T-API Т-Банка: как выпустить токен и подключить его к ИИ-агенту

Содержание
Коротко. Токен T-API выпускается в личном кабинете Т-Бизнеса: «Интеграции» → «T-API» → «Выпустить токен». Нужно указать IP-адреса (или отключить их проверку) и выбрать доступы. Токен живёт 90 дней с последнего использования. Для проверки без реальных данных есть песочница с общим токеном TBankSandboxToken. Доступно только ИП и юрлицам.
Что такое T-API и кому он доступен
T-API — программный интерфейс Т-Банка для бизнеса. Через него программа или ИИ-агент может получать выписки, выставлять счета, создавать платежи и узнавать их статус, работать с зарплатным проектом и самозанятыми.
Чтобы пользоваться T-API, нужно быть зарегистрированным как ИП или юридическое лицо и иметь доступ в личный кабинет Т-Бизнеса. Для обычной дебетовой карты физического лица T-API не работает: получить через него остатки по личным счетам нельзя.
У T-API два типа подключения. Прямая интеграция — доступ к своей компании, она и нужна ИП и агенту. Партнёрская — для сервисов, которые работают с данными своих клиентов, её подключают по отдельному запросу.
Как выпустить токен: по шагам
- Войдите в личный кабинет Т-Бизнеса.
- Откройте раздел «Интеграции» → «T-API» и нажмите «Выпустить токен».
- Введите IP-адреса компьютеров или серверов, с которых будет использоваться токен. Если адресов несколько, перечислите их через запятую. Малый и средний бизнес может выбрать «Отключить проверку адресов».
- В блоке «К чему будет доступ по API» отметьте нужные операции.
- Нажмите «Выпустить токен», скопируйте его и сохраните.
Отредактировать токен потом нельзя. Чтобы поменять IP-адрес или доступы, выпускается новый токен.
Срок действия
Токен действует 90 дней с последнего использования. Если им пользуются постоянно, он остаётся активным бессрочно. Агент, который каждый день запрашивает выписку, сам поддерживает токен живым.
Как отозвать токен
В разделе «Интеграции» → «T-API» на плашке «Токены» нажмите «Все токены», выберите нужный и нажмите «Удалить доступ».
Нужен аккаунт Aizor? Скачивание бесплатное, промокод kalsin5 даёт −5% на каждое пополнение.
Открыть Aizor ↗Какие доступы выбрать для ИИ-агента
Каждому методу T-API соответствует свой доступ, он указан в описании метода в документации. Правило простое: дайте агенту только то, что нужно для задачи.
- Агент только читает (остаток, выписка, сводка за день) — выбирайте доступы на чтение счетов и выписок.
- Агент готовит платежи — добавляйте доступы на платежи отдельным токеном и только когда это действительно нужно.
- Несколько счетов — для счетов и зарплатного проекта есть ограничение счетов: токену можно открыть не все счета компании, а выбранные.
Начните с токена только на чтение. Так ошибка агента или утечка токена не приведёт к движению денег.
IP-адреса: что вводить
Банк проверяет, с какого адреса приходит запрос. Тут чаще всего и ошибаются.
- Агент работает на вашем компьютере — нужен внешний IP вашего интернета. У домашних провайдеров он часто меняется, и токен перестаёт работать.
- Агент работает на сервере — указывайте IP сервера, он постоянный.
- Адрес непостоянный — отключите проверку адресов при выпуске токена. Это удобнее, но тогда токен сработает с любого адреса: храните его особенно аккуратно.
Песочница: проверить без реальных данных
У T-API есть тестовый режим. Для него не нужны ни свой токен, ни доступы, ни сертификат: используется общий токен TBankSandboxToken.
Authorization: Bearer TBankSandboxToken
Что важно знать о песочнице:
- действия в ней не влияют на реальные счета;
- если запрос составлен правильно, ответ всегда одинаковый, какие бы данные вы ни передали;
- если запрос неверный, вернётся ошибка: 400 при неправильном формате, 401 при неверном токене;
- Т-Банк предупреждает, что песочница дорабатывается и форматы ответов могут меняться.
Песочница подходит, чтобы проверить, что агент правильно составляет запросы. Проверить на ней свои реальные остатки нельзя.
Первый запрос
T-API работает по HTTP, авторизация по схеме Bearer: токен передаётся в заголовке.
curl --location 'https://business.tbank.ru/openapi/api/...' \
--header 'Accept: application/json' \
--header 'Authorization: Bearer ВАШ_ТОКЕН'
Вместо многоточия подставляется адрес нужного метода из документации T-API. В Aizor этого делать руками не нужно: токен вставляется в настройки скилла, и агент составляет запросы сам. Как это настроить и какие сценарии запустить, описано в инструкции «Скилл Т-Банк в Aizor».
Агент для финансов ИП. В Aizor токен T-API подключается через готовый скилл. Промокод kalsin5 даёт скидку 5% на пополнение баланса.
Частые ошибки
| Что видите | Причина | Что делать |
|---|---|---|
| Ошибка 401 | Неверный или удалённый токен, либо токен не использовался больше 90 дней | Выпустить новый токен |
| Отказ в доступе к методу | У токена нет нужного доступа | Выпустить новый токен с этим доступом |
| Запросы перестали проходить «сами собой» | Изменился ваш IP-адрес | Выпустить токен с новым адресом или без проверки адресов |
| Ошибка сертификата (SSL, self-signed certificate) | Нет доверия к корневым сертификатам Минцифры | Установить корневые сертификаты Минцифры на компьютер или сервер |
| Метод требует сертификат | Метод защищён дополнительно, нужен mTLS-сертификат | Выпустить сертификат в разделе «Интеграции» → «T-API» |
| Ошибка 400 с кодом INVALID_DATA | Запрос не соответствует формату, например неверное число цифр в номере счёта | Сверить параметры с документацией метода |
Про сертификаты подробнее. Т-Банк сообщает в документации, что прежние TLS-сертификаты T-API отозваны и нужно доверие к корневым сертификатам Минцифры. На свежем сервере или компьютере без этих сертификатов любой запрос к T-API закончится ошибкой, хотя токен в порядке.
Отдельная история — mTLS-сертификат для защищённых методов. Такие методы помечены в документации. Для ИП сертификат может выпустить только сам ИП со своей учётной записи, для ГОСТ-сертификата нужны квалифицированная электронная подпись и плагин КриптоПро.
Безопасность
- Токен равен ключу от счёта. Не отправляйте его в чаты и не вставляйте в общие документы.
- Для каждой задачи свой токен с минимальными доступами.
- Платежи оставляйте под ручным подтверждением.
- Если токен мог попасть в чужие руки, сразу удалите его в разделе «Все токены» и выпустите новый.
Статья написана по официальной документации T-API на портале разработчиков Т-Банка (developer.tbank.ru), состояние на 4 октября 2026 года. Интерфейс личного кабинета и условия могут измениться.
Читайте также


