Ключи партнёров
Партнёрские предзаказы используют Authorization: Bearer <key>. Администратор создаёт ключ с правами catalog:read, quotes:write, orders:write, orders:read и/или webhooks:manage. Ключ ограничен заведением и выбранными каналами продаж, может иметь срок действия, ротироваться и отзываться. Секрет выдаётся один раз. Также требуется активный публичный канал предзаказов.
Доступ гостей и кандидатов
Управление бронированием и предзаказом использует Bearer-токены конкретной записи. Гостевой кабинет передаёт x-guest-portal-token после одноразового обмена начального доступа. Кабинет кандидата использует Authorization: Candidate <token>. Публичный handle или slug вакансии обозначает ресурс, но не предоставляет доступ.
Начальный доступ гостевого кабинета и предзаказов, полученный во фрагменте URL, обменивается соответствующим гостевым flow. Не помещайте токены в query-параметры, логи, аналитику и глобальное состояние приложения. Учитывайте отзыв и срок действия.
Подписанные интеграции
Внешние заказы, аудит, Workforce, коммуникации и платежи используют отдельные HMAC-профили. Различаются формат времени, канонизация тела, декодирование секрета, представление подписи и повторы. Банковские callbacks проверяются по собственным протоколам провайдеров.
Настройки в кабинете Hallify
Настройка интеграции выполняется из учётной записи Hallify с правами организации и заведения. Пользовательские сессии используют HttpOnly cookies и CSRF-проверку; Authorization Bearer для них не принимается. Ключ партнёра не заменяет сессию сотрудника и не открывает все модули Hallify.