Aizor ↗

T-API Т-Банка: как выпустить токен и подключить его к ИИ-агенту

Обновлено 5 мин чтенияСкилл Aizor
T-API Т-Банка: как выпустить токен и подключить его к ИИ-агенту
Содержание
  1. Что такое T-API и кому он доступен
  2. Как выпустить токен: по шагам
  3. Какие доступы выбрать для ИИ-агента
  4. IP-адреса: что вводить
  5. Песочница: проверить без реальных данных
  6. Первый запрос
  7. Частые ошибки
  8. Безопасность

Коротко. Токен T-API выпускается в личном кабинете Т-Бизнеса: «Интеграции» → «T-API» → «Выпустить токен». Нужно указать IP-адреса (или отключить их проверку) и выбрать доступы. Токен живёт 90 дней с последнего использования. Для проверки без реальных данных есть песочница с общим токеном TBankSandboxToken. Доступно только ИП и юрлицам.

Что такое T-API и кому он доступен

T-API — программный интерфейс Т-Банка для бизнеса. Через него программа или ИИ-агент может получать выписки, выставлять счета, создавать платежи и узнавать их статус, работать с зарплатным проектом и самозанятыми.

Чтобы пользоваться T-API, нужно быть зарегистрированным как ИП или юридическое лицо и иметь доступ в личный кабинет Т-Бизнеса. Для обычной дебетовой карты физического лица T-API не работает: получить через него остатки по личным счетам нельзя.

У T-API два типа подключения. Прямая интеграция — доступ к своей компании, она и нужна ИП и агенту. Партнёрская — для сервисов, которые работают с данными своих клиентов, её подключают по отдельному запросу.

Как выпустить токен: по шагам

  1. Войдите в личный кабинет Т-Бизнеса.
  2. Откройте раздел «Интеграции» → «T-API» и нажмите «Выпустить токен».
  3. Введите IP-адреса компьютеров или серверов, с которых будет использоваться токен. Если адресов несколько, перечислите их через запятую. Малый и средний бизнес может выбрать «Отключить проверку адресов».
  4. В блоке «К чему будет доступ по API» отметьте нужные операции.
  5. Нажмите «Выпустить токен», скопируйте его и сохраните.

Отредактировать токен потом нельзя. Чтобы поменять IP-адрес или доступы, выпускается новый токен.

Срок действия

Токен действует 90 дней с последнего использования. Если им пользуются постоянно, он остаётся активным бессрочно. Агент, который каждый день запрашивает выписку, сам поддерживает токен живым.

Как отозвать токен

В разделе «Интеграции» → «T-API» на плашке «Токены» нажмите «Все токены», выберите нужный и нажмите «Удалить доступ».

Нужен аккаунт Aizor? Скачивание бесплатное, промокод kalsin5 даёт −5% на каждое пополнение.

Открыть Aizor ↗

Какие доступы выбрать для ИИ-агента

Каждому методу T-API соответствует свой доступ, он указан в описании метода в документации. Правило простое: дайте агенту только то, что нужно для задачи.

  • Агент только читает (остаток, выписка, сводка за день) — выбирайте доступы на чтение счетов и выписок.
  • Агент готовит платежи — добавляйте доступы на платежи отдельным токеном и только когда это действительно нужно.
  • Несколько счетов — для счетов и зарплатного проекта есть ограничение счетов: токену можно открыть не все счета компании, а выбранные.

Начните с токена только на чтение. Так ошибка агента или утечка токена не приведёт к движению денег.

IP-адреса: что вводить

Банк проверяет, с какого адреса приходит запрос. Тут чаще всего и ошибаются.

  • Агент работает на вашем компьютере — нужен внешний IP вашего интернета. У домашних провайдеров он часто меняется, и токен перестаёт работать.
  • Агент работает на сервере — указывайте IP сервера, он постоянный.
  • Адрес непостоянный — отключите проверку адресов при выпуске токена. Это удобнее, но тогда токен сработает с любого адреса: храните его особенно аккуратно.

Песочница: проверить без реальных данных

У T-API есть тестовый режим. Для него не нужны ни свой токен, ни доступы, ни сертификат: используется общий токен TBankSandboxToken.

Authorization: Bearer TBankSandboxToken

Что важно знать о песочнице:

  • действия в ней не влияют на реальные счета;
  • если запрос составлен правильно, ответ всегда одинаковый, какие бы данные вы ни передали;
  • если запрос неверный, вернётся ошибка: 400 при неправильном формате, 401 при неверном токене;
  • Т-Банк предупреждает, что песочница дорабатывается и форматы ответов могут меняться.

Песочница подходит, чтобы проверить, что агент правильно составляет запросы. Проверить на ней свои реальные остатки нельзя.

Первый запрос

T-API работает по HTTP, авторизация по схеме Bearer: токен передаётся в заголовке.

curl --location 'https://business.tbank.ru/openapi/api/...' \
  --header 'Accept: application/json' \
  --header 'Authorization: Bearer ВАШ_ТОКЕН'

Вместо многоточия подставляется адрес нужного метода из документации T-API. В Aizor этого делать руками не нужно: токен вставляется в настройки скилла, и агент составляет запросы сам. Как это настроить и какие сценарии запустить, описано в инструкции «Скилл Т-Банк в Aizor».

Агент для финансов ИП. В Aizor токен T-API подключается через готовый скилл. Промокод kalsin5 даёт скидку 5% на пополнение баланса.

Попробовать Aizor

Частые ошибки

Что видитеПричинаЧто делать
Ошибка 401Неверный или удалённый токен, либо токен не использовался больше 90 днейВыпустить новый токен
Отказ в доступе к методуУ токена нет нужного доступаВыпустить новый токен с этим доступом
Запросы перестали проходить «сами собой»Изменился ваш IP-адресВыпустить токен с новым адресом или без проверки адресов
Ошибка сертификата (SSL, self-signed certificate)Нет доверия к корневым сертификатам МинцифрыУстановить корневые сертификаты Минцифры на компьютер или сервер
Метод требует сертификатМетод защищён дополнительно, нужен mTLS-сертификатВыпустить сертификат в разделе «Интеграции» → «T-API»
Ошибка 400 с кодом INVALID_DATAЗапрос не соответствует формату, например неверное число цифр в номере счётаСверить параметры с документацией метода

Про сертификаты подробнее. Т-Банк сообщает в документации, что прежние TLS-сертификаты T-API отозваны и нужно доверие к корневым сертификатам Минцифры. На свежем сервере или компьютере без этих сертификатов любой запрос к T-API закончится ошибкой, хотя токен в порядке.

Отдельная история — mTLS-сертификат для защищённых методов. Такие методы помечены в документации. Для ИП сертификат может выпустить только сам ИП со своей учётной записи, для ГОСТ-сертификата нужны квалифицированная электронная подпись и плагин КриптоПро.

Безопасность

  • Токен равен ключу от счёта. Не отправляйте его в чаты и не вставляйте в общие документы.
  • Для каждой задачи свой токен с минимальными доступами.
  • Платежи оставляйте под ручным подтверждением.
  • Если токен мог попасть в чужие руки, сразу удалите его в разделе «Все токены» и выпустите новый.

Статья написана по официальной документации T-API на портале разработчиков Т-Банка (developer.tbank.ru), состояние на 4 октября 2026 года. Интерфейс личного кабинета и условия могут измениться.

Читайте также