К содержимому
Антон Пауль Антон Пауль

База знаний

Как создать и подключить бота в MAX: от регистрации до API-токена

MAX чат-боты API интеграции
Схема подключения бизнес-бота MAX к API через защищённый токен

Создать бота в MAX и получить токен можно без программирования. Сначала нужно зарегистрироваться на платформе MAX для партнёров, подтвердить профиль бизнеса, создать карточку бота и дождаться модерации.

Код понадобится позже, если вы хотите самостоятельно принимать сообщения, передавать данные в CRM или отвечать через API. Если токен нужен для готового конструктора или интеграционного сервиса, достаточно первой части этого гайда.

Сразу уточню термин. Токен бота - это секретная строка, которая подтверждает право обращаться к API от имени конкретного бота. В интерфейсе MAX используется именно слово «токен». «API-ключ» часто говорят в бытовом смысле, но отдельного ключа после токена получать не нужно.

Коротко

  • Создавать ботов могут юрлица, ИП и самозанятые - резиденты РФ.
  • Токен появляется только после успешной модерации бота.
  • Для передачи токена в CRM или конструктор программирование не требуется.
  • Для собственной интеграции сначала проверьте токен через GET /me, затем подключите Webhook.
  • Токен даёт прямой доступ к боту. Его нельзя публиковать в Git, скриншотах, переписке или frontend-коде.

Материал проверен по официальной документации MAX 16 августа 2026 года. Интерфейс и правила платформы могут меняться, поэтому рядом с изменчивыми условиями я оставил ссылки на первоисточники.

Коротко: какой путь нужен вам

Сначала определите результат. Это избавит от лишней технической работы.

Ваша задачаЧто делать
Получить токен для CRM, конструктора ботов или подрядчикаПройти часть 1 и остановиться после безопасной передачи токена
Написать собственную интеграциюПройти обе части: получить токен, проверить API и подключить Webhook
Сделать простой сценарий без кодаПолучить токен и проверить конструктор сценариев или совместимый сервис
Подключить ИИ-ответыСначала настроить обычный приём и отправку сообщений, потом добавлять модель

Проблема не в том, чтобы скопировать токен. Важно понимать, кому вы его передаёте, где он хранится и что произойдёт после нового сообщения.

Если вы пока выбираете между обычным сценарием, ассистентом и агентом, сначала разберите, чем чат-бот отличается от ИИ-ассистента и ИИ-агента.

Кому доступно создание бота в MAX

По состоянию на 16 августа 2026 года создать и верифицировать профиль на платформе MAX для партнёров могут:

  • юридические лица - резиденты РФ;
  • индивидуальные предприниматели - резиденты РФ;
  • самозанятые - резиденты РФ.

Обычные физические лица без статуса ИП или самозанятого и нерезиденты пока не проходят верификацию. Это прямо указано в инструкции по подключению к платформе MAX для партнёров и в официальной справке MAX.

Важно не путать два аккаунта:

  • обычный профиль MAX нужен для общения в мессенджере;
  • профиль организации, ИП или самозанятого на партнёрской платформе нужен для создания ботов и получения токена.

Для подтверждения бизнеса используется учётная запись Госуслуг. Организацию может подтвердить руководитель либо представитель с правом первой или единственной подписи. Сотрудник без такой роли верификацию не пройдёт.

Что подготовить до регистрации

До открытия формы соберите данные и файлы. Тогда регистрация не превратится в серию возвратов между MAX, Госуслугами и дизайнером логотипа.

Вам понадобятся:

  • актуальный номер телефона с постоянным доступом;
  • подтверждённая учётная запись Госуслуг;
  • актуальные данные организации, ИП или самозанятого;
  • для организации или ИП - корректный кабинет и роль руководителя на Госуслугах;
  • логотип бота;
  • название и короткое описание;
  • сайт и телефон, если хотите добавить их в карточку.

