Открытая страница
О сервисе
b24rating.ru — закрытый рейтинг партнёров-интеграторов. Участник один раз передаёт ключи своего партнёрского кабинета, мы раз в сутки забираем из партнёрского API двенадцать показателей по его клиентской базе и показываем, какое место он занимает по каждому из них среди других участников.
Всё, что есть на сайте, посчитано из этих цифр. Ни голосований, ни баллов за активность, ни ручных поправок: механика одна на всех, а полный разбор формул участники видят на странице «Как считаем» после входа. Посмотреть, как выглядит таблица, можно ничего не отдавая: пример на тридцати вымышленных компаниях.
Зачем это нужно
У партнёра-интегратора нет способа честно понять, где он относительно других. Публичные списки строятся на статусах и активности в программе, а не на том, как в реальности растёт и удерживается клиентская база. Мы берём те самые агрегаты, которые партнёр и так видит у себя в кабинете, считаем их всем одинаково и показываем место — своё видно точными цифрами, чужое только порядковым номером.
Правило участия одно: рейтинг видит только тот, кто в нём участвует. Смотреть на чужие результаты, не показав свои, здесь нельзя — не по договорённости, а по устройству.
Какой доступ мы просим
При подключении партнёр вставляет четыре значения из раздела API своего партнёрского
кабинета: access_token, refresh_token, client_id и
client_secret. Это ключи OAuth-приложения, которое партнёр выпускает
сам, у себя в кабинете, и там же может отозвать в любой момент. Прав у ключа
нужно ровно два: «Профиль партнёра» и «Поток (NetFlow)».
Это не пароль и не вход в сервисы вендора. Пароль от них мы не спрашиваем нигде и никогда — ни на сайте, ни письмом. Если такую просьбу присылают от нашего имени, это не мы.
Этими ключами мы делаем ровно четыре вызова в сутки — все четыре только на чтение:
| Метод партнёрского API | Что возвращает | Зачем нам |
|---|---|---|
profile.get |
номер партнёра, название юрлица, уровень партнёрской программы и баллы | узнаём вас при повторном подключении, подписываем строку в таблице, показываем уровень |
netflow.summary.getбез параметров |
за последний год: приток, отток, поток в рублях и процентах, база на начало года, число клиентов в облаке и в коробке | годовые показатели рейтинга — ровно те цифры, что партнёр видит у себя в кабинете |
netflow.summary.getза текущий месяц |
то же самое, но с 1-го числа по сегодня | поток за месяц — в рублях и в процентах |
netflow.base.getна 1-е число месяца |
база на сегодня, доли облака и коробки, число клиентов, дата среза | база, клиенты, средний чек и распределение облако/коробка |
Все четыре — методы чтения (.get). Ни одного метода, который что-то меняет,
в коде сервиса нет. Единственное действие, которое вообще что-то меняет на стороне
вендора, — обмен refresh_token на свежую пару токенов: он обязателен, потому
что access_token живёт около часа, и меняет он только сам токен.
Чего этим доступом сделать нельзя
-
Войти на ваш портал или на портал вашего клиента. Ключи выпущены для
партнёрского API на
util.1c-bitrix.ru; у порталов другая авторизация, и эта четвёрка там не значит ничего. Мы к порталам не обращаемся ни разу. - Увидеть ваших клиентов. Четыре метода выше возвращают только агрегаты — суммы и количества по базе целиком. Списка клиентов в этих ответах нет вовсе: ни названий, ни номеров, ни разбивки «кто сколько платит».
- Прочитать сделки, счета, обращения, задачи, документы и контакты. Ничего этого нет ни в вызовах, которые мы делаем, ни в правах, которые просим.
