Что случилось
В начале июля команда MAX опубликовала уведомление для владельцев ботов и мини-приложений. Приводим его полностью:
Официальное уведомление платформы:
«Информируем об изменениях в API. Для корректной работы ваших чат-ботов и мини-приложений просим вас до 19 июля перейти с адреса platform-api.max.ru на platform-api2.max.ru и добавить сертификат Минцифры как доверенный. При возникновении дополнительных вопросов обращайтесь в чат-бот max.ru/business_support_bot».
Изменения два, и оба обязательные: меняется базовый адрес Platform API, а TLS-соединение с новым адресом будет защищено сертификатом, выпущенным Национальным удостоверяющим центром Минцифры. Если ваш сервер не доверяет этому сертификату, запросы к API начнут завершаться ошибкой проверки TLS.
Что именно меняется
| Параметр | Было | Станет |
|---|---|---|
| Базовый адрес API | platform-api.max.ru |
platform-api2.max.ru |
| TLS-сертификат | Публичный удостоверяющий центр | Сертификат Минцифры (НУЦ) |
| Методы и формат API | Без изменений — меняется только адрес и цепочка доверия | |
| Крайний срок | 19 июля 2026 года | |
Важно понимать: это не новая версия API, а смена точки входа. Токены ботов, методы, формат запросов и ответов остаются прежними. Переписывать логику бота не нужно — достаточно обновить конфигурацию.
Кого это касается
Проверьте свои проекты, если у вас есть:
- Чат-боты в MAX: любой бот, который отправляет запросы к Platform API — рассылки, приём заказов, поддержка, обработка команд.
- Мини-приложения: бэкенд мини-аппа, который валидирует данные пользователя или вызывает методы платформы со стороны сервера.
- Интеграции и SDK: CRM-коннекторы, no-code-платформы и самописные обёртки, где адрес API зашит в коде или конфигурации.
Если бот получает обновления через webhook, проверить нужно только исходящие запросы — адрес, на который платформа доставляет webhook-события, настраивается на стороне MAX и остаётся вашим. А вот при работе через long polling бот сам опрашивает API, и без смены адреса он просто перестанет получать сообщения.
Как перейти: пошаговая инструкция
1. Замените адрес API
Найдите в коде и конфигурации все упоминания platform-api.max.ru и замените на platform-api2.max.ru. Проверьте не только основной сервис, но и переменные окружения, CI/CD-секреты, конфиги staging-стендов и документацию команды. Если используете готовую библиотеку для MAX API — обновите её до версии с новым адресом или переопределите базовый URL в настройках клиента.
2. Установите сертификат Минцифры
Скачайте корневой и выпускающий сертификаты Национального удостоверяющего центра с портала Госуслуг (раздел gosuslugi.ru/crt) и добавьте их в хранилище доверенных сертификатов на сервере, где работает бот. В Linux это обычно каталог /usr/local/share/ca-certificates/ с последующим вызовом update-ca-certificates.
3. Укажите сертификат в рантайме
Некоторые окружения используют собственное хранилище сертификатов и не смотрят в системное. Для Node.js передайте путь к сертификату через переменную NODE_EXTRA_CA_CERTS, в Python-проектах с requests — через параметр verify или переменную REQUESTS_CA_BUNDLE. Отключать проверку TLS «чтобы заработало» нельзя: это открывает канал для перехвата трафика вместе с токеном бота.
4. Проверьте работу до дедлайна
После замены адреса выполните тестовый запрос к API и убедитесь, что соединение устанавливается без ошибок сертификата, а бот отвечает на сообщения. Не откладывайте на последний день: если что-то пойдёт не так, у вас должен остаться запас времени на отладку. По вопросам работы API платформа отвечает в официальном чат-боте business_support_bot.
Что будет, если не успеть
После 19 июля работа старого адреса не гарантируется. На практике это означает: бот перестанет отправлять и получать сообщения, мини-приложения потеряют серверную часть интеграции, а рассылки и автоматические сценарии остановятся молча — пользователь просто не получит ответ. Для бизнеса, у которого через бота идут заказы или поддержка, это прямые потери, заметить которые можно с опозданием.
Минимальный чек-лист до 19 июля:
- Адрес заменён во всех сервисах, окружениях и конфигурациях
- Сертификат Минцифры установлен и подхватывается рантаймом
- Тестовый запрос проходит без ошибок TLS, бот отвечает
- Мониторинг настроен — ошибки запросов к API не останутся незамеченными
Нужна помощь с переходом?
Для типового бота переход занимает меньше часа. Сложности начинаются, когда проектов несколько, адрес API зашит в разных местах, а исходники писала подрядная команда, которой уже нет. Студия webapps-studio.ru сопровождает ботов и мини-приложения в MAX и Telegram и берёт такие миграции на себя.
Чем мы можем помочь:
Если сомневаетесь, затронут ли изменения ваш проект, — напишите нам, проверим бесплатно и подскажем план действий.