Витрина региона, запись к врачу, магазин внутри чата — всё это мини-приложения, и открываются они одной кнопкой, без установки и без единого вопроса о доступах. Именно поэтому непонятно, что происходит в момент нажатия. А происходит вполне определённое: часть сведений о вас уходит владельцу приложения сразу и молча, часть он обязан спрашивать отдельно, и есть вещи, которых он не получит никогда. Разбираем по документации платформы, где проходит эта граница.
1. Короткий ответ: что уходит сразу, а что спрашивают
При запуске мини-приложение получает стартовый набор сведений о вас автоматически: числовой идентификатор, имя и фамилию из профиля, ник, код языка, ссылку на фото профиля, идентификатор и тип чата, из которого вы пришли, ваш IP-адрес, идентификатор запроса и время открытия. Всё это приходит в приложение в момент запуска, без диалогового окна и без кнопки «разрешить».
Отдельного подтверждения требуют четыре вещи: номер телефона, камера для сканирования кода, биометрия и модуль бесконтактной передачи. Переписка, список контактов и содержимое чатов приложению не передаются вообще — ни автоматически, ни по запросу.
Разница принципиальная: то, что уходит автоматически, вы никак не подтверждаете и не видите. То, что запрашивают отдельно, — всегда ваше решение, и отказ приложение обязано корректно отработать.
2. Мини-приложение работает не в мессенджере, а на чужом сервере
Главное недоразумение вокруг этого формата — ощущение, что мини-приложение является частью мессенджера. Технически это обычный сайт: страница на стандартных веб-технологиях, которую разработчик размещает на своём хостинге и обязан отдавать по защищённому соединению. Мессенджер открывает её в специальном окне и передаёт туда данные о вас — но сама страница живёт снаружи и принадлежит не платформе.
Отсюда простое следствие, которое стоит держать в голове: всё, что вы вводите внутри такого окна, уходит на сервер того, кто это приложение сделал. Мессенджер здесь выступает витриной и посредником, а не хранилищем. Автономно, вне мессенджера, приложение при этом не работает — платформа прямо описывает его как расширение своей функциональности.
Чем формат отличается от бота и от канала и зачем компании его вообще заводят, мы разбирали в отдельном материале про мини-приложения для бизнеса . Здесь смотрим ровно на обратную сторону — на то, что видит противоположный конец.
4. Чего в этом наборе нет: переписка, контакты, телефон
Список стартовых параметров закрыт, и полезно понимать, чего в нём не встречается. Там нет ваших сообщений — ни из этого чата, ни из любого другого. Нет списка контактов и списка чатов. Нет адреса электронной почты. Нет номера телефона, хотя именно он служит основой аккаунта. Нет и данных документов, если вы пользуетесь цифровыми сервисами внутри мессенджера.
Это стоит помнить, встречая тревожные пересказы про чужие сообщения и слежку через встроенные окна. Механизм передачи данных описан в документации платформы явно, и содержимого чатов в нём нет: чат представлен номером и типом.
Практический вывод. Опасность мини-приложения — не в том, что оно вычитает старые сообщения, а в том, что вы сами введёте в его форму. Реквизиты, коды из смс и пароли остаются главным риском независимо от формата окна.
Про то, как отличить официальный сервис от подделки, у нас есть разбор на примере региональных витрин — там же перечислены типовые схемы, где под видом сервиса просят код или логин.
5. Четыре доступа, которые обязаны спросить
Всё, что выходит за рамки стартового набора, приложение получает только через ваше подтверждение. Таких точек четыре.
Номер телефона. Запрашивается отдельным окном, и ответ на него — ваш. Приложение не может получить номер молча, даже зная ваш идентификатор.
Камера. Нужна для сканирования кодов. Можно не только навести камеру, но и распознать код из файла — то есть отказ от камеры не обязательно означает отказ от функции.
Биометрия. Подтверждение отпечатком или лицом. Работает не везде: на компьютере и в веб-версии эта возможность недоступна в принципе.
Бесконтактная передача. Модуль ближней связи задействуется только на устройствах Android, на остальных платформ этого пункта нет.
Требования платформы отдельно оговаривают: приложение обязано корректно обрабатывать отказ пользователя от предоставления разрешений. То есть «не дал доступ — приложение зависло» является нарушением требований, а не вашей проблемой. Туда же относится защита от подмены и накрутки данных и корректная обработка нестандартных запросов.
6. Что приложение может сделать с вашим экраном
Менее очевидная часть — управление самим окном. Мини-приложению доступны методы, которые меняют поведение устройства, пока окно открыто. - Запрет скриншотов и записи экрана. Приложение вправе отключить съёмку экрана и включить её обратно. Если снимок внутри окна вдруг не получается, дело, скорее всего, в этом, а не в сбое телефона. - Яркость. Экран можно вывести на максимум и затем вернуть прежнее значение — приём для показа кодов на кассе. - Отклик вибрацией. Тактильные сигналы при действиях, на компьютере и в вебе не работают. - Предупреждение перед закрытием. Приложение может перехватить попытку закрыть окно с незаполненной формой и переспросить.
Запрет скриншота выглядит ограничением, но по смыслу это защитная мера: так закрывают экраны с платёжными реквизитами и одноразовыми кодами от съёмки чужой камерой и от вредоносных программ, снимающих экран в фоне.
7. Где оседают данные: два хранилища внутри мессенджера
Кроме собственного сервера, у приложения есть два места для хранения данных на стороне мессенджера, и различаются они уровнем защиты.
