям, группам и этапам воронки — отдельный механизм, см. Пользователи, роли и права.

Разделение данных между платформами тоже отдельный механизм: сессия одной платформы не работает на поддомене другой — запрос получит отказ, даже если пользователь вошёл.

← Все статьи