Официальные требования к логотипу: 500×500 px, соотношение сторон 1:1, размер до 5 МБ, формат JPG, JPEG или PNG. Название должно занимать от 1 до 59 символов. Описание - до 200 символов. Полный список ограничений есть в документации по созданию бота.

Описание лучше подготовить заранее. В нём простыми словами укажите:

  • что умеет бот;
  • какие задачи он решает;
  • как связаться с человеком;
  • когда отвечает оператор, если он участвует в сценарии.

Часть 1. Как зарегистрироваться и получить токен без программирования

В этой части используется веб-версия платформы. Те же основные действия доступны через мини-приложение «MAX для бизнеса», но смешивать два интерфейса в одной инструкции неудобно.

Шаг 1. Зарегистрируйтесь на платформе MAX для партнёров

Откройте business.max.ru и начните регистрацию.

Если вы впервые используете платформу:

  1. Укажите номер телефона.
  2. Получите код из SMS.
  3. Введите код и завершите вход.

MAX рекомендует использовать корпоративный номер или рабочий номер ответственного представителя. Номер должен оставаться доступным: на него приходят коды и важные уведомления.

Если профиль уже создавался, войдите по номеру телефона. Вход по email доступен только тем, кто раньше регистрировался с этим адресом.

Шаг 2. Создайте и подтвердите профиль бизнеса

После входа выберите тип профиля: организация, ИП или самозанятый. Затем запустите верификацию через Госуслуги.

Для организации или ИП проверьте до перехода:

  • на Госуслугах создан кабинет организации или ИП;
  • вы вошли как руководитель, а не как сотрудник;
  • данные ЕГРЮЛ или ЕГРИП актуальны;
  • если к аккаунту привязано несколько организаций, выбрана нужная.

Самозанятый после создания профиля также переходит на Госуслуги и подтверждает свой статус.

После успешной верификации откроется главный экран с выбором сервисов. Дополнительно придёт сообщение от бота «MAX для бизнеса».

Если подтверждение не проходит, не создавайте второй случайный профиль. Сначала проверьте роль и актуальность данных на Госуслугах. В официальной инструкции также указаны чат поддержки и адрес partner_support@max.ru для проблем с верификацией.

Шаг 3. Создайте чат-бота

После верификации откройте раздел «Чат-боты» и нажмите «Создать».

Заполните карточку:

  1. Загрузите логотип.
  2. Укажите название.
  3. Проверьте автоматически созданный ник.
  4. При необходимости добавьте телефон и сайт.
  5. Напишите описание.
  6. Нажмите «Создать».

Ник генерируется автоматически. Для организации или ИП используется шаблон на основе ИНН, для самозанятого - идентификатор профиля. Выбрать красивый ник или изменить его сейчас нельзя.

Есть и количественные ограничения. Организация или ИП может создать до пяти ботов в одном профиле, самозанятый - до двух. Каждый бот настраивается и модерируется отдельно.

Не создавайте несколько ботов «про запас». Разделяйте их только тогда, когда действительно нужны разные бренды, представительства или независимые сценарии.

Шаг 4. Дождитесь модерации

Сразу после создания бот получает статус «на модерации». По данным MAX, проверка занимает до 48 часов по рабочим дням.

Возможны три основных статуса:

  • «на модерации» - данные проверяются, редактировать настройки нельзя;
  • «создан» - проверка пройдена, бот доступен пользователям и открыты расширенные настройки;
  • «требует исправлений» - в карточке указана причина отказа, данные нужно исправить и отправить повторно.

Уведомления об изменении статуса приходят в личные сообщения от бота «MAX для бизнеса». Если после одобрения изменить данные карточки, бот уйдёт на повторную модерацию. Для пользователей при этом останется прежняя версия до принятия изменений.

Шаг 5. Скопируйте токен

Токен появляется после успешной модерации. До этого искать его в интерфейсе бесполезно.

