# API кілт сыртқа шығып кетті — шұғыл не істеу керек

> Кілт репозиторийге, чатқа немесе бөтен қолға түссе, бірінші минутта не істеу керек: жою, жаңасын жасау, соңғы счёттарды тексеру. Кілтпен не істеуге болатыны және алдын алу ережелері.

## Қысқаша

**Кілтті бірден жойыңыз.** Талқылап, «мүмкін ешкім көрмеген шығар» деп күтпеңіз: жою — бір шерту, ал оның орнын толтыру — тағы бір минут. Реті: кілтті жою → жаңасын жасау → интеграцияда ауыстыру → соңғы счёттар мен қайтаруларды тексеру. Кілтпен **сіздің ақшаңызды алып кету мүмкін емес** — ақша тіке сіздің Kaspi шотыңызға түседі, оны басқа жаққа бұруға болмайды. Бірақ зиян келтіруге болады, сондықтан кідірмеңіз.

## Алғашқы бес минут

1. **Кілтті жойыңыз.** Кабинет → **Интеграциялар** → кілттер бөлімі → сол кілтті жою. Ол сол сәтте істемей қалады.
2. **Жаңа кілт жасаңыз.** Керекті scope-тарды ғана беріңіз. Ескісі кассирге байланған болса, жаңасын да сол кассирге байлаңыз.
3. **Интеграцияда ауыстырыңыз.** Барлық орнын: серверіңіздегі `.env`, CMS плагині, n8n сценарийлері, CRM қабаты. Толық тізім: [API кілтті жойып алдым](/kb/deleted-key).
4. **Соңғы счёттарды қараңыз.** Кабинеттегі **Счёттар** бөлімінен күдікті жазба бар-жоғын тексеріңіз: сіз жасамаған счёттар, таңқаларлық сомалар, бөтен сипаттама.
5. **Қайтаруларды қараңыз.** Бұл ең маңыздысы: сіз жасамаған қайтару бар ма?
6. **Күдік күшті болса, кассирді уақытша ажыратыңыз.** Кабинет → **Kaspi** бөлімінен байланысты уақытша үзсеңіз, жаңа счёт та, қайтару да жасалмайды. Тексеріп болған соң қайта байланыстырасыз.

## Кілтпен не істеуге болады

Мұны нақты білген дұрыс: үрейленбеу үшін де, тәуекелді бағаламай қалмау үшін де.

| Істеуге **болады** | Істеуге **болмайды** |
|---|---|
| Сіздің атыңыздан счёт жасау | Ақшаны бөтен шотқа аудару |
| Счёттарыңыздың тізімі мен деректерін оқу | Сіздің Kaspi шотыңызға кіру |
| Қайтару жасау (scope болса) | Kaspi аккаунтыңыздың баптауын өзгерту |
| Счётты болдырмау | Кабинетке кіру |
| Жазылым жасау немесе өзгерту (scope болса) | Кассир байланысын өзгерту |
| Webhook адресін ауыстыру (scope болса) | Тарифті ауыстыру немесе төлеу |

**Ақша ұрлау мүмкін емес.** Төлем әрқашан сіздің Kaspi шотыңызға түседі, оның бағытын кілт арқылы өзгертуге болмайды.

**Бірақ нақты зиян келтіруге болады.** Мысалы: сіздің атыңыздан жалған счёттар шығарып, клиенттеріңізді шатастыру; төленген счёттарды қайтарып жіберіп, Kaspi шотыңыздағы ақшаны азайту; webhook адресін ауыстырып, төлем хабарламаларын бөтен жерге бағыттау; счёттарыңыздың тізімін оқып, клиент деректеріңізді көру; тарифіңіздің айлық лимитін бос счёттармен тауысу.

Сондықтан «ақшаны ұрлай алмайды» деген — жайбарақат отыруға негіз емес.

