Авторизация
Каждый запрос подписывается токеном бота.
Два способа передать токен
GET https://chat.ostart.ru/bot/v1/self/get?token=<токен>
GET https://chat.ostart.ru/bot/v1/self/get
Authorization: Bearer <токен> Первый способ — как в VK Teams, чтобы существующий бот заработал без правок. Второй добавлен для клиентов, которым не нравятся секреты в адресе: адреса попадают в логи прокси и в историю браузера, заголовки — нет.
Что означает отказ
401 — токен неизвестен, отозван или бот отключён. Это не повод повторять запрос: пока токен не заменят, ответ не изменится.
Где не стоит держать токен
Токен даёт полный доступ к боту, поэтому запросы имеет смысл делать только с сервера. Всё, что попадает в браузер или в мобильное приложение, считается раскрытым.