Персональний токен доступу (PAT) – що це таке і як ним користуватися#
Що таке персональний токен доступу (PAT)?#
PAT (від англійського Personal Access Token, українською — персональний токен доступу) — це довгий випадковий рядок, який слугує альтернативою паролю для доступу до Mergado API. Токен представляє вас і ваші права доступу – коли ви передасте його комусь (або якомусь застосунку), той зможе виконувати дії в Mergado від вашого імені в обсязі, який ви дозволили токену.
Скорочення PAT ми використовуємо тому, що це стандартний термін у всій галузі (GitHub, GitLab, Атлассіан тощо).
На відміну від пароля PAT:
- Має обмежений обсяг (scopes) – ви вибираєте, що саме може робити токен (наприклад, лише читати проєкти, але не видаляти).
- Має необов’язковий строк дії – можете встановити, коли токен перестане працювати.
- Його можна будь-коли анулювати без потреби змінювати пароль.
- З його допомогою не можна змінювати налаштування облікового запису (зміна пароля, електронної адреси, виставлення рахунків) – для цього потрібно увійти стандартним способом.
- Не розкриває ваш пароль третій стороні, навіть якщо ви передасте токен.
PAT призначений для доступу до Mergado Editor API. За допомогою токена не можна входити в інші сервіси Mergado (Mergado Forum, Mergado Store тощо).
Коли мені знадобиться PAT?#
Типові сценарії:
- Підключення Mergado до ШІ-агентів на кшталт ChatGPT, Claude або Cursor через Mergado MCP-сервер. Інструкцію знайдете у статті Підключення Mergado до ШІ-агентів.
- Власні скрипти та автоматизація – наприклад, регулярний експорт даних, масові зміни проєктів, інтеграція у внутрішні системи.
- Розробка і тестування власних застосунків на основі Mergado API.
- Підключення до no-code інструментів на кшталт Zapier, Make, n8n або Gumloop.
Як згенерувати PAT?#
-
Увійдіть у Mergado Editor.
-
У правому верхньому куті клацніть на свій профіль → API and Access.
-
Натисніть кнопку + Create token.
-
Назвіть токен так, щоб за назвою було зрозуміло, де його використано, – наприклад, «Claude Desktop», «Скрипт експорту для бухгалтера». Коли пізніше керуватимете токенами, назва буде головною підказкою, як їх розрізнити.
-
Установіть строк дії токена. Варіанти:
- 7 days
- 30 days
- 90 days
- 365 days
- Never (токен буде чинним, доки ви вручну його не анулюєте)
Для токенів в автоматизації рекомендуємо встановити конкретний строк дії (наприклад, 90 днів) – регулярне оновлення зменшує наслідки можливого витоку токена. Для розробки і тестування достатньо короткого строку дії (7 днів).
-
Виберіть права доступу (scopes) – див. Права доступу
-
Натисніть Create.
-
Скопіюйте токен і збережіть його в надійному місці (менеджер паролів, зашифрований файл). Після виходу зі сторінки ми вже не покажемо токен повторно – якщо ви його втратите, доведеться створити новий.
Токен має префікс mergado_pat_, за яким іде 60 випадкових символів, наприклад mergado_pat_aec7bb21ff4b2c09b156cd3130b4eef0daf69ea2e1e0d62c23472626aa7e72314fdbb53896b2fd8046c5.
Порада: У списку токенів ви побачите так званий попередній перегляд токена у форматі
mergado_pat_***8046c5, де останні 6 символів відповідають закінченню справжнього токена. Так можна швидко перевірити, який токен який, не маючи його під рукою.
Токен — це конфіденційні дані, поводьтеся з ним як із паролем. Будь-хто, хто має токен, має в Mergado ті самі права доступу, що й ви, в обсязі наданих scopes.
Права доступу (scopes)#
Під час створення токена ви вибираєте конкретні права доступу за допомогою прапорців. Права доступу згруповано в логічні блоки (User, E-shop, Project), щоб вам було легше в них зорієнтуватися.
Рекомендація: Надайте токену лише ті права доступу, які справді потрібні відповідному застосунку. Якщо, наприклад, скрипт лише читає дані з проєкту, йому не потрібні права на запис чи видалення. Цей принцип називається принципом найменших привілеїв (least privilege).
