Авито: карта доступа до автоматизации
Проверил бы такие пункты:
- штатный способ подключения; - минимально необходимые права; - отдельный список read/write действий; - операции только после подтверждения; - журнал выполненных действий; - понятный отзыв доступа и аварийная остановка.
API — не разрешение «делать всё». Возможности зависят от конкретного инструмента Авито и текущих условий площадки.
Поэтому нормальная интеграция начинается с матрицы что читаем → что предлагаем → что меняем → кто подтверждает, а уже потом с автоматизации.
Для клиентского аккаунта отдельно фиксируется матрица прав: какие данные система только читает, что может подготовить без отправки, что способна изменить и где обязательно подтверждение человека. Получить статусы или сообщения и изменить цену, опубликовать объявление или отправить сообщение от имени аккаунта — разные классы риска.
Ещё один обязательный слой — журнал действий и возможность быстро отозвать доступ. Тогда при неожиданном изменении можно восстановить, что произошло и кем было подтверждено. Вместо общего обещания «всё соответствует правилам» стоит проверять каждое автоматизируемое действие: есть ли для него штатный механизм Авито и какие ограничения действуют.