## Кілт қайдан шығып кетеді

| Қалай болады | Не істеу керек |
|---|---|
| Репозиторийге қосылып кеткен | Кілтті жойыңыз. Коммитті өшіру жеткіліксіз — тарихта қалады |
| Чатқа немесе тапсырма тректеріне жазылған | Кілтті жойыңыз, хабарламаны өшіріңіз |
| Браузерде орындалатын кодта тұр | Кілтті жойып, сұрауды өз серверіңіз арқылы өткізіңіз |
| Мобильді қосымшаға (APK/IPA) салынған | Кілтті жойыңыз. Қосымшаны кері талдау қиын емес |
| Скриншотта немесе экран жазбасында көрінген | Кілтті жойыңыз |
| Бұрынғы қызметкерде қалған | Кілтті жойып, жаңасын жасаңыз |
| Журналға (лог) жазылып жүр | Кілтті жойып, журналдан кілт жазуды алып тастаңыз |

Ортақ ереже біреу: **кілттің көрінген-көрінбегенін дәлелдеуге тырыспаңыз, жойып жіберіңіз.** Жою тегін, тексеру ұзақ.

## Күдікті әрекетті қалай іздеу керек

- **Счёттар тізімін кезең бойынша сүзіңіз** — кілт шыққан сәттен бүгінге дейін.
- **Өз тапсырыс нөмірлеріңізбен салыстырыңыз.** Сіздің жүйеңізде жоқ `externalOrderId` немесе мүлде бос жазбалар күдікті.
- **Қайтаруларды бөлек қараңыз.** Әр қайтаруды өз журналыңызбен салыстырыңыз.
- **Webhook адресін тексеріңіз.** Кабинет → **Интеграциялар**: адрес сіз қойғандай ма, артық адрес қосылмаған ба.
- **Жазылымдар тізімін қараңыз** — сіз жасамағаны бар ма.

Түсініксіз әрекет тапсаңыз, скриншоттарымен бірге қолдауға жазыңыз: WhatsApp [+7 778 881 3333](https://wa.me/77788813333), Telegram [@qutpaybot](https://t.me/qutpaybot) немесе email `kazprose@gmail.com`. **Кілттің өзін ешқашан жібермеңіз** — алғашқы бірнеше таңбасы жеткілікті.

## Қайталанбауы үшін

- **Кілт тек серверде.** Браузерде орындалатын кодқа, мобильді қосымшаға, жұмыс үстеліндегі бағдарламаға салуға болмайды.
- **`.env` немесе құпиялар қоймасында.** Кодтың ішіне жазбаңыз.
- **`.gitignore` ішінде `.env` тұрсын.** Коммит жасар алдында не жіберіп жатқаныңызды қараңыз.
- **Мобильді қосымша үшін: қосымша → өз серверіңіз → Qut Pay.** Қосымша бізге тікелей жүгінбеуі керек.
- **Әр интеграцияға бөлек кілт.** Біреуі шығып кетсе, соны ғана жойып, қалғанын тоқтатпайсыз.
- **Ең аз құқық.** Тек оқитын интеграцияға `invoices:write` бермеңіз, қайтару жасамайтынға `refunds:write` бермеңіз.
- **Кілтті мезгілмен ауыстырып тұрыңыз** — әсіресе қызметкер ауысқанда.
- **Журналға кілт жазбаңыз.** Сұрауды тіркегенде тақырыптарды сүзіп тастаңыз.

Сервисіміздің қалай құрылғаны және кассир рөлінің құқықтары туралы: [Қосу қауіпсіз бе](/kb/is-it-safe).

## Жиі қойылатын сұрақтар

**Кілтті жойсам, ағымдағы төлемдер үзіле ме?** Жоқ. Ашық счёттар мен төлем сілтемелері жұмысын жалғастырады, тоқтағаны — сол кілтпен жаңа сұрау жіберу.

**Кілтті жоймай, «тоқтата тұруға» бола ма?** Күдік болса, жойған дұрыс. Жаңасын жасау бір минут алады, ал жойылған кілтпен ешкім ештеңе істей алмайды.

**Кім қолданғанын біле аламын ба?** Кабинеттегі счёттар мен қайтарулар тізімі арқылы әрекеттің өзін көресіз. Түсініксіз жазба тапсаңыз, уақытын көрсетіп қолдауға жазыңыз.

**Кілт репозиторийде жарты жыл жатты, ештеңе болмаған сияқты. Жою керек пе?** Иә. Ештеңе болмағаны — әзірге ғана.

**Жаңа кілт жасағанда webhook құпиясын да ауыстыру керек пе?** Webhook құпиясы — бөлек нәрсе. Бірақ ол да сол жерде жарияланған болса, оны да ауыстырыңыз.
