Авторизация
В API три способа входа. Какой нужен, указано в таблице «Заголовки» на странице каждого метода.
| Способ | Кто использует | Заголовки |
|---|---|---|
| Токен пользователя | Веб-приложение Wasyt, POS, мобильные приложения | Authorization: Bearer {token} |
| Ключ внешней системы | ICAN, сервисы синхронизации | External-System-Secret-Key, Company-Wasyt-Uuid или Company-Ican-Uuid |
| Ключ партнёра | Системы партнёров | External-System-Secret-Key, Company-Partner-Uuid или Company-Wasyt-Uuid |
Токен пользователя
POST /common/auth/login по логину (username) и паролю возвращает токен. POS-кассы входят через POST /common/auth/pos-login и подтверждают активность сеанса через POST /common/auth/pos-ping. POST /common/auth/logout отзывает все токены пользователя (выход на всех устройствах).
Токен определяет тип пользователя: администратору доступен /admin/*, партнёру — /partner/*, директору и сотрудникам компании — /company/*. Права сотрудника зависят от его роли; без права метод отвечает 403.
Ключ внешней системы
Ключ выдаёт команда Wasyt, он используется только в запросах сервер → сервер.
POST /external/credit/trade-sale/create
External-System-Secret-Key: {external_system_secret_key}
Company-Wasyt-Uuid: 6f1c0d7e-…
Accept: application/jsonCompany-Ican-UuidилиCompany-Wasyt-Uuidзадаёт, от имени какой компании выполняется запрос: система работает как директор этой компании.- Кредитные запросы принимаются и для отключённой компании (удалённого филиала).
Храните ключ в секрете
Ключ не должен попадать в код браузера или мобильного приложения. С неверным ключом любой внешний метод отвечает 404.

