[Intum Pomoc](https://intum.pl/pomoc.md) / [API i webhooki](https://intum.pl/pomoc/konto/api-i-webhooki.md)

# [Tokeny API](https://intum.pl/pomoc/konto/konto-tokeny-api.md)

Token API to hasło dla programu, nie dla człowieka - pozwala zewnętrznej aplikacji (Twojemu
sklepowi, systemowi księgowemu, własnemu skryptowi) rozmawiać z Intum bez logowania się na
konto użytkownika.

> [!PATH]
> [Konto → Tokeny API](app:/account/api_tokens)

## Tworzenie tokenu {#tworzenie}

Klikasz **Dodaj token**, wpisujesz nazwę (żeby za pół roku wiedzieć, do czego służył) i
zapisujesz. **Pełną wartość tokenu widzisz tylko raz - zaraz po utworzeniu.** Skopiuj ją od
razu do miejsca, gdzie masz go użyć; później system pokazuje już tylko jej fragment.

Jeśli token przecieknie albo integracja przestanie być potrzebna, nie da się go „zmienić" -
usuwasz go i tworzysz nowy.

## Dwa rodzaje tokenu {#rodzaje}

- **Token API** (pole „Rodzaj" puste) - działa wprost, w takiej postaci, w jakiej go skopiujesz. Wygodny, ale
  jeśli wycieknie, działa dopóki go nie usuniesz albo nie minie termin ważności,
- **web_token** - bezpieczniejszy wariant do integracji działających w przeglądarce. Sam token
  nigdy nie jest wysyłany wprost - zamienia się go na krótkoterminowy bilet dostępu, ważny
  tylko chwilę. Nawet jeśli ktoś go podejrzy, szybko traci ważność.

Do zwykłych integracji serwerowych (Twój backend rozmawia z naszym API) wybierz zwykły token.
Do integracji, które działają w przeglądarce klienta (np. widżet), wybierz **web_token**.

## Zawężanie uprawnień {#uprawnienia}

Bez zaznaczenia niczego w polu **Uprawnienia** token działa z takimi uprawnieniami, jakie ma
użytkownik, który go stworzył - czyli widzi i zmienia dokładnie to, co on. Zaznaczenie
konkretnych uprawnień **zawęża** token do tylko tych czynności, nawet jeśli sam użytkownik
ma szersze uprawnienia.

> [!TIP]
> Do integracji, którym ufasz mniej (np. zewnętrzny skrypt jednorazowego importu), zawężaj
> uprawnienia do minimum potrzebnego. Więcej w [dobrych praktykach bezpieczeństwa
> tokenów](konto/konto-dobre-praktyki-bezpieczenstwo-tokenow).

## Termin ważności i wyłączanie {#wygasanie}

Pole **Wygasa** jest opcjonalne - bez daty token działa bezterminowo. Checkbox **Aktywny**
pozwala chwilowo wyłączyć token bez usuwania go (np. gdy integracja jest wstrzymana, ale
wróci).

## Token integracyjny konta {#token-konta}

Niektóre tokeny system tworzy sam przy aktywacji integracji (np. z Fakturownią) - widzisz je
na liście oznaczone jako **Token konta**. Takiego tokenu nie da się usunąć ręcznie, bo
integracja przestałaby działać; znika automatycznie, gdy integrację wyłączysz.

## Dane techniczne na karcie tokenu {#dane-techniczne}

Karta tokenu pokazuje też odcisk tokenu, licznik i daty użycia oraz sekcję z podglądem JWT
i linkiem autologowania - to dane diagnostyczne dla osoby wdrażającej integrację, nie są
potrzebne do zwykłego korzystania z tokenu.

## Gdy integracja dostaje błąd dostępu {#gdy-cos-nie-dziala}

Zobacz [problemy z API i tokenami](konto/konto-problemy-api-dostep-odrzucony).