Битрикс24 стоит в тысячах российских компаний и держит в себе всё: сделки, клиентов, задачи, документы. Подключить к нему ИИ-агента — очевидная идея. Технически это несложно, но есть развилка, на которой легко выдать агенту куда больше прав, чем собирались.
Короткий ответ
REST API у Битрикс24 есть, и подключиться можно двумя способами. Входящий вебхук делается за минуту, но работает с правами того пользователя, который его создал — если это администратор, агент получает администраторский доступ ко всему порталу. Локальное приложение сложнее в настройке, зато права выдаются явным списком (scope), и администратор решает, какие именно.
Для агента почти всегда правильный выбор — локальное приложение.
Два способа подключения
Входящий вебхук. Готовый инструмент: создаёте, получаете постоянный URL с кодом, дёргаете методы. Ноль настройки на стороне приложения.
Ключевая деталь, из-за которой и написана эта статья: вебхук вызывает методы с правами создавшего его пользователя. Не с правами «интеграции», не с ограниченным набором — именно с вашими. Администратор создал вебхук «чтобы быстро попробовать» — и агент теперь может всё, что может администратор: читать любые сделки, менять настройки, видеть все контакты компании.
Для разового скрипта это терпимо. Для агента, который читает входящий текст и сам решает, что делать, — нет. Именно так выглядит поверхность для prompt injection: в CRM попадает письмо или заявка с инструкцией внутри, агент её читает и выполняет с правами админа.
Локальное приложение. Описывается и добавляется на конкретном портале, авторизация по OAuth 2.0, права задаются через scope — набор разрешённых групп методов. Администратор портала решает, какие именно права выдать. Серверное приложение может ещё и получать события от Битрикс24 в свои обработчики.
Дольше настраивать, но это единственный способ дать агенту ровно то, что нужно, и не больше.
Что связывать имеет смысл
Битрикс24 хорош тем, что в нём уже лежит контекст компании. Сценарии, которые окупаются быстрее прочих:
Ответы на вопросы по данным. «Сколько сделок на этапе переговоров у Иванова?», «когда последний раз общались с этим клиентом?» — обычным языком вместо построения отчёта.
Разбор входящих заявок. Агент читает заявку, вытаскивает суть, определяет направление и ставит задачу нужному человеку. Экономит не столько время, сколько задержку между «пришло» и «взяли в работу».
Подготовка карточек и документов. Черновик коммерческого предложения по данным сделки, письмо-напоминание, описание задачи из голосовой заметки.
Контроль за тем, что подвисло. Сделки без движения, задачи с просроченным сроком, клиенты без касания месяц. Скучная работа, которую люди делают нерегулярно.
Сводки по расписанию. Утренняя выжимка в мессенджер вместо захода в портал. Как это устроено технически — в разборе задач по расписанию.
Связка с учётной системой обычно нужна следующим шагом: сделка в Битрикс24, а документы и остатки — в 1С.
Какие права выдавать
По порядку, от важного к деталям:
- Отдельный пользователь для интеграции, а не учётка сотрудника и тем более не администратор.
- Scope под сценарий. Нужны сделки и контакты — выдавайте CRM, а не полный список. Каждый лишний scope это расширение того, что агент способен натворить при неудачном стечении обстоятельств.
- Чтение по умолчанию. Большинство полезных сценариев не требуют записи вообще.
- Подтверждение на изменения. Если агент создаёт сделки или пишет клиентам, первое время человек проверяет: агент готовит — сотрудник отправляет.
- Отзываемый доступ. Токен приложения можно отозвать; постоянный код вебхука живёт, пока его не удалят, и утекает вместе с любым логом, куда попал URL.
Общие принципы разграничения — в настройке прав доступа агента.
Чего не стоит делать
- Создавать вебхук из-под администратора и отдавать его агенту. Это самая частая ошибка: настройка на минуту оборачивается администраторским доступом у программы, которая исполняет то, что прочитала.
- Класть URL вебхука в открытые места. В нём и адрес, и код авторизации одновременно — это пароль, а не ссылка.
- Давать агенту право писать клиентам без подтверждения. Отправленное письмо не отзывается, а агент выдумывает, когда данных не хватает.
- Тянуть весь портал в контекст. Агенту нужен ответ на вопрос, а не выгрузка базы — это и дороже по токенам, и рискованнее по данным. Про переполнение контекста — отдельно.
- Начинать с записи. Первый сценарий должен быть только на чтение: он безопасен и сразу показывает, есть ли польза.
С чего начать
- Выберите один сценарий — лучше «ответы на вопросы по сделкам».
- Заведите отдельного пользователя и локальное приложение с минимальным scope.
- Подключите к агенту, проверьте неделю на реальных вопросах.
- Расширяйте права под следующий сценарий, а не заранее.
Короткий вывод
Битрикс24 подключается к ИИ-агенту без доработок — REST API для этого и сделан. Развилка одна, но существенная: вебхук быстрый, но наследует права создателя, а локальное приложение даёт явный ограниченный набор. Для агента берите второе.
Если хотите сразу рабочую схему под вашу конфигурацию портала — оставьте заявку ниже, разберём вашу задачу.