Статья7 сентября 2026 г.
Безопасно ли давать API-ключ Ozon сервису аналитики: разбираю по пунктам
Человек регистрируется в сервисе аналитики, доходит до формы «введите Client-Id и Api-Key» — и закрывает вкладку. Я вижу это по своим же цифрам: до формы доходят, ключи не вводят. И я этих людей понимаю: кабинет Ozon — это деньги, товар, цены и поставки, а сайт незнакомый, и что он с этим ключом сделает, непонятно.
Дальше — не уговоры, а разбор. Что такое этот ключ, что он позволяет и, главное, чего он не позволяет. Почти всё написанное можно проверить самому, не веря мне на слово: Ozon показывает роль ключа прямо в кабинете, а отозвать его можно в любую секунду.
Что такое Client-Id и Api-Key
Это пара значений, по которым Ozon узнаёт программу, обратившуюся к нему вместо человека. Client-Id — номер вашего кабинета, он не секретный. Api-Key — длинная строка, которую Ozon выдаёт один раз и больше никогда не показывает; вот она секретная.
Важное отличие от пароля: у ключа есть роль, и роль ограничивает его физически, а не по обещанию. Пароль от кабинета даёт всё. Ключ даёт ровно то, что записано в его роли, и обойти это со стороны программы нельзя — ограничение стоит на серверах Ozon, а не в совести того, кому вы ключ отдали.
Роль «Admin read only»: что она отрезает
Это та самая галочка, которую я прошу поставить. Ключ с такой ролью может только запрашивать данные. Он не может изменить цену, не может остановить или запустить товар в продажу, не может отредактировать карточку, не может собрать или отменить отправление, не может создать поставку, не может запустить или остановить рекламную кампанию, не может вывести деньги — вывод вообще не делается через API продавца.
Сформулирую иначе, потому что это главная мысль всей статьи. Даже если такой ключ утечёт целиком — попадёт к кому угодно, — им нельзя ничего сделать с вашим магазином. Им можно только посмотреть ваши цифры. Это неприятно, но это не потеря денег, не потеря товара и не потеря управления кабинетом.