Обычное хранилище устройства предназначено для некритичных значений — настроек, черновиков, состояния интерфейса. Защищённое хранилище рассчитано на конфиденциальное: платформа гарантирует, что сохранённые значения зашифрованы и недоступны для неавторизованных приложений. Именно туда складывают токены, секреты и состояние входа. Объём защищённого хранилища ограничен: каждый бот может хранить до десяти ключей на пользователя.
Лимит выглядит скупо, но он же и подсказывает: держать там большие массивы данных о вас никто не будет, и основной объём в любом случае оседает на сервере разработчика. Хранилище внутри мессенджера — это про «не спрашивать пароль каждый раз», а не про архив вашей активности.
8. Подпись данных: почему выдать себя за вас не получится
Вместе со стартовым набором приложение получает контрольное значение — подпись. Она вычисляется по всем переданным параметрам с использованием секретного ключа, который известен только платформе и владельцу конкретного бота. Разработчик обязан проверить её на своём сервере, и документация формулирует смысл проверки прямо: убедиться, что данные принадлежат реальным пользователям и не были изменены.
Что это означает для вас на человеческом языке. Подделать стартовый набор снаружи нельзя: нельзя подставить чужой идентификатор и притвориться другим человеком, нельзя подсунуть сервису выдуманного пользователя. Но подпись не защищает от самого владельца приложения — он видит переданные данные и распоряжается ими по своим правилам. Механизм отвечает за подлинность, а не за приватность, и путать эти две вещи не стоит.
Проверка подписи — обязанность разработчика, а не гарантия платформы для каждого приложения. Если сервис ленится её выполнять, страдает в первую очередь он сам.
9. Что владелец приложения обязан вам предоставить
Правовой слой платформы описывает набор обязательств, о котором пользователи обычно не знают, а зря — это ваш инструмент в спорной ситуации. Разработчик обязан раскрыть сведения о приложении и о правообладателе: фирменное наименование, адрес, регистрационные данные. Он обязан опубликовать политику обработки персональных данных и условия использования приложения. Он обязан обеспечить техническую и пользовательскую поддержку.
Если приложение позволяет размещать пользовательский контент, добавляются ещё два требования: пользователи должны явно принять условия, а доступ к незаконно размещённому контенту обязаны ограничивать по жалобам. Конкурсы и стимулирующие мероприятия через приложение проводятся только после отдельного согласования с платформой.
Как этим пользоваться. Не нашли внутри приложения ни политики обработки данных, ни контактов правообладателя, ни поддержки — это не мелочь оформления, а несоответствие требованиям платформы. Такое приложение вправе разбирать модерация, а вам разумно не оставлять там ничего чувствительнее имени.
Обратную сторону — что платформа разрешает и запрещает самим сервисам и на каких условиях их вообще допускают к размещению — мы разбирали в материале про возможности и ограничения чат-ботов .
10. Как выйти и что остаётся после закрытия
Отдельной кнопки «отозвать доступ к моим данным», как в приложениях социальных сетей, здесь нет — по устройству формата она и не нужна: доступ выдаётся не разово, а заново при каждом запуске. Закрыв окно, вы прекращаете передачу нового стартового набора.
Дальше действует та же логика, что и с обычными ботами: пока диалог с ботом существует, кнопка запуска остаётся на месте. Если сервис больше не нужен, разбираться надо не с окном приложения, а с самим ботом — остановить, удалить диалог или очистить историю. Разница между этими тремя действиями существенная, и мы разбирали её подробно в инструкции как отключить чат-бота .
Важно понимать границу: закрытие окна и удаление бота убирают приложение из вашего мессенджера, но не стирают то, что уже ушло на сервер разработчика. Удаление этих сведений регулируется его политикой обработки данных — и требовать его нужно у него, а не у платформы.
11. Ссылка с хвостом: что означает параметр в адресе
Мини-приложение открывается не только кнопкой в чате. Есть прямая ссылка вида адреса мессенджера с именем бота и служебным параметром запуска в конце — по ней окно открывается сразу, минуя переписку. Именно такие ссылки компании ставят в рекламу и рассылки.
К параметру запуска может быть прицеплено дополнительное значение — до пятисот с небольшим символов, только латиница, цифры, дефис и подчёркивание. В него кладут контекст: из какого баннера вы пришли, какой товар открыть, какая акция. Если значение длиннее допустимого или содержит посторонние символы, оно просто отбрасывается.
Практический смысл для вас: длинный непонятный хвост в ссылке на приложение — обычно не признак подвоха, а метка источника перехода. А вот само имя бота в такой ссылке стоит читать внимательно: подменяют, как правило, именно его.
12. Чего в документации нет
Честный список пробелов, чтобы не додумывать за первоисточник. - Срок жизни стартовых данных не задан. Отметка времени передаётся, но допустимый возраст набора платформа не устанавливает — порог выбирает сам разработчик. - Нет пользовательского реестра выданных доступов. Общего экрана со списком приложений, которым вы что-то разрешали, документация не описывает. - Не описан порядок удаления данных на стороне сервиса. Требование опубликовать политику обработки есть, единого механизма отзыва — нет. - Ограничение по хранилищу указано только для защищённого. Для обычного хранилища устройства предел в документации не назван.
Пробелы эти не критичны, но объясняют, почему главная защита здесь — выбор приложения, а не настройка. Разрешения, которые можно отозвать постфактум, платформой не предусмотрены.
Частые вопросы
Профиль
Сетевой адрес
Идентификатор запроса
Время авторизации
Подпись
Ведёте канал в MAX?
Развивайте свой канал в MAX
Каталог maxofficial.ru приводит подписчиков из поиска, а VIP-размещение и продвижение ускоряют рост.








