Перейти к основному содержимому

Чеклист интеграции

Используйте этот список перед запуском сайта, лаунчера или внешней интеграции.

Запросы​

  • Все вызовы идут на POST /graphql.
  • Тело запроса содержит documentId и variables.
  • Поле query не отправляется из браузера или публичного клиента.
  • Content-Type всегда application/json.

Контекст проекта​

  • X-Project-Context берётся из identity.contextToken последней загруженной конфигурации проекта.
  • Для переключения выбранного сервера используется changeServer.
  • Публичные каталоги и операции с явной целью передают variables.gameServerId.
  • Accept-Language передаётся для локализованных сообщений.

Авторизация​

  • После входа sessionId хранится безопасно и передаётся как Authorization: Bearer <sessionId>.
  • Публичные операции без сессии ограничены сценариями регистрации, входа, настроек и публичного каталога.
  • 2FA, passkey и социальный вход обработаны отдельными пользовательскими состояниями.

Безопасность​

  • Пароли, PIN, токены и платёжные данные не попадают в URL и клиентские логи.
  • Ошибки показываются пользователю в безопасной форме, без лишних технических подробностей.
  • Веб-аналитика не отправляет IP, User-Agent или ключи доступа из браузера.

Проверка​

  • Все используемые documentId есть в справочнике операций.
  • Обработаны data: null, массив errors и частичный GraphQL-ответ.
  • Проверены сценарии истёкшей сессии, неверной платформы и недоступного сервера.