API-ключ Wildberries: создание, доступ и безопасность интеграции
API-ключом продавцы часто называют токен WB API — секретный код, который даёт программе доступ к данным и операциям магазина. Ошибка при его создании опасна не только сбоем выгрузки: лишние права позволяют внешней системе менять данные кабинета.
Безопасный порядок такой: выбрать способ подключения, выдать минимальные категории и уровень доступа, сохранить секрет в защищённом хранилище, проверить интеграцию и подготовить замену токена до окончания его действия.
Содержание
- Что такое API-ключ Wildberries?
- Чем токен отличается от OAuth 2.0?
- Какой тип токена WB API выбрать?
- Кто может создать и удалить токен Wildberries?
- Что подготовить до создания API-ключа?
- Где создать токен WB API?
- Какие категории данных выбрать?
- Когда нужен доступ на запись?
- Почему для каждой интеграции нужен отдельный токен?
- Можно ли посмотреть и скопировать существующий токен?
- Где безопасно хранить API-токен?
- Как передать доступ разработчику или подрядчику?
- Как подключить API-ключ к 1С или другой системе?
- Как проверить, что токен работает?
- Что означают ошибки 401, 403, 429 и 5xx?
- Как безопасно обновить токен до окончания срока?
- Что делать при подозрении на утечку API-ключа?
- Как отозвать доступ одной системы без остановки остальных?
- Как вести реестр API-доступов Wildberries?
Что такое API-ключ Wildberries?
В официальной документации используется термин «токен WB API». Он подтверждает право внешней программы обращаться к разрешённым категориям данных конкретного магазина.
Логин и пароль владельца для интеграции не нужны. Токен создаёт отдельный доступ, который можно отозвать, не передавая системе учётные данные кабинета.
🔑 API-ключ — это не пароль от кабинета
Но по последствиям утечки он может быть не менее чувствительным. Возможности злоумышленника определяются выбранными категориями и уровнем доступа.
Чем токен отличается от OAuth 2.0?
При подключении по токену продавец создаёт секрет и самостоятельно размещает его в системе. При OAuth 2.0 разрешение выдаётся через предусмотренный процесс авторизации, а совместимый сервис получает доступ без ручной передачи токена пользователем.
Для облачного сервиса из каталога, который поддерживает OAuth, этот способ обычно безопаснее и удобнее. Для собственной программы или локальной системы используется подходящий тип токена.
Какой тип токена WB API выбрать?
Способ или тип | Для какого сценария | Где работает | Что проверить |
|---|---|---|---|
OAuth 2.0 | Совместимый облачный сервис | Через авторизацию сервиса | Список запрашиваемых разрешений |
Сервисный токен | Облачный сервис из каталога | Только с выбранным сервисом | Автоматически выбранные категории |
Персональный токен | Собственная программа или on-premise-система | В собственной инфраструктуре | Расширенные права и запрет передачи третьим лицам |
Базовый токен | Ручное подключение, когда другие типы не подходят | По разрешённым категориям | Ограничения доступных данных |
Тестовый токен | Разработка в песочнице | Без реальных данных магазина | Отделение тестовой среды от рабочей |
Не выбирайте тип только по привычке разработчика. Сначала определите, где работает программа и кто управляет её инфраструктурой.
Кто может создать и удалить токен Wildberries?
Создавать и удалять токены может владелец профиля продавца. Сотрудник или подрядчик должен подготовить список нужных категорий и уровень доступа, но не получать права владельца ради одного подключения.
Так сохраняется разделение ответственности: бизнес подтверждает доступ, технический специалист настраивает систему и проверяет результат.
Что подготовить до создания API-ключа?
Зафиксируйте:
- название и владельца интеграции;
- облачная она или локальная;
- какие задачи должна выполнять;
- какие категории данных нужны каждой задаче;
- требуется ли запись или достаточно чтения;
- где будет храниться секрет;
- кто отвечает за замену и отключение.
Если исполнитель не может назвать методы и данные, которые использует система, выдавать широкий доступ рано.
Где создать токен WB API?
Откройте раздел профиля с интеграциями по API и начните создание нового токена. Выберите подключение через сервис из каталога либо ручную интеграцию, затем укажите тип, название, категории и уровень доступа.
Интерфейс способен меняться. Проверяйте смысл параметров и итоговую карточку токена, а не повторяйте старую последовательность кнопок без сверки.
Какие категории данных выбрать?
Категория ограничивает тематическую область API: например, контент, товары, цены, заказы, статистику или отзывы. Выберите только те области, без которых заявленная функция не работает.
Для аналитической выгрузки обычно не нужен доступ к изменению карточек. Для синхронизации остатков не следует автоматически открывать финансовые данные. Если набор задач расширился, безопаснее создать отдельный токен.
Когда нужен доступ на запись?
Чтение позволяет получать данные, а запись — изменять их через поддерживаемые методы. Начинайте с чтения, если система только строит отчёт или проверяет состояние.
