Tryb dostępu dla kluczy API — tylko do odczytu i dostęp punktowy dla pracowników
Klucze API Alaio Vibecode mają teraz tryby dostępu. Każdy klucz może działać w trybie „tylko do odczytu”: każde żądanie zapisu platforma blokuje po swojej stronie, zanim dotrze do Bitrix24. Przydaje się to w przypadku agentów AI z minimalnymi uprawnieniami, zewnętrznych integratorów oraz w sytuacjach, gdy pracownik potrzebuje dostępu do danych, ale nie do ich zmiany.
Dwa tryby. READWRITE — pełny dostęp, jak dotychczas: klucz zarówno czyta, jak i zapisuje. READONLY — odczyt działa normalnie, a każda próba zapisu zwraca zrozumiały błąd 403 ze wskazaniem, które dokładnie wywołanie Bitrix24 zostało zablokowane. Przełącznik „Tryb dostępu” pojawił się na karcie tworzenia i edycji klucza, a aktualny tryb jest teraz widoczny w odpowiedzi /v1/me — aplikacja lub agent AI od razu wie, z jakimi uprawnieniami działa, i nie wykonuje niepotrzebnych zapytań.
Dla administratora konta Bitrix24. Na stronie kluczy jest karta „Polityka konta Bitrix24”: włączasz „tylko do odczytu” — i wszystkie nowe klucze na koncie są od razu tworzone w tym trybie. Nawet przy takiej polityce administrator może zrobić wyjątek dla konkretnego pracownika, zmieniając tryb jego klucza. Właściciel klucza otrzyma od bota Companion powiadomienie o tym, kto i kiedy zmienił tryb. Każda zmiana jest zapisywana w dzienniku wraz z informacją o tym, kto zmienił tryb (właściciel czy administrator) i którego klucza dotyczyła.
Do czego to służy? Klucz tylko do odczytu jest z założenia bezpieczniejszy. Agent AI na Claude albo GPT, podłączony przez MCP, w razie „halucynacji” modelu fizycznie nie będzie w stanie uszkodzić danych — zapisy po prostu nie przejdą. Jeśli taki klucz wycieknie, w niepowołanych rękach będzie mógł tylko czytać. Istniejące klucze pozostały bez zmian — wszystkie zostały w trybie odczytu i zapisu, zachowanie dotychczasowych integracji się nie zmieniło.
Dokumentacja dotycząca kluczy i autoryzacji: https://vibecode.bitrix24.com/docs/keys-auth