Tryb dostępu dla kluczy API — tylko do odczytu i dostęp punktowy dla pracowników
Klucze API Alaio Vibecode mają teraz tryb dostępu. Każdy klucz może teraz działać w trybie „tylko do odczytu”: każde żądanie zapisu platforma blokuje po swojej stronie, zanim dotrze do Bitrix24. Przydaje się to przy agentach AI z minimalnymi uprawnieniami, zewnętrznych integratorach i sytuacjach, gdy pracownik potrzebuje dostępu do danych, ale nie do ich zmiany.
Dwa tryby. READWRITE — pełny dostęp, jak dotychczas: klucz zarówno czyta, jak i zapisuje. READONLY — odczyt działa normalnie, a każda próba zapisu zwraca zrozumiały błąd 403 ze wskazaniem, które dokładnie wywołanie Bitrix24 zostało zablokowane. Przełącznik „Tryb dostępu” pojawił się na karcie tworzenia i edycji klucza, a aktualny tryb jest teraz widoczny w odpowiedzi /v1/me — aplikacja albo agent AI od razu wie, z jakimi uprawnieniami działa, i nie traci zapytań na próżno.
Dla administratora konta Bitrix24. Na stronie kluczy jest karta „Polityka konta Bitrix24”: włączasz „tylko do odczytu” — i wszystkie nowe klucze na koncie są od razu wydawane w tym trybie. Nawet przy takiej polityce administrator może zrobić wyjątek dla konkretnego pracownika, przełączając jego klucz. Właściciel klucza otrzyma powiadomienie od bota Companion — kto i kiedy zmienił tryb. Każda zmiana jest zapisywana w dzienniku: kto przełączył (właściciel czy administrator) i którego klucza to dotyczyło.
Do czego to służy. Klucz tylko do odczytu jest bezpieczniejszy z natury. Agent AI na Claude albo GPT, podłączony przez MCP, w razie „halucynacji” modelu fizycznie nie zdąży uszkodzić danych — zapisy po prostu nie przejdą. Jeśli taki klucz wycieknie, w niepowołanych rękach będzie mógł tylko czytać. Istniejących kluczy nikt nie dotykał — wszystkie zostały w trybie odczytu i zapisu, zachowanie dotychczasowych integracji się nie zmieniło.
Dokumentacja dotycząca kluczy i autoryzacji: https://vibecode.bitrix24.com/docs/keys-auth