Путь в веб-платформе:

  1. Откройте «Чат-боты».
  2. Выберите нужного бота.
  3. Перейдите в «Расширенные настройки».
  4. Нажмите «Настроить».
  5. Скопируйте значение из поля «Токен».

Этот путь подтверждён в официальной инструкции по управлению ботом. Если бот создавался через мини-приложение, после модерации токен также можно получить командой «Получить токен» в боте «MAX для бизнеса».

Наличие токена означает, что бот зарегистрирован на платформе и может обращаться к API. Это ещё не означает, что настроены ответы, CRM или обработка сообщений.

Как передать токен безопасно

Токен - не номер бота и не безобидный идентификатор. MAX прямо предупреждает: тот, кто получил токен, может управлять ботом от вашего имени.

Не передавайте токен:

  • в общем рабочем чате;
  • в комментарии к задаче;
  • в обычном письме нескольким получателям;
  • внутри Word- или Google-документа с открытым доступом;
  • в публичном Git-репозитории;
  • в скриншоте настроек;
  • в frontend-коде сайта или мини-приложения.

Рабочий вариант - добавить токен прямо в секрет-хранилище системы, где он будет использоваться. Если токен нужно передать разработчику, используйте корпоративный password manager или одноразовую защищённую ссылку. После передачи убедитесь, что токен не остался в истории сообщений.

Не публикуйте даже «временный» токен. Временным он станет только после того, как вы его обновите.

Что делать, если токен утёк

При подозрении на утечку токен нужно обновить, а не просто удалить сообщение из чата.

  1. Откройте «Чат-боты» и выберите бота.
  2. Перейдите в «Расширенные настройки» → «Настроить».
  3. Нажмите значок обновления рядом с токеном.
  4. Скопируйте новый токен в секрет-хранилище.
  5. Замените токен во всех CRM, конструкторах, backend-сервисах и автоматизациях.
  6. Проверьте логи и неожиданные действия бота за период возможной утечки.

После обновления старый токен нельзя продолжать использовать. Если интеграций несколько, заранее заведите список систем, где хранится секрет. Иначе одна забытая связка перестанет работать в самый неудобный момент.

Если вам был нужен только токен, на этом всё

Для подключения готовой CRM, конструктора или платформы автоматизации обычно достаточно:

  • верифицированного профиля;
  • бота со статусом «создан»;
  • токена;
  • понимания, куда именно он будет добавлен.

Дальше откройте инструкцию выбранного сервиса и найдите подключение MAX. Перед вставкой токена проверьте владельца сервиса, условия обработки данных, список доступов и способ удаления интеграции.

Если задача описывается как «получить событие, записать данные, поменять статус, отправить уведомление», возможно, вам нужна обычная интеграция без ИИ.

Оставшаяся часть нужна тем, кто подключает собственного разработчика или пишет backend самостоятельно.

Часть 2. Как подключить бота к API MAX

Минимальная техническая связка состоит из трёх проверок:

  1. Токен работает и API узнаёт бота.
  2. MAX может отправить событие на ваш HTTPS endpoint.
  3. Ваш backend может обработать событие и вызвать API ответа.

Примеры ниже рассчитаны на Bash, WSL или Git Bash. В PowerShell используйте curl.exe, потому что команда curl в старых версиях PowerShell может быть alias для Invoke-WebRequest.

Сохраните токен в переменной окружения

Не вставляйте токен непосредственно в команду: он сохранится в history и может попасть в логи.

Для разовой проверки в Bash прочитайте значение без отображения на экране:

read -rsp 'MAX bot token: ' MAX_BOT_TOKEN
export MAX_BOT_TOKEN
printf '\n'

Для сервера используйте secret manager платформы, а не файл в репозитории. Если приложение всё же читает локальный .env, добавьте его в .gitignore до первого запуска.

