thehh.RefundMP

Заметки /

Гигиена доступа: токен как ключ от отчетов

Финансовую гигиену обычно сводят к расходам: время от времени пройтись по выписке и спросить, за что магазин до сих пор платит. У этой привычки есть вторая половина, о которой вспоминают реже, - доступ к цифрам. В Wildberries доступ к отчетам магазина выдается API-токеном, и судьба у него бывает та же, что у забытой подписки: его создают под конкретную задачу, задача заканчивается, а про ключ забывают.

Неприятное свойство такого ключа в том, что он никого ни о чем не спрашивает. Токен не знает, в чьих он руках, и отчеты магазина с продажами и удержаниями прочтет любой, к кому он попал. Чем дольше ключ живет без присмотра, тем длиннее цепочка людей и программ, через которые он мог пройти.

Отсюда и ревизия. Выданные токены стоит перебирать с тем же вопросом, что и строки расходов: зачем это до сих пор открыто? Если у ключа нет понятного адресата, его проще удалить, чем вспоминать, кому и когда его давали. Сервис, которым магазин больше не пользуется, не должен хранить доступ к отчетам. Разбор идет легче, когда у каждого сервиса свой ключ: лишний закрывается точечно, остальные работают как работали.

RefundMP со своей стороны соглашается только на токен уровня «Только чтение». Отчеты по нему читать можно, а менять цены и остатки или выводить деньги нельзя: такие операции Wildberries по этому ключу не выполнит. Закрыть доступ продавец может когда угодно. Проверка по такому токену находит спорные удержания, а отвечает на каждую претензию, если продавец решит ее подать, Wildberries.

Как RefundMP работает с read-only токеном

Сумма в отчёте RefundMP - это сумма спорных удержаний, найденных системой; факт возврата зависит от площадки и не гарантируется.

Начать с проверки

Ещё заметки