Qut Pay Сайт Кабинет База знаний Инструкции Документация API ҚАЗРУС
ГлавнаяБаза знаний → Начало работы

Поручить интеграцию ИИ-агенту

Обновлено: 2026-09-14 · Версия в Markdown

Коротко

Интеграцию можно поручить ИИ-агенту. Дайте ему три вещи: ссылки — https://api.qut.kz/for-ai и https://api.qut.kz/llms.txt, только ключ песочницы (qp_test_…) и чётко сформулированное задание. В песочнице агент способен пройти полный цикл без участия человека: создать счёт → симулировать оплату через simulate → проверить, что пришёл вебхук. Боевой ключ агенту не давайте.

Что дать агенту

1. Ссылки

СсылкаЗачем
https://api.qut.kz/for-aiСтраница для агентов: полное описание API в одном месте
https://api.qut.kz/llms.txtМашиночитаемая карта: какой документ где лежит
https://api.qut.kz/docsПолная документация для человека
https://api.qut.kz/docs/guide/for_aiРуководство по самому этому подходу

Не пишите агенту «знай API Qut Pay» — он его не знает. Дайте ссылку, он прочитает сам. С этими ссылками агент не выдумает названия полей, коды ошибок и формат вебхука.

2. Ключ песочницы

Кабинет → Интеграции → API-ключи → создаёте новый ключ. Условия:

С таким ключом агент до реальных денег не доберётся: в песочнице Kaspi не вызывается вообще.

3. Само задание

Формулируйте конкретно, а не общими словами. В хорошем задании есть:

Лучше списком, а не абзацем: список агент выполняет точнее.

Автономный цикл в песочнице

Сила агента в том, что он может сам написать и сам проверить. В песочнице этот цикл проходит без человека:

  1. Создаёт счётPOST /api/v1/invoices с ключом qp_test_. Из ответа берёт id и status
  2. Симулирует оплатуPOST /api/v1/invoices/{id}/simulate с телом { "status": "paid" }. Эндпоинт работает только в песочнице
  3. Проверяет вебхук — дошло ли до его сервера событие invoice.paid и сходится ли подпись
  4. Подтверждает статус — вернул ли GET /api/v1/invoices/{id} состояние paid
  5. Прогоняет негативные сценарииcancelled, expired, частичный возврат

Если все пять шагов проходят, интеграция действительно работает. Подробнее: Симуляция оплаты в песочнице и Как протестировать интеграцию.

Чтобы агент мог проверить вебхук, в тестовом окружении ему нужен доступный извне адрес. В продакшене адрес туннеля не принимается, но для проверки в песочнице он годится.

Безопасность: почему ключ выдаётся ограниченный

ИИ-агент работает не на вашем сервере. Он отправляет ваш текст в свою инфраструктуру, может сохранять историю переписки, а часть инструментов пушит код в репозиторий. Отсюда правила:

ПравилоПричина
Давайте только ключ qp_test_В песочнице реальных денег нет, худшее последствие — мусорные счета
Боевой ключ не давайте никогдаЗациклившийся агент выставит реальные счета и выжжет лимит
Ключ кладётся в env, а не в кодЕсли написанный агентом код попадёт в репозиторий, ключа там не будет
Ограничьте праваrefunds:write и subscriptions:manage агенту не нужны
Удалите ключ после работыУдаляется одним нажатием в кабинете, следов не остаётся
Боевой ключ подставляете вы самиПереход в боевой режим — работа человека, не агента

Если ключ всё-таки утёк, удалите его не откладывая: API-ключ утёк.

Что проверить в коде, который написал агент

Готовый ответ агента — ещё не готовая интеграция. Пройдитесь по пяти пунктам сами:

  1. Где лежит ключ. Не вписан ли в код, не попал ли в файл, который отдаётся браузеру
  2. Проверяется ли подпись вебхука. Считать надо по неизменённому телу запроса, а не после разбора JSON
  3. Есть ли идемпотентность. Один и тот же вебхук, пришедший дважды, не должен закрыть заказ дважды
  4. Обрабатываются ли ошибки. Что происходит на 401, 403, 429 и ошибках тарифа
  5. Учтена ли поздняя оплата. На cancelled или expired счёт может прийти invoice.paid с признаком late: true

Полный список: Безопасность интеграции: чек-лист.

Вопросы и ответы

Какой агент подойдёт? Любой, который умеет читать документацию по ссылке: Claude Code, Cursor, другие кодовые агенты. Требование одно — доступ к чтению документов в интернете.

Агент сделает всю интеграцию сам? Часть про песочницу — чаще всего да. Переход в боевой режим, подключение кассира и оплату тарифа делает человек.

Может агент потерять реальные деньги? С ключом qp_test_ — нет. В песочнице Kaspi не вызывается.

Счета из песочницы считаются в лимит? Нет. Они не входят в месячный лимит и не запускают пробный период.

Нужен ли агенту доступ в кабинет? Нет. Хватает ключа и документации. Кабинет — для человека.

Связанные статьи

Симуляция оплаты в песочницеЭндпоинт simulate меняет статус счёта в песочнице: paid, failed, expired. Kaspi не вызывается, вебхук приходит как при настоящей оплате. Цикл проверки и написание автотестов.Как протестировать интеграциюСценарии, которые нужно прогнать в песочнице: успешная оплата, отмена, истечение срока, полный и частичный возврат, поздняя оплата. Как тестировать вебхуки, какие граничные случаи проверить и как оформить всё это в автотесты.API-ключи — создание, хранение, ротацияЧем отличаются ключи qp_live_ и qp_test_, как создать ключ в кабинете, где его хранить и где хранить категорически нельзя, зачем отдельный ключ на каждую интеграцию, как заменить ключ без простоя и что происходит при удалении.Безопасность интеграции: 12 пунктовДвенадцать конкретных требований к безопасной интеграции с Qut Pay: где хранить ключ, как ограничить scope, как проверять подпись вебхука по сырому телу, что нельзя писать в логи и что делать, если ключ утёк.Как перейти в боевой режимПорядок перехода из песочницы в боевой режим: предварительный чек-лист, переключение режима, замена ключа qp_test_ на qp_live_ и проверка первой реальной оплаты небольшой суммой.

Остались вопросы? WhatsApp +77788813333 · kazprose@gmail.com
Написать можно и из кабинета: Поддержка.

Qut Pay — независимый сервис, не аффилирован с АО «Kaspi Bank». Kaspi и Kaspi Pay — товарные знаки их правообладателя.