3x-ui Admin Guide
Панель 3x-ui

Документация API панели

Панель 3x-ui. Глава 29 из 38.

Документация API панели

Цель

Показать назначение раздела API Docs в 3x-ui и объяснить, как безопасно подходить к автоматизации панели.

Теория

API Docs описывает HTTP API панели: endpoints, параметры запросов, ответы и сценарии автоматизации. API удобен для интеграций, но по уровню риска близок к административному интерфейсу.

API Docs
API Docs

История

Панельный API нужен, когда ручной UI становится узким местом: массовое создание клиентов, интеграция с биллингом, аудит, self-service или внешняя система управления. Чем больше автоматизации, тем выше требования к контролю доступа и журналированию.

Архитектура

API связан с:

СлойРиск
Auth/sessionзахват токена дает административный доступ
Inbounds APIможно создать или сломать публичные входы
Clients APIможно выдать, изменить или отозвать доступ
Settings APIможно изменить безопасность панели
Xray API/JSONможно нарушить работу Xray

Настройка

Перед использованием API:

1. Проверить, что доступ к панели ограничен. 2. Определить минимальный сценарий автоматизации. 3. Не хранить токены в коде репозитория. 4. Логировать операции без публикации секретов. 5. Тестировать на стенде до production.

Разбор параметров

В API Docs нужно смотреть:

ЭлементЧто проверить
MethodGET/POST/PUT/DELETE и последствия
Endpointкакая сущность меняется
Request bodyобязательные поля и секреты
Responseкак понять успех и ошибку
Authкак передается сессия или токен
Error codesкак автоматизация должна реагировать

Типовые ошибки

  • использовать API с публичного IP без ограничений;
  • хранить cookie/token в скриптах открытым текстом;
  • запускать массовые операции без dry run;
  • не проверять response и считать запрос успешным;
  • не делать backup перед автоматизированными изменениями.

Безопасность

API должен рассматриваться как административный доступ. Минимум: ограничение источников, защищенное хранение токенов, audit log, ротация секретов, отдельная учетная запись или сценарий доступа, если версия панели это поддерживает, и запрет на публикацию request examples с реальными секретами.

Чек-лист

  • API доступен только доверенным источникам.
  • Секреты не хранятся в репозитории.
  • Массовые операции тестируются на стенде.
  • Ответы API проверяются программно.
  • Перед изменениями делается backup.