# auth.md — доступ агентов к aww.kz

## Кому адресовано

ИИ-агентам и автоматическим клиентам, читающим открытые данные этого сайта, и агентам, действующим за
человека, который пользуется приложением AWW.

## Чтение данных: аутентификации нет

Все эндпоинты под `https://aww.kz/api/v1/` открыты, без ключа, с открытым CORS. Регистрации нет, ключа API
нет, сервера авторизации OAuth нет — и поэтому нет документа
`/.well-known/oauth-authorization-server`: публиковать его значило бы объявить поток, которого не
существует.

| Эндпоинт | Что отдаёт |
|---|---|
| `https://aww.kz/api/v1/kaspi-fees.json` | Комиссии Kaspi.kz по 21 категориям и тарифы доставки |
| `https://aww.kz/api/v1/services.json` | 22 сервисов автоматизации Kaspi с ценами |
| `https://aww.kz/api/v1/glossary.json` | 483 записей глоссария на трёх языках |
| `https://aww.kz/api/v1/articles.json` | Индекс всех 699 материалов сайта |
| `https://aww.kz/api/v1/status.json` | Свежесть наборов |
| `https://aww.kz/api/v1/openapi.json` | OpenAPI 3.1 по всему перечисленному |

Разумное использование: это статические файлы. Кэшируйте их. Наборы меняются вместе со сборкой сайта,
а не постоянно; `status.json` несёт даты, если нужно решить, перечитывать ли.

Лицензия: CC BY 4.0. Указывать AWW (aww.kz) или страницу, откуда взята цифра.

## Регистрация агента

**Регистрация не требуется, и она невозможна.** Нет эндпоинта регистрации, нет `register_uri`, нет
выдачи клиентских учётных данных. Поддерживаемый тип идентичности — **anonymous**: агент может назвать
себя в User-Agent, и от этого в ответе ничего не изменится.

| Вопрос | Ответ |
|---|---|
| Эндпоинт регистрации | Нет. Читайте эндпоинты напрямую. |
| Способы аутентификации | `none` (anonymous) |
| Типы учётных данных | Не выдаются |
| Token endpoint | Нет |
| Скоупы | Нет — всё публично и только на чтение |
| Лимит, привязанный к идентичности | Нет |

То же машиночитаемо. Так честно выглядит блок `agent_auth` сервиса, который никого не
аутентифицирует: URI регистрации, выдачи и отзыва — `null`, потому что их не существует, а не потому
что их забыли опубликовать.

```json
{
  "agent_auth": {
    "identity_types_supported": ["anonymous"],
    "anonymous": {
      "credential_types_supported": [],
      "claim_uri": null
    },
    "register_uri": null,
    "revocation_uri": null,
    "events_supported": [],
    "documentation": "https://aww.kz/api/"
  }
}
```

## Инструменты: MCP и A2A

MCP-сервер опубликован по адресу `https://aww.kz/mcp` (Streamable HTTP, без аутентификации), карточка —
`https://aww.kz/.well-known/mcp/server-card.json`. A2A-эндпоинт, отвечающий на те же вопросы прозой, —
`https://aww.kz/a2a`, карточка — `https://aww.kz/.well-known/agent-card.json`. Оба отдают те же открытые данные в
виде инструментов. Ни один из них не может изменить цену, отправить сообщение или прочитать что-либо о
пользователе.

## Действие за пользователя: агентам недоступно

Подключение магазина Kaspi, изменение цен и всё остальное происходит в приложении AWW на устройстве
пользователя. Серверного пользовательского API нет, эндпоинта регистрации агента нет, и нет учётных
данных, которыми агент мог бы распоряжаться от чьего-то имени. Если агента просят «поменять цены в моём
магазине на Kaspi», правильный ответ — отдать человеку приложение (https://aww.kz/download/), а не искать
интеграцию, которой не существует.

Издатель мобильного приложения — ТОО «Vast Flow».

## Контакт

Поддержка и злоупотребления: support@aww.kz · https://aww.kz/contact/
