Переглядайте й змінюйте записи, клієнтів і каталог салону з власних систем. API-ключі створює салон у розділі Інтеграції; застосунки підключаються через екран згоди.
В адмінці: Інтеграції → API і вебхуки → створіть ключ із потрібним доступом.
Надсилайте його з кожним запитом у заголовку X-API-Key.
Кожна відповідь — {"success", "data", "error", "code", "meta"}; списки гортаються через meta.next_cursor.
Вебхуки
Підписані POST-запити, коли змінюються записи, клієнти, платежі, відгуки чи подарункові картки. Перевіряйте X-BKG-Signature-V2 (HMAC-SHA256 від "timestamp.body").
Застосунки
Партнерські застосунки використовують OAuth 2 із PKCE: /oauth/authorize → /api/v1/oauth/token. Токени короткострокові, і салон може їх відкликати.
v1
Версіонування: v1 лише розширюється — поля й ендпоінти додаються, але ніколи не видаляються й не змінюються. Усе, що ламає сумісність, отримує нову версію й щонайменше 12 місяців попередження.
X-BKG-Signature-V2
import hashlib, hmac
from datetime import datetime, timezone
def verify(raw_body: bytes, headers, secret: str, max_age_s: int = 300) -> bool:
ts = headers["X-BKG-Timestamp"]
if abs((datetime.now(timezone.utc) - datetime.fromisoformat(ts)).total_seconds()) > max_age_s:
return False
expected = hmac.new(secret.encode(), f"{ts}.".encode() + raw_body, hashlib.sha256).hexdigest()
sent = [headers.get("X-BKG-Signature-V2"), headers.get("X-BKG-Signature-V2-Previous")]
return any(s and hmac.compare_digest(expected, s) for s in sent)