User #
Права доступу, що стосуються вашого облікового запису користувача та інформації про вас.
| Право доступу | Що дозволяє |
|---|---|
| Read user data | Доступ до інформації про користувача – ім’я, ім’я користувача, електронна адреса, дата реєстрації тощо. |
| Read user’s e-shops | Перегляд списку інтернет-магазинів, до яких користувач має доступ (як Owner, Read або Write), і їхніх подробиць. |
| Read user notifications | Читання сповіщень користувача – системних повідомлень і повідомлень від інших застосунків. |
| Send notifications to user | Надсилання сповіщень користувачу (електронною поштою і в інтерфейсі). |
| Read user’s enabled extensions | Доступ до списку ввімкнених розширень користувача. |
E-shop #
Права доступу до даних конкретного інтернет-магазину.
| Право доступу | Що дозволяє |
|---|---|
| Read e-shop data | Доступ до інформації про інтернет-магазин – назва, домен, кількість експортованих позицій, користувачі з доступом тощо. |
| Read e-shop’s projects | Доступ до всіх проєктів (експортів) інтернет-магазину та їхньої основної інформації. Не охоплює доступ до правил, вибірок, елементів тощо. |
| Read data of services connected via Keychain | Читання даних із сервісів, підключених через Keychain (наприклад, Heureka, Google Ads…). |
| Edit data in services connected via Keychain | Запис і зміна даних у сервісах, підключених через Keychain. |
| Read e-shop statistics | Доступ до статистики інтернет-магазину. Статистику потрібно заздалегідь зібрати – для цього необхідно заповнити дані в Keychain. |
| Read e-shop statistics sources | Доступ до списку джерел, з яких збирається статистика. |
| Read e-shop Google Analytics | Читання даних із Google Analytics інтернет-магазину. Користувач спершу має надати дозвіл через Keychain. |
| Read e-shop notifications | Читання сповіщень, надісланих учасникам інтернет-магазину, зокрема системних повідомлень. |
| Send notifications to e-shop | Надсилання сповіщень учасникам інтернет-магазину. |
| Read e-shop’s enabled extensions | Доступ до списку ввімкнених розширень інтернет-магазину. |
Project #
Права доступу до окремих проєктів (експортів) у межах інтернет-магазину. Ця група найбільша – проєкт містить правила, вибірки, товари, статистику тощо, і кожен із цих шарів має власні права доступу для читання і запису.
| Право доступу | Що дозволяє |
|---|---|
| Read project data | Доступ до основної інформації про проєкт – назва, URL фіду, кількість експортованих позицій тощо. |
| Edit project data | Зміна проєкту. Не охоплює створення правил, вибірок, елементів тощо. |
| Read elements | Перегляд елементів проєкту – назва, видимість та інші властивості. |
| Edit elements | Створення, зміна і видалення елементів у проєкті. |
| Read queries | Читання вибірок (queries) у проєкті. Вибірки створює користувач або застосунок. |
| Edit queries | Читання, видалення і створення вибірок. Вибірки потім можна використовувати для фільтрування товарів. |
| Read rules | Перегляд усіх правил у проєкті. |
| Edit rules | Видалення, зміна і створення нових правил у проєкті. |
| Read variables | Перегляд змінних проєкту – назва, тип та інша інформація. |
| Edit variables | Видалення, зміна і створення змінних у проєкті. |
| Read project products | Перегляд товарів проєкту. Достатньо і для фільтрування товарів за допомогою вибірок. |
| Write to project products | Видалення, зміна і створення товарів у проєкті. |
| Read project statistics | Доступ до статистики проєкту і розширеної аналітики. |
| Read project Google Analytics | Читання даних із GA, відфільтрованих за вихідним форматом проєкту (наприклад, лише дані з Heureka). |
| Read project processing history | Перегляд виконаних завдань – імпорт з XML, застосування правил, експорт у XML (зокрема автоматичних). |
| Trigger new project processing | Запуск завдань – імпорт з XML, застосування правил, експорт у XML. |
| Read feed audits | Читання результатів аудиту XML-фіду проєкту – знайдені проблеми, відсутні елементи тощо. |
| Trigger feed audits | Запуск нової валідації (аудиту) XML-фіду проєкту. |
| Read project history | Доступ до журналів проєкту – виконані завдання і завантаження вихідного XML-фіду третіми сторонами. |
| Read project’s enabled extensions | Доступ до списку ввімкнених розширень проєкту. |
Для розробників: технічні назви (ID) окремих scopes у форматі API (наприклад,
project.rules.write) знайдете в документації API щодо OAuth scopes.