🛡️ «Чтение и запись» не выбирают про запас
Каждое лишнее право увеличивает последствия ошибки в коде или утечки. Запись оправдана только для названной операции, которую интеграция действительно выполняет.
Почему для каждой интеграции нужен отдельный токен?
Отдельный токен связывает доступ с одной системой и ответственным. При отключении подрядчика или сбое можно отозвать только его секрет, не останавливая склад, аналитику и другие процессы.
Название токена должно объяснять назначение: система, среда и владелец. «Основной» или «API» не помогают понять, что сломается после удаления.
Можно ли посмотреть и скопировать существующий токен?
Полное значение показывается при создании один раз. Позже в карточке остаются метаданные: название, тип, категории, уровень и срок действия, но секрет повторно не копируется.
Если значение утрачено, не пытайтесь восстановить его из переписки или логов. Создайте новый токен, замените его в интеграции и отзовите старый после проверки.
Где безопасно хранить API-токен?
Используйте менеджер секретов, защищённое хранилище системы или переменную окружения с ограниченным доступом. Токен не должен находиться в исходном коде, общей таблице, обычном текстовом файле или истории чата.
⛔ Не вставляйте токен в скриншот или обращение
Для диагностики достаточно типа токена, категорий, времени запроса, адреса метода, статуса и обезличенного фрагмента ответа. Сам секрет никогда не нужен поддержке как доказательство.
Как передать доступ разработчику или подрядчику?
Сначала определите модель: для облачного сервиса используйте OAuth либо сервисный токен по доступному сценарию; персональный токен предназначен для собственной инфраструктуры и не должен передаваться стороннему облачному сервису.
Передавайте секрет по защищённому каналу с ограниченным сроком доступа. В договорённости зафиксируйте запрет хранения в логах и резервных копиях, ответственного за инцидент и порядок удаления после завершения работ.
Как подключить API-ключ к 1С или другой системе?
Уточните, локальная это установка или облачный сервис, затем выберите соответствующий способ авторизации. В настройках системы укажите токен в предназначенном защищённом поле, а не в пользовательском комментарии или коде обработки.
Начните с одной функции: например, чтения остатков. После успешного ответа сверяйте данные с кабинетом и только затем подключайте запись или следующие категории.
Как проверить, что токен работает?
Сделайте безопасный запрос проверки соединения либо запрос на чтение небольшого набора данных из разрешённой категории. Зафиксируйте время, метод, статус ответа и идентификатор запроса, если он возвращается.
Успешная авторизация ещё не подтверждает правильность всей интеграции. Сверьте состав и период данных, обработку пустого ответа, пагинацию и повторный запуск без дублей.
Что означают ошибки 401, 403, 429 и 5xx?
`401` обычно направляет проверку к токену и его действию; `403` — к разрешениям и условиям метода; `429` — к частоте запросов; `5xx` — к временной проблеме сервиса либо цепочки обработки.
Это отправные точки, а не полный диагноз. Читайте тело ответа и актуальную документацию конкретного метода. Не обходите ограничение частоты параллельным спамом запросов: настройте очередь, повтор с задержкой и контроль лимита.
Как безопасно обновить токен до окончания срока?
Не удаляйте рабочий токен первым действием. Создайте замену с теми же или более узкими правами, сохраните её, подключите к системе и выполните контрольные запросы.
После успешного переключения убедитесь, что плановые задания работают, и только затем отзовите прежний токен. Так ротация не превращается в незапланированную остановку.
Что делать при подозрении на утечку API-ключа?
- Немедленно отзовите скомпрометированный токен.
- Зафиксируйте интеграцию, категории и период возможного доступа.
- Проверьте изменения в данных и подозрительные операции.
- Создайте новый токен с минимальными правами.
- Обновите только легитимную систему и протестируйте её.
- Сообщите о признаках несанкционированного доступа в поддержку по безопасности.
Не ждите окончания расследования, чтобы закрыть действующий секрет. Отзыв токена ограничивает дальнейший доступ.
Как отозвать доступ одной системы без остановки остальных?
Это возможно, если системы используют разные токены. Удалите токен отключаемой интеграции, проверьте остальные процессы и обновите реестр доступов.
Если один секрет использовался несколькими системами, придётся заменить его во всех легитимных потребителях. Такой инцидент показывает, почему общий токен создаёт лишнюю связанность.
Как вести реестр API-доступов Wildberries?
Для каждого токена храните название системы, владельца, среду, категории, уровень, дату создания, дату окончания и план замены. Само значение токена в реестр не записывайте.
✅ Управляемый доступ имеет владельца и дату пересмотра
Если команда не знает, какая система использует токен и кто отвечает за его замену, интеграция уже является риском — даже когда работает без ошибок.
Проверяйте реестр при увольнении сотрудника, смене подрядчика, отказе от сервиса и расширении функций. Неиспользуемый токен удаляйте, а новые права выдавайте отдельным осознанным решением.

Рекомендованные статьи