Проверьте токен через GET /me

Официальный метод GET /me возвращает данные бота, которому принадлежит токен.

curl --fail-with-body --silent --show-error \
  --request GET 'https://platform-api2.max.ru/me' \
  --header "Authorization: ${MAX_BOT_TOKEN}"

Сокращённый успешный ответ выглядит примерно так:

{
  "user_id": 123456789,
  "first_name": "Название бота",
  "username": "id000000000_bot",
  "is_bot": true
}

Значения будут другими. Важные признаки - ответ 200, данные вашего бота и is_bot: true.

Если приходит 401, проверьте три вещи:

  • токен скопирован полностью, без пробелов и переносов;
  • токен не был обновлён после копирования;
  • запрос использует заголовок Authorization, а не query-параметр.

Актуальный API host - platform-api2.max.ru. Старый platform-api.max.ru в новые примеры переносить не нужно. Это зафиксировано в обзоре API MAX.

Выберите Webhook или Long Polling

Webhook - это публичный HTTPS-адрес вашего сервера, на который MAX сам отправляет события бота. Для production выбирайте Webhook. Long Polling подходит для локальной разработки и коротких тестов, но официальная документация не рекомендует его для production из-за ограничений по скорости и сроку хранения событий.

Одновременно использовать Webhook и Long Polling нельзя. При активной Webhook-подписке Long Polling перестаёт работать.

Разница по сути такая:

РежимКак получает событияКогда использовать
WebhookMAX сам отправляет HTTPS-запрос вашему серверуProduction и стабильные тестовые среды
Long PollingВаш код регулярно запрашивает новые событияЛокальная разработка и диагностика

Webhook требует публичного домена и корректного TLS. Если такого endpoint пока нет, сначала проверьте токен через GET /me, затем подготовьте инфраструктуру.

Зарегистрируйте Webhook через POST /subscriptions

С 25 мая 2026 MAX не поддерживает Webhook по HTTP и самоподписанные сертификаты. Endpoint должен быть доступен по HTTPS на порту 443. Сертификат должен быть выдан доверенным центром, домен - совпадать с CN или SAN, сервер - отдавать полную цепочку.

Практический вывод: токен подтверждает право управлять ботом, а Webhook secret помогает проверить источник входящего события. Это разные секреты, и хранить их нужно раздельно.

Задайте URL и отдельный Webhook secret:

export MAX_WEBHOOK_URL='https://bot.example.com/webhook'
read -rsp 'MAX webhook secret: ' MAX_WEBHOOK_SECRET
export MAX_WEBHOOK_SECRET
printf '\n'

Secret должен содержать от 5 до 256 символов. Допустимы латинские буквы, цифры, _ и -. Это не токен бота, а отдельное значение для проверки входящих Webhook-запросов.

Создайте подписку:

curl --fail-with-body --silent --show-error \
  --request POST 'https://platform-api2.max.ru/subscriptions' \
  --header "Authorization: ${MAX_BOT_TOKEN}" \
  --header 'Content-Type: application/json' \
  --data "{
    \"url\": \"${MAX_WEBHOOK_URL}\",
    \"update_types\": [\"message_created\", \"bot_started\"],
    \"secret\": \"${MAX_WEBHOOK_SECRET}\"
  }"

При успешном запросе API возвращает результат с success: true. Полный контракт метода опубликован на странице POST /subscriptions.

Проверьте, что подписка сохранилась:

curl --fail-with-body --silent --show-error \
  --request GET 'https://platform-api2.max.ru/subscriptions' \
  --header "Authorization: ${MAX_BOT_TOKEN}"

В каждом входящем запросе проверяйте заголовок X-Max-Bot-Api-Secret. Если значение не совпадает с вашим секретом, отклоняйте запрос до разбора JSON и выполнения бизнес-логики.

Как проходит сообщение через интеграцию

После подписки поток выглядит так:

Пользователь

MAX
    ↓ HTTPS POST с объектом Update
Ваш Webhook endpoint
    ↓ проверка X-Max-Bot-Api-Secret
Очередь или обработчик сценария
    ↓ POST /messages
MAX

Ответ пользователю

Событие message_created содержит данные, необходимые для определения отправителя и получателя. Для отправки ответа используйте user_id для личного диалога или chat_id для группового чата и канала.