У списку токенів біля кожного рядка ви бачите кількість наданих прав доступу, а натиснувши Show, можете розгорнути їх як теги.
Як використовувати токен?#
Токен надсилається в заголовку HTTP-запиту як Bearer-токен:
Authorization: Bearer <ваш-токен>Приклад виклику API через curl:
curl -H "Authorization: Bearer mergado_pat_..." \
https://api.mergado.com/meПовний опис усіх ендпоінтів знайдете в документації API:
- Довідник API: api-docs.mergado.com
- Порядок авторизації: mergado.github.io/docs/api/authorization.html
Безпека і керування токенами#
Що робити#
- Зберігайте токен у менеджері паролів або в зашифрованій конфігурації (наприклад, змінна середовища, менеджер секретів).
- Для кожного застосунку/інтеграції створіть окремий токен із власною назвою. Тоді легше анулювати конкретну інтеграцію, не зачіпаючи інші.
- Надайте токену лише ті права доступу, які йому потрібні (принцип найменших привілеїв).
- Регулярно переглядайте список активних токенів і анулюйте ті, якими вже не користуєтеся.
- Для токенів в автоматизації встановіть строк дії 90 днів і періодично оновлюйте токен.
Чого не робити#
- Не комітьте токен у Git чи будь-який інший репозиторій. Якщо це станеться помилково, негайно анулюйте токен – історія Git залишається загальнодоступною і після видалення файлу.
- Не надсилайте токен електронною поштою, у Slack, Teams чи інших чат-застосунках у вигляді звичайного тексту.
- Не діліться одним токеном між кількома людьми або застосунками.
Що робити в разі компрометації#
Якщо ви підозрюєте, що токен потрапив до сторонніх рук (наприклад, його випадково опубліковано в репозиторії, на знімку екрана, або в обліковому записі помічено підозрілу активність):
- Негайно перейдіть до API and Access і анулюйте токен (піктограма кошика в списку).
- Створіть новий токен і оновіть його в усіх інтеграціях, де його використовували.
Часті запитання#
Я втратив токен, що тепер?#
Токен ми вже не покажемо повторно. Створіть новий і оновіть його в застосунку, де його використовували. Старий токен рекомендуємо анулювати, щоб ним не можна було зловживати, якщо хтось його пізніше знайде.
Скільки токенів я можу мати?#
Кількість персональних токенів доступу на одного користувача наразі не обмежена. Проте рекомендуємо створювати окремий токен для кожної інтеграції – так ними легше керувати, а за потреби можна від’єднати конкретну інтеграцію, анулювавши лише один токен.
Як довго токен чинний?#
Стільки, скільки ви встановили під час його створення, – 7, 30, 90, 365 днів або Never. Поточну дату закінчення строку дії бачите в списку токенів у стовпці Expires. Після закінчення строку дії токен перестане працювати, і вам доведеться створити новий.
API повертає мені 401 Unauthorized. Що робити?#
- Перевірте, що копіюєте токен повністю і без пробілів на початку/в кінці.
- Перевірте формат заголовка:
Authorization: Bearer <token>(словоBearerвідокремлюється пробілом). - Токен міг бути анульований або строк його дії закінчився – у списку токенів перевірте стовпець Expires.
- Якщо токена в списку взагалі немає, його було видалено – створіть новий.
API повертає мені 403 Forbidden. Що робити?#
Токен чинний, але не має права доступу для виконання цієї дії. Перевірте в списку токенів його права доступу (стовпець Permissions → Show) і за потреби створіть новий із розширеними scopes. Розширити наявний токен не можна – з міркувань безпеки потрібно створити новий.
Чи можу я використати токен для входу в Mergado Forum або Mergado Store?#
Ні. PAT призначений виключно для Mergado Editor API. До інших сервісів Mergado входьте стандартно через обліковий запис Mergado.
Чи можу я використовувати PAT у своєму застосунку, який надаю клієнтам?#
Ні. PAT представляє конкретного користувача. Якщо ви розробляєте застосунок, яким користуватимуться клієнти Mergado, використовуйте процес авторизації OAuth – кожен користувач авторизується сам під своїм обліковим записом. Докладніше в документації API.
Пов’язані посилання#
- API and Access – керування персональними токенами доступу
- Підключення Mergado до ШІ-агентів (ChatGPT, Claude, Cursor)
- Довідник API: api-docs.mergado.com
- Порядок авторизації: mergado.github.io/docs/api/authorization.html