Рейтинг партнёров

Открытая страница

О сервисе

b24rating.ru — закрытый рейтинг партнёров-интеграторов. Участник один раз передаёт ключи своего партнёрского кабинета, мы раз в сутки забираем из партнёрского API двенадцать показателей по его клиентской базе и показываем, какое место он занимает по каждому из них среди других участников.

Всё, что есть на сайте, посчитано из этих цифр. Ни голосований, ни баллов за активность, ни ручных поправок: механика одна на всех, а полный разбор формул участники видят на странице «Как считаем» после входа. Посмотреть, как выглядит таблица, можно ничего не отдавая: пример на тридцати вымышленных компаниях.

Зачем это нужно

У партнёра-интегратора нет способа честно понять, где он относительно других. Публичные списки строятся на статусах и активности в программе, а не на том, как в реальности растёт и удерживается клиентская база. Мы берём те самые агрегаты, которые партнёр и так видит у себя в кабинете, считаем их всем одинаково и показываем место — своё видно точными цифрами, чужое только порядковым номером.

Правило участия одно: рейтинг видит только тот, кто в нём участвует. Смотреть на чужие результаты, не показав свои, здесь нельзя — не по договорённости, а по устройству.

Какой доступ мы просим

При подключении партнёр вставляет четыре значения из раздела API своего партнёрского кабинета: access_token, refresh_token, client_id и client_secret. Это ключи OAuth-приложения, которое партнёр выпускает сам, у себя в кабинете, и там же может отозвать в любой момент. Прав у ключа нужно ровно два: «Профиль партнёра» и «Поток (NetFlow)».

Это не пароль и не вход в сервисы вендора. Пароль от них мы не спрашиваем нигде и никогда — ни на сайте, ни письмом. Если такую просьбу присылают от нашего имени, это не мы.

Этими ключами мы делаем ровно четыре вызова в сутки — все четыре только на чтение:

Метод партнёрского APIЧто возвращаетЗачем нам
profile.get номер партнёра, название юрлица, уровень партнёрской программы и баллы узнаём вас при повторном подключении, подписываем строку в таблице, показываем уровень
netflow.summary.get
без параметров
за последний год: приток, отток, поток в рублях и процентах, база на начало года, число клиентов в облаке и в коробке годовые показатели рейтинга — ровно те цифры, что партнёр видит у себя в кабинете
netflow.summary.get
за текущий месяц
то же самое, но с 1-го числа по сегодня поток за месяц — в рублях и в процентах
netflow.base.get
на 1-е число месяца
база на сегодня, доли облака и коробки, число клиентов, дата среза база, клиенты, средний чек и распределение облако/коробка

Все четыре — методы чтения (.get). Ни одного метода, который что-то меняет, в коде сервиса нет. Единственное действие, которое вообще что-то меняет на стороне вендора, — обмен refresh_token на свежую пару токенов: он обязателен, потому что access_token живёт около часа, и меняет он только сам токен.

Чего этим доступом сделать нельзя
За показателями сервис обращается ровно к двум адресам: util.1c-bitrix.ru/rest/api/ — за самими цифрами, и oauth.bitrix.info/oauth/token/ — за обновлением токена. Больше никуда: ваши цифры никуда не пересылаются. Со стороны страницы грузят только шрифты Google Fonts и счётчик посещаемости Яндекс.Метрики. Ключей счётчик не увидит: поля, куда вы их вставляете, закрыты от его записи, и вместо содержимого туда попадают звёздочки. Что он собирает и как отказаться — в политике. Кроме него мы ведём свой журнал событий — шаги подключения и открытые страницы участников, без IP-адресов и содержимого полей. Он не уходит с сервера и живёт 90 дней, а события участника исчезают вместе с ним, когда он выходит из рейтинга.
Где лежат ключи

Одно исключение, о котором честнее сказать: каждый обмен токена дублируется в служебный файл на том же сервере — вне папки сайта, доступный только владельцу процесса. Он нужен ровно для одного случая: обмен у вендора необратим, старый ключ гаснет в тот же миг, и если сразу после обмена упадёт запись в базу, без этой копии ваш ключ окажется мёртвым — лечится только выпуском нового в кабинете. То есть файл существует ради вашего ключа, а не ради нас.

Что видят другие участники

Про чужую строку в таблице видно четыре вещи: название компании, уровень партнёрской программы, место в общей таблице и место по каждому показателю. Ни сумм, ни процентов, ни числа клиентов.

Чужих цифр нет и в исходном коде страницы. Они не спрятаны стилями и не закрыты «звёздочками» поверх значений: строка каждого чужого участника урезается до четырёх пунктов выше ещё в данных, до того как из них соберётся страница. Открыть исходный код и найти там чужие показатели нельзя, потому что их туда не кладут.

Проверяем мы это не на слово: перед каждым обновлением сайта прогоняется отдельная проверка — она рисует таблицу глазами каждого участника по очереди, во всех сортировках, и ищет в готовом HTML показатели всех остальных. Любая находка — повод не выкладывать.

Страница «Как считаем» — она доступна участникам после входа — подставляет в формулы ваши собственные числа, а по отдельной ссылке показывает выдуманный пример. Чужой снимок туда не подставить: чей показать, страница решает по вашей же сессии, а номер партнёра из адреса не принимает вовсе — единственное, чем на неё можно повлиять ссылкой, это попросить выдуманный пример вместо своих цифр.

Персональных данных мы не собираем

Регистрации нет вовсе: мы не спрашиваем ни имени, ни почты, ни телефона, ни пароля. Вход — по ключу-ссылке, выданной один раз. Название участника — юрлицо из его партнёрского кабинета, а не человек. Клиенты в цифрах, которые мы получаем, не появляются ни именами, ни номерами — только суммы и количества. Подробный состав того, что лежит в базе, — в политике конфиденциальности.

У этого есть обратная сторона, о которой честнее сказать сразу: написать вам мы не можем. Почты участников у нас нет, поэтому обо всех проблемах — например, о том, что ключи перестали работать, — мы сообщаем плашкой на сайте при входе.

Как выйти и что при этом удаляется

На странице «Мои настройки» есть кнопка «Выйти из рейтинга». По ней одной операцией удаляются: зашифрованная четвёрка ключей, все снимки показателей вместе с сырыми ответами API, журнал согласий, журнал обращений к API и сама строка участника с названием и хэшем ключа доступа.

Остаётся ровно одна запись: номер партнёра, причина и дата, до которой вернуться нельзя, — вернуться в рейтинг можно через 30 дней. Эта запись переживает удаление всего остального специально: без неё правило «вышел — 30 дней» не работало бы вовсе.

Второй способ — отозвать ключи в партнёрском кабинете: после этого мы физически перестаём получать ваши данные. Если ключ отвергается трое суток подряд, участник удаляется автоматически — с тем же тридцатидневным перерывом и тем же составом удаляемого.

Связь

Вопросы, замечания, просьба удалить данные — письмом на support@b24rating.ru. Это единственный наш канал связи: телефона поддержки и чата у сервиса нет.

Попасть в рейтинг Пример таблицы рейтинга → Политика конфиденциальности