Для AI-агентов: markdown этой страницы — /docs-content/storage/upload.md индекс документации — /llms.txt

Загрузка

Три пути загрузки файлов в хранилище: прямая форма для небольших файлов, предподписанный PUT для загрузки из браузера и составная загрузка для крупных файлов.

Скоуп: vibe:storage | Базовый URL: https://vibecode.bitrix24.tech/v1 | Авторизация: API-ключ (X-Api-Key)

Прямая загрузка файла

POST /v1/storage/objects/upload

Загружает файл до 10 МБ одним запросом в формате multipart/form-data — сервер принимает файл и возвращает готовый объект хранилища.

Повторная загрузка на тот же key заменяет содержимое объекта. Идентификатор объекта (object.id) при этом сохраняется, поэтому ранее выданные ссылки продолжают работать; sizeBytes, sha256, contentType и contentUpdatedAt обновляются под новые байты. Чтобы заменить содержимое, поле visibility не передавайте либо передайте текущее значение объекта — иным значением сменить видимость нельзя (STORAGE_VISIBILITY_MISMATCH).

⚠️ Замена работает для ключа приложения (OAuth-app ключ, привязанный к приложению). У личного ключа разработчика без привязки к приложению повторная загрузка на тот же key по-прежнему создаёт новый объект со своим id, а прежний остаётся в списке и продолжает учитываться в счёте — это известное поведение, оно чинится отдельно.

Для прямой загрузки по пути A с ключом, привязанным к приложению, конкурентные запросы к одному физическому адресу выполняются по очереди. Запрос ждёт свою очередь не более 60 секунд; если безопасно получить право записи не удалось, сервер возвращает 409 STORAGE_KEY_CONFLICT до записи в объектное хранилище. Повторите весь запрос. Эта гарантия не распространяется на личные ключи без привязки к приложению (appId = null) и пути B/C.

Поля запроса (body)

Тело запроса должно быть в формате multipart/form-data.

Параметр Тип Обяз. По умолч. Описание
file file да Бинарный файл размером не более 10 МБ. MIME-тип определяется из заголовка Content-Type части формы. Если заголовок отсутствует, используется application/octet-stream
key string да Логический ключ объекта: от 1 до 1024 символов, допустимы a-z, A-Z, 0-9, ., _, /, -. Не начинать с / или ., не содержать ..
visibility string нет PRIVATE Видимость объекта: PRIVATE или PUBLIC. У нового объекта пропущенное поле означает PRIVATE. При замене существующего объекта видимость не меняется: поле можно не передавать либо передать текущее значение

Примеры

curl — личный ключ

Terminal
curl -X POST https://vibecode.bitrix24.tech/v1/storage/objects/upload \
  -H "X-Api-Key: YOUR_API_KEY" \
  -F "file=@avatar.png;type=image/png" \
  -F "key=users/42/avatar.png" \
  -F "visibility=PRIVATE"

curl — OAuth-приложение

Terminal
curl -X POST https://vibecode.bitrix24.tech/v1/storage/objects/upload \
  -H "X-Api-Key: YOUR_APP_KEY" \
  -H "Authorization: Bearer USER_SESSION_TOKEN" \
  -F "file=@avatar.png;type=image/png" \
  -F "key=users/42/avatar.png" \
  -F "visibility=PRIVATE"

JavaScript — личный ключ

javascript
const formData = new FormData()
formData.append('file', fileInput.files[0])
formData.append('key', 'users/42/avatar.png')
formData.append('visibility', 'PRIVATE')

const res = await fetch('https://vibecode.bitrix24.tech/v1/storage/objects/upload', {
  method: 'POST',
  headers: {
    'X-Api-Key': 'YOUR_API_KEY',
  },
  body: formData,
})

if (!res.ok) {
  const { error } = await res.json()
  console.error(error.code, error.message)
  return
}
const { object } = await res.json()
console.log('Object ID:', object.id)

JavaScript — OAuth-приложение

javascript
const formData = new FormData()
formData.append('file', fileInput.files[0])
formData.append('key', 'users/42/avatar.png')
formData.append('visibility', 'PRIVATE')

const res = await fetch('https://vibecode.bitrix24.tech/v1/storage/objects/upload', {
  method: 'POST',
  headers: {
    'X-Api-Key': 'YOUR_APP_KEY',
    'Authorization': 'Bearer USER_SESSION_TOKEN',
  },
  body: formData,
})

const { object } = await res.json()

