Закрытые API¶
Закрытый API (англ. closed API), также известный как проприетарный API или внутренний API, — это программный интерфейс приложения, доступ к которому ограничен определённым кругом лиц, организаций или устройств. В отличие от открытых API, которые публикуются для свободного использования сторонними разработчиками, закрытые API предназначены для внутреннего использования внутри компании, партнёрской сети или для ограниченного круга клиентов, и их спецификация, документация и ключи доступа не распространяются публично.
¶История
Концепция закрытых API возникла одновременно с развитием архитектуры клиент-серверных приложений и микросервисов. В 1990-х и начале 2000-х годов большинство API, используемых в корпоративных системах, были по умолчанию закрытыми, так как программное обеспечение разрабатывалось для внутренних нужд организаций. С распространением интернета и веб-сервисов в 2000-х годах некоторые компании начали открывать свои API (например, Salesforce, eBay, Flickr), однако значительная часть функциональности оставалась закрытой.
В 2010-х годах с ростом популярности мобильных приложений и платформ (iOS, Android) многие компании стали использовать закрытые API для взаимодействия между собственными серверными и клиентскими приложениями. Примером служит API социальной сети «ВКонтакте» (принадлежит компании VK, зарегистрированной в РФ), который долгое время предоставлял ограниченный доступ к некоторым методам только для партнёров. В то же время, крупные платформы, такие как Facebook (принадлежит компании Meta, признанной экстремистской и запрещённой в РФ), активно использовали закрытые API для сбора данных о пользователях, что впоследствии привело к скандалам (дело Cambridge Analytica) и ужесточению регулирования.
¶Классификация
Закрытые API можно разделить на несколько типов в зависимости от субъекта доступа:
- Внутренние (private) API — используются только внутри одной компании для связи между её микросервисами, бэкенд-системами или компонентами. Недоступны извне.
- Партнёрские (partner) API — предоставляются ограниченному кругу доверенных партнёров (например, поставщикам данных, интеграторам, аффилированным сервисам) по договору. Доступ контролируется через API-ключи, OAuth-токены или IP-белые списки.
- Полузакрытые (restricted) API — открыты для всех, но требуют регистрации, оплаты или подписания лицензионного соглашения. Фактически это коммерческие API, которые не являются открытыми в полном смысле.
¶Устройство и характеристики
Закрытые API технически не отличаются от открытых: они используют те же протоколы (HTTP/HTTPS, REST, GraphQL, SOAP, gRPC) и форматы данных (JSON, XML, Protobuf). Однако их ключевые особенности включают:
- Отсутствие публичной документации — спецификация API не публикуется в открытом доступе или публикуется частично, для авторизованных пользователей.
- Аутентификация и авторизация — обязательное требование. Используются API-ключи, токены доступа (JWT, OAuth 2.0), сертификаты, подписи запросов.
- Ограничение скорости (rate limiting) — жёсткие лимиты на количество запросов в единицу времени, часто с разными уровнями для разных клиентов.
- Мониторинг и логирование — все запросы отслеживаются для выявления злоупотреблений, аномалий и обеспечения безопасности.
- Отсутствие гарантий совместимости — разработчик может изменить или удалить методы API без уведомления, так как нет обязательств перед широкой аудиторией.
¶Применение и значение
Закрытые API широко применяются в следующих сферах:
- Корпоративные информационные системы — ERP, CRM, HRM-системы, где API используется для интеграции модулей внутри компании.
- Мобильные приложения — взаимодействие с сервером через собственный API, который не предназначен для сторонних клиентов.
- Платформы электронной коммерции — например, API маркетплейсов для управления заказами и товарами, доступные только продавцам.
- Финансовые технологии — банковские API для внутренних транзакций, API бирж для торговых роботов (часто с ограничениями).
- Облачные сервисы — API управления инфраструктурой, доступные только владельцам аккаунтов.
- Социальные сети и мессенджеры — API для сбора данных, модерации, таргетинга рекламы, доступные только самой компании или её партнёрам.
Значение закрытых API заключается в возможности контролировать доступ к данным и функциональности, защищать коммерческую тайну, предотвращать злоупотребления и монетизировать сервис. В то же время, их существование критикуется за создание «закрытых экосистем» и ограничение конкуренции.
¶Критика и правовые аспекты
Использование закрытых API вызывает ряд этических и правовых вопросов:
- Антимонопольные риски — доминирующие платформы могут использовать закрытые API для вытеснения конкурентов, отказывая им в доступе к необходимым данным. В 2021 году Федеральная антимонопольная служба (ФАС) России возбудила дело против компании Apple за злоупотребление доминирующим положением на рынке мобильных приложений, в том числе из-за ограничений на использование сторонних API.
- Нарушение авторских прав — реверс-инжиниринг закрытых API для создания совместимых клиентов (например, неофициальных клиентов Telegram) может быть признан нарушением лицензионного соглашения.
- Безопасность — закрытые API часто становятся целью хакеров, так как их уязвимости могут быть использованы для кражи данных или несанкционированного доступа. Пример — утечка данных пользователей из закрытого API Facebook (продукт Meta, признанной экстремистской и запрещённой в РФ) (Meta) в 2018 году.
- Регулирование — в ряде стран (включая Россию) приняты законы, обязывающие владельцев крупных платформ предоставлять доступ к определённым API для обеспечения конкуренции (например, «Закон о едином реестре российских программ»). В Евросоюзе действует Digital Markets Act (DMA), который предписывает «сторожевым платформам» открывать некоторые API для третьих сторон.
¶Примеры
- API Google Maps (для внутреннего использования) — Google использует собственный API для своих сервисов (Google Maps, Google Earth), но предоставляет сторонним разработчикам лишь ограниченную версию с платными тарифами.
- API Instagram (принадлежит компании Meta, признанной экстремистской и запрещённой в РФ) — до 2018 года был открытым, но после скандала с Cambridge Analytica компания закрыла доступ к большинству методов, оставив только базовый функционал для авторизации и публикации.
- API «СберБанка» — банк предоставляет партнёрские API для интеграции с платёжными системами, но полный набор методов для управления счетами остаётся закрытым.
- API «Яндекс.Карт» — коммерческие тарифы для бизнеса, при этом внутренние API для собственных сервисов (Яндекс.Такси, Яндекс.Еда) не публикуются.
¶Интересные факты
- По оценкам аналитиков, около 80% всех API, используемых в промышленной разработке, являются закрытыми или полузакрытыми.
- В 2019 году компания Twitter (ныне X) закрыла доступ к своему API для создания сторонних клиентов, что привело к исчезновению популярных приложений, таких как Tweetbot и Twitterrific.
- В России существует практика принудительного открытия API для государственных информационных систем (например, API портала «Госуслуги»), однако доступ к ним строго регламентирован.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


