Открыть сервис

Закрытые API

Закрытый API (англ. closed API), также известный как проприетарный API или внутренний API, — это программный интерфейс приложения, доступ к которому ограничен определённым кругом лиц, организаций или устройств. В отличие от открытых API, которые публикуются для свободного использования сторонними разработчиками, закрытые API предназначены для внутреннего использования внутри компании, партнёрской сети или для ограниченного круга клиентов, и их спецификация, документация и ключи доступа не распространяются публично.

История

Концепция закрытых API возникла одновременно с развитием архитектуры клиент-серверных приложений и микросервисов. В 1990-х и начале 2000-х годов большинство API, используемых в корпоративных системах, были по умолчанию закрытыми, так как программное обеспечение разрабатывалось для внутренних нужд организаций. С распространением интернета и веб-сервисов в 2000-х годах некоторые компании начали открывать свои API (например, Salesforce, eBay, Flickr), однако значительная часть функциональности оставалась закрытой.

В 2010-х годах с ростом популярности мобильных приложений и платформ (iOS, Android) многие компании стали использовать закрытые API для взаимодействия между собственными серверными и клиентскими приложениями. Примером служит API социальной сети «ВКонтакте» (принадлежит компании VK, зарегистрированной в РФ), который долгое время предоставлял ограниченный доступ к некоторым методам только для партнёров. В то же время, крупные платформы, такие как Facebook (принадлежит компании Meta, признанной экстремистской и запрещённой в РФ), активно использовали закрытые API для сбора данных о пользователях, что впоследствии привело к скандалам (дело Cambridge Analytica) и ужесточению регулирования.

Классификация

Закрытые API можно разделить на несколько типов в зависимости от субъекта доступа:

  • Внутренние (private) API — используются только внутри одной компании для связи между её микросервисами, бэкенд-системами или компонентами. Недоступны извне.
  • Партнёрские (partner) API — предоставляются ограниченному кругу доверенных партнёров (например, поставщикам данных, интеграторам, аффилированным сервисам) по договору. Доступ контролируется через API-ключи, OAuth-токены или IP-белые списки.
  • Полузакрытые (restricted) API — открыты для всех, но требуют регистрации, оплаты или подписания лицензионного соглашения. Фактически это коммерческие API, которые не являются открытыми в полном смысле.

Устройство и характеристики

Закрытые API технически не отличаются от открытых: они используют те же протоколы (HTTP/HTTPS, REST, GraphQL, SOAP, gRPC) и форматы данных (JSON, XML, Protobuf). Однако их ключевые особенности включают:

  • Отсутствие публичной документации — спецификация API не публикуется в открытом доступе или публикуется частично, для авторизованных пользователей.
  • Аутентификация и авторизация — обязательное требование. Используются API-ключи, токены доступа (JWT, OAuth 2.0), сертификаты, подписи запросов.
  • Ограничение скорости (rate limiting) — жёсткие лимиты на количество запросов в единицу времени, часто с разными уровнями для разных клиентов.
  • Мониторинг и логирование — все запросы отслеживаются для выявления злоупотреблений, аномалий и обеспечения безопасности.
  • Отсутствие гарантий совместимости — разработчик может изменить или удалить методы API без уведомления, так как нет обязательств перед широкой аудиторией.

Применение и значение

Закрытые API широко применяются в следующих сферах:

  • Корпоративные информационные системыERP, CRM, HRM-системы, где API используется для интеграции модулей внутри компании.
  • Мобильные приложения — взаимодействие с сервером через собственный API, который не предназначен для сторонних клиентов.
  • Платформы электронной коммерции — например, API маркетплейсов для управления заказами и товарами, доступные только продавцам.
  • Финансовые технологии — банковские API для внутренних транзакций, API бирж для торговых роботов (часто с ограничениями).
  • Облачные сервисы — API управления инфраструктурой, доступные только владельцам аккаунтов.
  • Социальные сети и мессенджеры — API для сбора данных, модерации, таргетинга рекламы, доступные только самой компании или её партнёрам.

Значение закрытых API заключается в возможности контролировать доступ к данным и функциональности, защищать коммерческую тайну, предотвращать злоупотребления и монетизировать сервис. В то же время, их существование критикуется за создание «закрытых экосистем» и ограничение конкуренции.

Критика и правовые аспекты

Использование закрытых API вызывает ряд этических и правовых вопросов:

  • Антимонопольные риски — доминирующие платформы могут использовать закрытые API для вытеснения конкурентов, отказывая им в доступе к необходимым данным. В 2021 году Федеральная антимонопольная служба (ФАС) России возбудила дело против компании Apple за злоупотребление доминирующим положением на рынке мобильных приложений, в том числе из-за ограничений на использование сторонних API.
  • Нарушение авторских правреверс-инжиниринг закрытых API для создания совместимых клиентов (например, неофициальных клиентов Telegram) может быть признан нарушением лицензионного соглашения.
  • Безопасность — закрытые API часто становятся целью хакеров, так как их уязвимости могут быть использованы для кражи данных или несанкционированного доступа. Пример — утечка данных пользователей из закрытого API Facebook (продукт Meta, признанной экстремистской и запрещённой в РФ) (Meta) в 2018 году.
  • Регулирование — в ряде стран (включая Россию) приняты законы, обязывающие владельцев крупных платформ предоставлять доступ к определённым API для обеспечения конкуренции (например, «Закон о едином реестре российских программ»). В Евросоюзе действует Digital Markets Act (DMA), который предписывает «сторожевым платформам» открывать некоторые API для третьих сторон.

Примеры

  • API Google Maps (для внутреннего использования) — Google использует собственный API для своих сервисов (Google Maps, Google Earth), но предоставляет сторонним разработчикам лишь ограниченную версию с платными тарифами.
  • API Instagram (принадлежит компании Meta, признанной экстремистской и запрещённой в РФ) — до 2018 года был открытым, но после скандала с Cambridge Analytica компания закрыла доступ к большинству методов, оставив только базовый функционал для авторизации и публикации.
  • API «СберБанка» — банк предоставляет партнёрские API для интеграции с платёжными системами, но полный набор методов для управления счетами остаётся закрытым.
  • API «Яндекс.Карт» — коммерческие тарифы для бизнеса, при этом внутренние API для собственных сервисов (Яндекс.Такси, Яндекс.Еда) не публикуются.

Интересные факты

  • По оценкам аналитиков, около 80% всех API, используемых в промышленной разработке, являются закрытыми или полузакрытыми.
  • В 2019 году компания Twitter (ныне X) закрыла доступ к своему API для создания сторонних клиентов, что привело к исчезновению популярных приложений, таких как Tweetbot и Twitterrific.
  • В России существует практика принудительного открытия API для государственных информационных систем (например, API портала «Госуслуги»), однако доступ к ним строго регламентирован.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →