Ключи и авторизация
Каждый запрос к API подписывается ключом вида tbx_… (44 символа). Ключ определяет, какие продукты вам доступны, какими способами (REST, MCP) и сколько запросов можно сделать.
Как получить ключ
Ключи выдаёт команда Tapbox Стат под ваши задачи: напишите нам через «Обратную связь» на сайте, и мы подключим нужные продукты и лимиты.
Если собираетесь подключаться через claude.ai, пришлите вместе с запросом свой MAX ID — он есть в профиле, в блоке «Настройки», строка «Мой MAX ID». В claude.ai можно выбрать только ключ, привязанный к вашему аккаунту.
Если при выдаче ключ привязан к вашему аккаунту, он появится в профиле — там видны маска ключа, подключённые продукты, расход за сегодня и за месяц и дата последнего вызова. Там же ключ можно отозвать.
Целиком ключ виден только в момент выпуска. Мы храним не сам ключ, а его хэш, поэтому восстановить потерянный ключ нельзя — только отозвать и выпустить новый.
REST-API: заголовок X-API-Key
curl -H "X-API-Key: tbx_ваш_ключ" "https://beta.stat.tapbox.ru/api/channels/stats"
Допускается и параметр ?api_key=tbx_ваш_ключ в адресе, но лучше им не пользоваться: адреса с параметрами оседают в логах и истории браузера.
Чтобы REST-запросы работали, у ключа должен быть включён доступ «REST-API». Если он выключен, сервер ответит 401.
MCP: заголовок Authorization: Bearer
MCP-сервер https://beta.stat.tapbox.ru/api/mcp принимает тот же ключ в заголовке:
Authorization: Bearer tbx_ваш_ключ
Подробности и готовые настройки клиентов — на странице MCP для ИИ-агентов.
OAuth: подключение без ключа в настройках
Клиенты с поддержкой OAuth — claude.ai, Claude Desktop, Claude Code — подключаются к MCP-серверу через вход в Tapbox Стат. Пользователь входит через MAX и выбирает один из своих ключей, а приложение получает токен доступа, привязанный к этому ключу: с теми же продуктами, лимитами и квотой. Сам ключ приложение не видит.
- Без ключа сервер отвечает
401с заголовкомWWW-Authenticate, в котором указан адрес метаданных:https://beta.stat.tapbox.ru/.well-known/oauth-protected-resource/api/mcp. - Метаданные сервера авторизации —
https://beta.stat.tapbox.ru/.well-known/oauth-authorization-server. - Поддерживаются динамическая регистрация клиентов (RFC 7591), код авторизации с PKCE
S256и обновление токенов с ротацией. - Токен доступа живёт час, токен обновления — 90 дней. Токены работают только в MCP, для REST-API нужен ключ.
Подключённые приложения видны в профиле, там же их можно отключить.
Как хранить ключ
- Держите ключ в переменной окружения или менеджере секретов, а не в коде. Например,
TAPBOX_API_TOKEN. - Не публикуйте ключ в репозиториях, тикетах и переписке с нейросетью.
- Не вызывайте API с ключом из браузера пользователя: ключ окажется в открытом коде страницы. Ходите в API со своего сервера.
- Если ключ мог утечь — отзовите его в профиле и попросите новый. Отзыв действует сразу, в пределах 30 секунд.
Ответ при ошибке авторизации
{
"error": "unauthorized",
"hint": "API access requires a key"
}
Сервер отвечает 401, если ключ не передан, не найден, отозван или у него выключен REST. Коды остальных ошибок — на странице Продукты, лимиты и ошибки.