Qut Pay Сайт Кабинет База знаний Инструкции Документация API ҚАЗРУС
ГлавнаяБаза знаний → Решение проблем

API-ключ утёк — что делать срочно

Обновлено: 2026-09-14 · Версия в Markdown

Коротко

Удалите ключ немедленно. Не обсуждайте и не надейтесь, что «его наверняка никто не увидел»: удаление — один клик, а замена займёт ещё минуту. Порядок: удалить ключ → создать новый → заменить в интеграции → проверить последние счета и возвраты. Увести ваши деньги ключом нельзя — оплата уходит прямо на ваш счёт Kaspi, перенаправить её невозможно. Но навредить можно, поэтому не тяните.

Первые пять минут

  1. Удалите ключ. Кабинет → Интеграции → раздел ключей → удалить. Он перестаёт работать сразу.
  2. Создайте новый ключ. Выдайте только нужные права. Если старый был привязан к кассиру, привяжите и новый к тому же кассиру.
  3. Замените его в интеграции. Во всех местах: .env на сервере, плагин CMS, сценарии n8n, прослойка CRM. Полный список: Удалил API-ключ.
  4. Просмотрите последние счета. В разделе Счета проверьте, нет ли подозрительных записей: счетов, которых вы не выставляли, странных сумм, чужих описаний.
  5. Просмотрите возвраты. Это самое важное: нет ли возвратов, которых вы не делали?
  6. Если подозрение серьёзное — временно отключите кассира. Разорвав привязку в разделе Kaspi, вы останавливаете и создание счетов, и возвраты. После проверки подключите обратно.

Что можно сделать ключом

Это стоит понимать точно — чтобы не паниковать зря и не недооценить риск.

МожноНельзя
Выставлять счета от вашего имениПеревести деньги на чужой счёт
Читать список и данные ваших счетовЗайти в ваш счёт Kaspi
Делать возвраты (если есть право)Менять настройки вашего аккаунта Kaspi
Отменять счетаВойти в кабинет
Создавать и менять подписки (если есть право)Изменить привязку кассира
Сменить адрес webhook (если есть право)Сменить или оплатить тариф

Украсть деньги нельзя. Оплата всегда приходит на ваш счёт Kaspi, и направление платежа ключом не меняется.

Но реальный вред возможен. Например: выставить от вашего имени поддельные счета и запутать покупателей; вернуть оплаченные счета и тем самым уменьшить остаток на вашем счёте Kaspi; сменить адрес webhook и увести уведомления об оплатах на сторону; прочитать список счетов и увидеть данные ваших клиентов; выжечь месячный лимит тарифа пустыми счетами.

Так что «деньги украсть не смогут» — не повод сидеть спокойно.

Откуда обычно утекает ключ

Как это происходитЧто делать
Попал в репозиторийУдалите ключ. Удалить коммит мало — он остаётся в истории
Написан в чате или в трекере задачУдалите ключ и сообщение
Лежит в коде, который выполняется в браузереУдалите ключ и проводите запросы через свой сервер
Зашит в мобильное приложение (APK/IPA)Удалите ключ. Разобрать приложение несложно
Попал на скриншот или в запись экранаУдалите ключ
Остался у бывшего сотрудникаУдалите ключ и создайте новый
Пишется в логиУдалите ключ и уберите его из логов

Правило одно: не пытайтесь доказать, видел ключ кто-то или нет — просто удалите. Удаление бесплатно, расследование долгое.

Как искать подозрительные действия

Если нашли непонятные действия, напишите в поддержку со скриншотами: WhatsApp +7 778 881 3333, Telegram @qutpaybot или email kazprose@gmail.com. Сам ключ никогда не присылайте — достаточно первых нескольких символов.

Чтобы это не повторилось

Как устроен сервис и какие права есть у роли кассира: Безопасно ли подключать.

Вопросы и ответы

Если я удалю ключ, текущие платежи прервутся? Нет. Открытые счета и ссылки на оплату продолжают работать, останавливаются только новые запросы с этим ключом.

Можно «приостановить» ключ, не удаляя? При подозрении правильнее удалить. Новый создаётся за минуту, а удалённым ключом уже никто ничего не сделает.

Смогу ли я узнать, кто им пользовался? Сами действия вы увидите в списках счетов и возвратов в кабинете. Если нашли непонятную запись, напишите в поддержку, указав время.

Ключ лежал в репозитории полгода, вроде ничего не случилось. Удалять? Да. «Ничего не случилось» — это пока.

При создании нового ключа нужно ли менять и секрет webhook? Секрет webhook — отдельная вещь. Но если он был опубликован там же, замените и его.

Связанные статьи

Удалил API-ключ — что теперь будет и что делатьУдалённый ключ перестаёт работать мгновенно, восстановить его нельзя. На счета и деньги это не влияет. Как создать новый, заменить его в интеграции и не забыть про привязку к кассиру.API отвечает 401 — ключ не принимается401 unauthorized означает, что в запросе нет действующего API-ключа. Причины, порядок проверки и рабочий пример curl. Чаще всего виноват заголовок или префикс Bearer.Безопасно ли подключать и как всё устроеноСервис работает через ограниченную роль «Кассир» в Kaspi Pay: выставить счёт, увидеть статус, вернуть по своим счетам. Доступа к деньгам нет. Что мы храним и как отключить в любой момент.Ошибка «организация в архиве» — что делатьЕсли API отвечает organization_inactive (410), дело не в ключе, а в том, что организация неактивна. Новый ключ не поможет. Причины, как выбрать правильный ключ и что указать в обращении в поддержку.

Остались вопросы? WhatsApp +77788813333 · kazprose@gmail.com
Написать можно и из кабинета: Поддержка.

Qut Pay — независимый сервис, не аффилирован с АО «Kaspi Bank». Kaspi и Kaspi Pay — товарные знаки их правообладателя.