מסמכי מפתחים - 26 AI Developer Docs
26 AI ("26") הוא עוזר AI שיחתי שחי בתוך דשבורד אינטרנטי מאומת (Clerk). אין API ציבורי מבוסס מפתח (API key) לאינטגרציה של צד שלישי - כל מה שנגיש בלי סשן מחובר מתועד כאן ובקובץ /openapi.json.
אימות (Authentication)
המשתמשים מתחברים לדשבורד דרך Clerk (עוגיית session, לא API key). Clerk גם משמש כשרת OAuth 2.0/OIDC אמיתי לאפליקציה הזו - המטא-דאטה שלו חשופה בשני מסמכי גילוי תקניים תחת הדומיין שלנו:
- /.well-known/oauth-authorization-server - RFC 8414 (authorization/token endpoints, scopes נתמכים, JWKS).
- /.well-known/oauth-protected-resource - RFC 9728 (ה-scopes שה-API הפנימי של 26 AI מקבל).
מעבר ל-scopes הסטנדרטיים של OIDC, 26 AI אוכף הרשאות ברמת האפליקציה לפי תפקיד בארגון (owner/member) - לא scopes גרעיניים נוספים.
OpenAPI ו-Webhooks
כל נקודת קצה (HTTP endpoint) שניתן לקרוא לה בלי סשן מחובר מתועדת ב-/openapi.json (OpenAPI 3.1): webhooks נכנסים מספקים חיצוניים (Clerk, Stripe, WhatsApp) שמאומתים בחתימה, וכתובות redirect של OAuth (Meta/TikTok Ads) שמאומתות מול עוגיית state. לכל תגובת שגיאה יש מודל טיפוסי אחיד (application/problem+json, לפי RFC 9457) עם שדה code קריא-למכונה.
שרת MCP (Model Context Protocol)
26 AI מפעיל שרת MCP ציבורי, לקריאה בלבד וללא אימות, בכתובת /api/mcp (Streamable HTTP, נבנה עם @vercel/mcp-adapter). הוא חושף שלושה כלים לגילוי מוצר עבור סוכני AI: get_product_overview, list_developer_resources ו-list_public_pages. קליינטים תואמי-MCP יכולים לגלות אותו אוטומטית דרך מניפסט הגילוי התקני:
- /.well-known/mcp - מניפסט endpoints/auth תמציתי (SEP-1960).
- /.well-known/mcp/server-card.json - כרטיס שרת מורחב, קריא גם לבני אדם (SEP-1649).
הגבלת קצב (Rate Limits)
כל endpoint ציבורי מחזיר כותרות RateLimit-Limit / RateLimit-Remaining / RateLimit-Reset (לפי טיוטת ה-IETF draft-ietf-httpapi-ratelimit-headers) בכל תגובה, בנוסף ל-X-RateLimit-* לתאימות לאחור, ו-Retry-After (בשניות) על תגובות 429. המספרים המדויקים לכל endpoint מתועדים ב-x-rate-limit שבתוך /openapi.json.
גרסאות ומדיניות Deprecation
נתיבי ה-webhooks/OAuth המתועדים כאן קבועים ע"י ספקי הצד השלישי (Stripe/Clerk/Meta/TikTok) ולכן לא מתגרסרים בנפרד. ה-API הפנימי העתידי (משאבי הארגון: קמפיינים, לידים, אוטומציות) יתגרסר בנתיב ה-URL (/api/v1/...). שינוי שובר תאימות יפורסם תחת נתיב גרסה חדש (/api/v2/...) בזמן שהגרסה הקודמת ממשיכה לפעול לפחות 90 יום, עם כותרות Deprecation ו-Sunset (RFC 8594) על הגרסה שיוצאת משימוש.
משאבים נוספים
- /llms.txt - סקירה קריאה-למכונה של המוצר, כולל מתי מומלץ להציע אותו.
- /sitemap.xml - כל העמודים הציבוריים.
- /robots.txt - מדיניות סריקה.
- שאלה שלא נענתה כאן? עמוד יצירת קשר.