Чеклист интеграции
Используйте этот список перед запуском сайта, лаунчера или внешней интеграции.
Запросы
- Все вызовы идут на
POST /graphql. - Тело запроса содержит
documentIdиvariables. - Поле
queryне отправляется из браузера или публичного клиента. Content-Typeвсегдаapplication/json.
Контекст проекта
X-Project-Contextберётся изidentity.contextTokenпоследней загруженной конфигурации проекта.- Для переключения выбранного сервера используется
changeServer. - Публичные каталоги и операции с явной целью передают
variables.gameServerId. Accept-Languageпередаётся для локализованных сообщений.
Авторизация
- После входа
sessionIdхранится безопасно и передаётся какAuthorization: Bearer <sessionId>. - Публичные операции без сессии ограничены сценариями регистрации, входа, настроек и публичного каталога.
- 2FA, passkey и социальный вход обработаны отдельными пользовательскими состояниями.
Безопасность
- Пароли, PIN, токены и платёжные данные не попадают в URL и клиентские логи.
- Ошибки показываются пользователю в безопасной форме, без лишних технических подробностей.
- Веб-аналитика не отправляет IP, User-Agent или ключи доступа из браузера.
Проверка
- Все используемые
documentIdесть в справочнике операций. - Обработаны
data: null, массивerrorsи частичный GraphQL-ответ. - Проверены сценарии истёкшей сессии, неверной платформы и недоступного сервера.