Приказ №ВП-26/2026
27 августа 2026
г. Смоленск
Об утверждении Правил использования Aeronation OAuth API
Зачем издан
У сервиса появился программный интерфейс, через который чужое приложение может читать данные пользователя и – при отдельном согласии – действовать от его имени. Без публичных правил это было бы удобно разработчику и опасно всем остальным. Приказ утверждает такие правила и делает их обязательным документом Aeronation.
Что утверждено
Правила применяются ко всем, кто создаёт OAuth-приложения или пользуется API. Зарегистрировать приложение и вызывать интерфейс можно только после ознакомления с Правилами и иными обязательными документами сервиса.
Доступ стороннего приложения к непубличным сведениям и действиям пользователя допускается только в пределах технически доступных прав, после согласия этого пользователя и пока согласие и выданные на его основании токены действуют. Пользователь может отозвать согласие в любой момент.
Права, которые меняют данные или совершают действия от имени пользователя, доступны приложению только при действующей платной услуге «Допуск» в отношении этого приложения – если сам функционал сервиса прямо не говорит иное. Сам по себе «Допуск» ничьего согласия не заменяет: каждый пользователь отдельно решает, пускать приложение или нет. И даже при согласии действие может быть отклонено, если у пользователя нет полномочий, например, в виртуальной авиакомпании.
Техническая документация, методы, права доступа и форматы ответов публикуются на портале разработчиков. Приказ и Правила вступают в силу с даты публикации Правил.
Что важно знать, не читая весь текст
У одного разработчика может быть не больше пяти приложений, у одного приложения – не больше десяти адресов возврата. Секрет приложения показывается при создании или смене и хранится только на стороне разработчика, в защищённой серверной среде, не в браузере и не в публичном коде. Смена секрета гасит ранее выданные средства доступа этого приложения.
Для производственного redirect URI обязательны HTTPS и точное совпадение с зарегистрированным адресом, для авторизации – PKCE. Запрашивать можно только те права, которые приложению действительно нужны.
Без «Допуска» лимит – не больше 10 запросов в минуту на пару «приложение – пользователь». С «Допуском» – не больше 60, чтение и запись считаются вместе. При превышении запросы могут отклоняться. Обходить лимиты несколькими приложениями, аккаунтами или адресами нельзя.
Разработчик сам отвечает за дальнейшую обработку полученных персональных данных. Оператор может приостановить приложение при нарушении Правил, угрозе безопасности, компрометации доступа, попытке обхода ограничений или по требованию закона. API не обещается вечным и неизменным: методы, права и лимиты могут меняться; о существенных изменениях разработчиков по возможности предупреждают заранее, кроме случаев, когда нужно немедленно закрыть уязвимость или исполнить закон.
Актуальная редакция
- Правила использования Aeronation OAuth API aeronation.ru/legal/api
- То же – международный контур aeronation.net/legal/api
Сведения опубликованы в соответствии с приказом №ВП-16/2026 от 27 августа 2026 года. Полный текст приказа не размещается.
ИП Литвинов Сергей Алексеевич · ИНН 673007690381 · ОГРНИП 322673300034249