Пример отправки тестового сообщения в чат:

export MAX_CHAT_ID='1234567890'

curl --fail-with-body --silent --show-error \
  --request POST "https://platform-api2.max.ru/messages?chat_id=${MAX_CHAT_ID}" \
  --header "Authorization: ${MAX_BOT_TOKEN}" \
  --header 'Content-Type: application/json' \
  --data '{"text":"Тестовое сообщение от бота"}'

MAX_CHAT_ID в реальном приложении берётся из объекта Update, а не задаётся вручную. Для личного сообщения используйте user_id по контракту POST /messages.

Ограничения, которые нужно учесть

Рабочий Webhook - это не только публичный URL. Нужны контроль ошибок, быстрый ответ и понятная эксплуатация.

Отвечайте быстро. Endpoint должен вернуть 200 OK в течение 30 секунд. Тяжёлую работу лучше положить в очередь, подтвердить приём события и обработать отдельно.

Проверяйте secret. Заголовок X-Max-Bot-Api-Secret помогает отличить запрос MAX от постороннего вызова. Сравнивайте его до обработки события и не логируйте само значение.

Учитывайте повторную доставку. При ошибке MAX выполняет повторные попытки. Если успешного ответа нет в течение 8 часов, бот автоматически отписывается от endpoint. Обработчик должен переносить повтор одного события без дублей в CRM и двойных ответов пользователю.

Соблюдайте лимиты. Для platform-api2.max.ru указан максимум 30 запросов в секунду. Метод отправки сообщений дополнительно ограничен двумя сообщениями в секунду на один диалог, групповой чат или канал.

Не делайте сотрудника системой мониторинга. Настройте логирование ошибок, алерт при росте 401, 429 и 5xx, а также отдельную проверку наличия Webhook-подписки.

Чек-лист перед запуском

  • Профиль организации, ИП или самозанятого верифицирован.
  • Бот прошёл модерацию и имеет статус «создан».
  • Токен хранится в secret manager, а не в Git или frontend.
  • GET /me возвращает данные нужного бота.
  • Webhook доступен по HTTPS на порту 443.
  • Сертификат выдан доверенным центром, CN/SAN и цепочка корректны.
  • Входящий X-Max-Bot-Api-Secret проверяется до бизнес-логики.
  • Endpoint отвечает 200 OK быстрее 30 секунд.
  • Повторная доставка не создаёт дубли.
  • Есть очередь или ограничение частоты отправки сообщений.
  • Есть алерты на ошибки API и потерю подписки.
  • Зафиксировано, где заменить токен после rotation.
FAQ

Вопросы по материалу

Можно ли создать бота MAX обычному физлицу?
Нет. По состоянию на 16 августа 2026 года для верификации на платформе MAX для партнёров нужен статус юридического лица, ИП или самозанятого — резидента РФ.
Когда появляется токен бота MAX?
Токен становится доступен после успешной модерации бота. Пока бот находится на модерации или требует исправлений, расширенные настройки и токен недоступны.
Где найти токен бота MAX?
В веб-платформе откройте «Чат-боты», выберите нужного бота, затем перейдите в «Расширенные настройки» → «Настроить». В мини-приложении или боте «MAX для бизнеса» после модерации доступна команда «Получить токен».
Что выбрать для бота MAX: Webhook или Long Polling?
Для production используйте Webhook. Long Polling подходит для локальной разработки и тестов. Одновременно эти режимы использовать нельзя.
Что делать после обновления токена MAX?
Замените токен во всех системах, которые обращаются к API от имени бота. Затем выполните GET /me, проверьте Webhook-подписку и отправьте контролируемое тестовое сообщение.

Ещё по теме

Подберем решение под вашу задачу?

Если у вас есть задача, проект или не знаете с чего начать, напишите мне. Обсудим.