- Что-то изменить у вас. Ни в кабинете, ни на портале: методов записи в сервисе нет.
util.1c-bitrix.ru/rest/api/ — за самими цифрами, и oauth.bitrix.info/oauth/token/ — за обновлением токена. Больше никуда: ваши цифры никуда не пересылаются. Со стороны страницы грузят только шрифты Google Fonts и счётчик посещаемости Яндекс.Метрики. Ключей счётчик не увидит: поля, куда вы их вставляете, закрыты от его записи, и вместо содержимого туда попадают звёздочки. Что он собирает и как отказаться — в политике. Кроме него мы ведём свой журнал событий — шаги подключения и открытые страницы участников, без IP-адресов и содержимого полей. Он не уходит с сервера и живёт 90 дней, а события участника исчезают вместе с ним, когда он выходит из рейтинга.Где лежат ключи
- В базе четвёрка лежит только в зашифрованном виде — AES-256-GCM. Ключ шифрования хранится отдельным файлом за пределами папки сайта, доступным только владельцу процесса, и в систему контроля версий не попадает.
- Сама база — файл SQLite вне публичной папки: скачать её, набрав адрес в браузере, невозможно — по HTTP до неё нет пути.
-
В рабочих журналах значения полей, в имени которых есть
token,secretилиclient_id, заменяются на «***» до записи в файл. - Ваш ключ доступа к сайту (тот, что выдаётся в конце подключения) мы храним только хэшем, как пароль. Показать его повторно технически невозможно — и это не оговорка: потеряли ключ — подключите ключи партнёрского кабинета заново, мы узнаем вас по номеру партнёра и выдадим новый вместо старого.
Одно исключение, о котором честнее сказать: каждый обмен токена дублируется в служебный файл на том же сервере — вне папки сайта, доступный только владельцу процесса. Он нужен ровно для одного случая: обмен у вендора необратим, старый ключ гаснет в тот же миг, и если сразу после обмена упадёт запись в базу, без этой копии ваш ключ окажется мёртвым — лечится только выпуском нового в кабинете. То есть файл существует ради вашего ключа, а не ради нас.
Что видят другие участники
Про чужую строку в таблице видно четыре вещи: название компании, уровень партнёрской программы, место в общей таблице и место по каждому показателю. Ни сумм, ни процентов, ни числа клиентов.
Проверяем мы это не на слово: перед каждым обновлением сайта прогоняется отдельная проверка — она рисует таблицу глазами каждого участника по очереди, во всех сортировках, и ищет в готовом HTML показатели всех остальных. Любая находка — повод не выкладывать.
Страница «Как считаем» — она доступна участникам после входа — подставляет в формулы ваши собственные числа, а по отдельной ссылке показывает выдуманный пример. Чужой снимок туда не подставить: чей показать, страница решает по вашей же сессии, а номер партнёра из адреса не принимает вовсе — единственное, чем на неё можно повлиять ссылкой, это попросить выдуманный пример вместо своих цифр.
Персональных данных мы не собираем
Регистрации нет вовсе: мы не спрашиваем ни имени, ни почты, ни телефона, ни пароля. Вход — по ключу-ссылке, выданной один раз. Название участника — юрлицо из его партнёрского кабинета, а не человек. Клиенты в цифрах, которые мы получаем, не появляются ни именами, ни номерами — только суммы и количества. Подробный состав того, что лежит в базе, — в политике конфиденциальности.
У этого есть обратная сторона, о которой честнее сказать сразу: написать вам мы не можем. Почты участников у нас нет, поэтому обо всех проблемах — например, о том, что ключи перестали работать, — мы сообщаем плашкой на сайте при входе.
Как выйти и что при этом удаляется
На странице «Мои настройки» есть кнопка «Выйти из рейтинга». По ней одной операцией удаляются: зашифрованная четвёрка ключей, все снимки показателей вместе с сырыми ответами API, журнал согласий, журнал обращений к API и сама строка участника с названием и хэшем ключа доступа.
Остаётся ровно одна запись: номер партнёра, причина и дата, до которой вернуться нельзя, — вернуться в рейтинг можно через 30 дней. Эта запись переживает удаление всего остального специально: без неё правило «вышел — 30 дней» не работало бы вовсе.
Второй способ — отозвать ключи в партнёрском кабинете: после этого мы физически перестаём получать ваши данные. Если ключ отвергается трое суток подряд, участник удаляется автоматически — с тем же тридцатидневным перерывом и тем же составом удаляемого.
Связь
Вопросы, замечания, просьба удалить данные — письмом на support@b24rating.ru. Это единственный наш канал связи: телефона поддержки и чата у сервиса нет.