Поля ответа

Поле Тип Описание
object.id string Идентификатор объекта
object.key string Логический ключ объекта
object.contentType string MIME-тип файла
object.sizeBytes string Размер файла в байтах (строка)
object.sha256 string SHA-256 хеш файла. При прямой загрузке вычисляется всегда
object.visibility string Видимость: PRIVATE или PUBLIC
object.uploadStatus string Статус загрузки: COMPLETED
object.createdAt string Дата создания (ISO 8601)
object.deletedAt string Дата удаления или null
object.contentUpdatedAt string (ISO 8601) Когда содержимое последний раз стало актуальным: замена или первое завершение загрузки. Не двигается служебными обновлениями. null у объектов, записанных до появления поля

Пример ответа

JSON
{
  "object": {
    "id": "cmpf9b1gp003omr0zkc0qjojn",
    "key": "users/42/avatar.png",
    "contentType": "image/png",
    "sizeBytes": "20480",
    "sha256": "10068f1908d45621f11b50a1d23ddc0720a669c15f45a43d883604e7793537cd",
    "visibility": "PRIVATE",
    "uploadStatus": "COMPLETED",
    "createdAt": "2026-05-21T08:56:32.809Z",
    "deletedAt": null
  }
}

Пример ответа при ошибке

415 — для PUBLIC-объектов передан MIME-тип, недопустимый из соображений межсайтового выполнения скриптов:

JSON
{
  "success": false,
  "error": {
    "code": "STORAGE_FORBIDDEN_CONTENT_TYPE",
    "message": "Content-Type text/html is not allowed for PUBLIC objects (XSS-prone)"
  }
}

Ошибки

HTTP Код Описание
403 STORAGE_SCOPE_REQUIRED API-ключу не хватает скоупа vibe:storage
401 STORAGE_NO_AUTH_CONTEXT Запрос выполнен без авторизации
400 STORAGE_FILE_REQUIRED Не передано поле file
400 STORAGE_KEY_REQUIRED Не передано поле key
400 STORAGE_INVALID_KEY Значение key нарушает правила формата
400 STORAGE_INVALID_VISIBILITY Недопустимое значение visibility
400 STORAGE_VISIBILITY_MISMATCH Замена содержимого не может изменить видимость объекта. Не передавайте поле или передайте текущее значение — оно указано в сообщении об ошибке
409 STORAGE_KEY_DELETED Объект под этим ключом удалён и держит имя до физической уборки (30 дней). Используйте другой ключ
409 STORAGE_MULTIPART_IN_PROGRESS У объекта идёт составная загрузка — завершите или оборвите её
409 STORAGE_UPLOAD_PENDING По ключу выдана предподписанная ссылка, и загрузка ещё не подтверждена
409 STORAGE_KEY_OWNED_ELSEWHERE Логическое имя занято другим объектом приложения (общие и персональные файлы хранятся по разным адресам)
409 STORAGE_KEY_CONFLICT Конфликт состояния объекта либо конкурентная прямая загрузка (путь A) с ключом приложения не получила право записи в пределах 60 секунд или лимита конкурентности. До подтверждения объектное хранилище не затрагивается; повторите весь запрос. Для личного ключа (appId = null) и путей B/C сериализация не обещана
400 STORAGE_MULTIPART_PARSE_FAILED Не удалось разобрать тело запроса как multipart/form-data
413 STORAGE_UPLOAD_TOO_LARGE Файл превышает 10 МБ — используйте составную загрузку (путь B временно отключён)
415 STORAGE_FORBIDDEN_CONTENT_TYPE Для PUBLIC-объектов запрещены типы text/html, application/javascript, application/x-javascript, image/svg+xml
402 BILLING_INSUFFICIENT Недостаточно средств на балансе
503 STORAGE_FEATURE_DISABLED Хранилище отключено для портала
502 STORAGE_BUCKET_ERROR Ошибка при взаимодействии с хранилищем

Полный список общих ошибок API — Ошибки.

Известные особенности

Файлы крупнее 10 МБ. Путь B временно отключён и отвечает 503 STORAGE_PRESIGNED_UPLOAD_DISABLED, поэтому всё, что больше 10 МБ, загружайте составной загрузкой (Путь C).

Проверка типа для PUBLIC-объектов. Проверка выполняется по заявленному Content-Type части формы до записи файла — при нарушении запрос отклоняется без обращения к хранилищу.

Смотрите также