База знаний/Настройки и администрирование
Что доступно без входа
Обновлено 29.07.2026
Данные платформы доступны только тому, кто вошёл. Запрос к любому адресу API без сессии получает отказ 401 «Не авторизован» — независимо от того, проверяет ли что-то сам обработчик этого адреса.
Это правило по умолчанию, а не набор проверок в отдельных местах. Раньше доступ проверялся в каждом обработчике по отдельности, и забытая проверка означала открытые наружу данные. Теперь наоборот: закрыто, пока адрес не внесён в список исключений явно.
Что работает без входа
Список исключений короткий и закрытый — всё, чего в нём нет, требует сессии.
| Поверхность | Чем защищено вместо сессии |
|---|---|
| Вход, регистрация, восстановление пароля | — |
| Лендинг, тарифы, оферта, дневник, Справка | только публичные статьи |
| Публичные визитки и каталог специалистов | опубликованы владельцем |
Ссылки на концепции и смету (/share/...) |
секретный токен в ссылке |
Портал клиента (/share/portal/...) |
секретный токен, набор полей ограничен |
| Публичная доска задач и подписка на календарь | секретный токен |
| Публичная карта (mindmap) | секретный токен |
Приглашение в чат (/join/...) |
одноразовый токен |
| Приглашение партнёра, кабинет партнёра | свой вход, отдельная сессия |
| Приём писем, сообщений Telegram/Wazzup, звонков Манго | секрет в адресе вебхука, у Манго ещё и подпись |
| Внешние AI-клиенты (MCP) | API-токен kbx_... |
Проверка доступности (/api/health) |
— |
Ссылки по токену работают именно потому, что сам токен и есть доступ: кто угодно с этой ссылкой увидит содержимое, поэтому делиться ей стоит так же осторожно, как паролем. Отозвать доступ можно там, где ссылка выдавалась — выключив или пересоздав её.
Если что-то перестало открываться
Признак — ответ «Не авторизован» там, где раньше страница или интеграция работала:
- Внешняя интеграция (вебхук, календарь, виджет): проверьте, что адрес вызывается с токеном — без него он больше не отвечает.
- Ссылка, которой делились: убедитесь, что доступ не выключен в карточке, откуда ссылка выдавалась.
- Своя страница платформы: скорее всего истекла сессия — войдите заново.
Чего это правило не делает
Оно требует входа, но не решает, что вошедшему можно. Разграничение по ролям, группам и этапам воронки — отдельный механизм, см. Пользователи, роли и права.
Разделение данных между платформами тоже отдельный механизм: сессия одной платформы не работает на поддомене другой — запрос получит отказ, даже если пользователь вошёл.