Битрикс24 Вайбкод работает с данными вашего Битрикс24 — сделками, клиентами, документами, перепиской. Защита на нескольких уровнях помогает бизнесу снизить риск несанкционированного доступа, контролировать, кто работает с данными, и быстро закрывать доступ при необходимости. В Битрикс24 Вайбкод:
- серверы скрыты от внешнего доступа
- авторизация — только через Битрикс24
- ключи доступа разные для разных задач
- доступ можно отозвать в любой момент.
В статье расскажем:
- как Битрикс24 Вайбкод защищает данные
- что делать, если ключ скомпрометирован.
Как Битрикс24 Вайбкод защищает данные
Серверы скрыты от внешнего доступа. Приложения работают на серверах Black Hole. У таких серверов нет публичного IP-адреса, а их порты не отвечают на входящие запросы из интернета. Сервер нельзя напрямую найти сканером или атаковать через открытые порты.
Серверы Black Hole в Битрикс24: невидимость и экономия | Вайбкод
Black Hole защищает сервер от прямых внешних подключений, но не защищает ключ, если его опубликовали или передали посторонним. Не добавляйте ключи в открытые страницы, общие чаты и документы.
Настройка доступа. Для каждого приложения можно выбрать, кто сможет его открыть: только владелец, выбранные сотрудники или отдел, все сотрудники Битрикс24, авторизованные пользователи или любой человек по публичной ссылке.
Если для приложения требуется авторизация, Битрикс24 Вайбкод сначала проверяет права пользователя и только после этого открывает приложение.
Ключи доступа — разные для разных задач. Чтобы приложение могло работать с данными Битрикс24, ему нужны ключи доступа. Вайбкод использует несколько разных типов ключей под разные задачи. Если один ключ скомпрометирован, остальные продолжают работать, а у каждого ключа — минимальный набор прав, который ему нужен.
Главные типы ключей:
- API-ключ нужен приложению, боту или серверной интеграции для работы с Битрикс24. Это основной тип ключа: его создают, когда нужно подключить приложение к Битрикс24.
- Ключ авторизации нужен приложению, в которое входят сотрудники. После входа приложение работает с правами конкретного сотрудника, а не с общими правами владельца приложения.
- Менеджмент-ключ нужен служебному скрипту для управления API-ключами: создания, просмотра, замены и отключения. Он не дает приложению доступ к сделкам, задачам, сообщениям и другим данным портала.
Отзыв ключей и закрытие доступа. В любой момент можно отозвать ключ, закрыть сотрудникам доступ или удалить приложение целиком. Это полезно, если:
- ключ случайно попал в открытый доступ или переписку
- сотрудник ушел из компании или сменил роль
- приложение больше не нужно, и вы хотите освободить ресурсы.
При обычном перевыпуске ключа его прежнее значение продолжает работать еще до суток. За это время обновите внешние интеграции. Если ключ заблокирован, переходного периода нет — сразу обновите значение ключа в приложении и перезапустите его.
Получение данных. Приложение, которое работает на Black Hole, отправляет запрос к API Вайбкод. Платформа проверяет ключ доступа и его права, передает запрос в Битрикс24 и возвращает ответ приложению. Приложение может получать только те данные и выполнять только те действия, которые разрешены ключом.
Дальнейшее использование и хранение полученных данных зависят от кода конкретного приложения и подключенных к нему сервисов.
Что делать, если ключ скомпрометирован
Если есть подозрение, что ключ попал не в те руки, деактивируйте его. После деактивации запросы с этим ключом получают отказ. При необходимости ключ можно снова активировать.
- Перейдите в раздел Доступ > API-ключи. Найдите нужный ключ в списке — по названию, имени пользователя или префиксу.
- Нажмите Три точки (...) рядом с нужным ключом и выберите Деактивировать.

Если ключ снова понадобится, нажмите Три точки (...) рядом с ним и выберите Активировать.
Если ключ больше не нужен, удалите его: нажмите Три точки (...) рядом с ним и выберите Удалить. Если к ключу привязаны активные серверы, агенты или боты, сначала привяжите их к другому ключу — иначе удалить ключ не получится.

Коротко
- Битрикс24 Вайбкод работает с данными вашего Битрикс24 — сделками, клиентами, документами, перепиской. Он собран так, чтобы безопасность работала на нескольких уровнях одновременно.
- Приложения работают на серверах Black Hole. Это закрытые серверы, у которых нет публичного IP-адреса и которые не отвечают ни на какие входящие соединения из интернета.
- Вход на Битрикс24 Вайбкод и доступ к приложениям — через учетную запись Битрикс24.
- Приложение получает доступ к данным Битрикс24 через ключ с нужными правами: API-ключ, ключ авторизации или менеджмент-ключ.
- Приложение на Black Hole получает ответ на запрос к Битрикс24 через API Вайбкод — дальнейшее использование и хранение данных зависят от кода приложения.
- Если есть подозрение, что ключ попал не в те руки, деактивируйте или удалите его в разделе Доступ > API-ключи > Три точки (...) рядом с ключом.
