Для AI-агентов: markdown этой страницы — /docs-content/storage/upload/direct.md индекс документации — /llms.txt
Прямая загрузка файла
POST /v1/storage/objects/upload
Загружает файл до 10 МБ одним запросом в формате multipart/form-data — сервер принимает файл и возвращает готовый объект хранилища.
Повторная загрузка на тот же key заменяет содержимое объекта. Идентификатор объекта (object.id) при этом сохраняется, поэтому ранее выданные ссылки продолжают работать; sizeBytes, sha256, contentType и contentUpdatedAt обновляются под новые байты. Чтобы заменить содержимое, поле visibility не передавайте либо передайте текущее значение объекта — иным значением сменить видимость нельзя (STORAGE_VISIBILITY_MISMATCH).
⚠️ Замена работает для ключа приложения (OAuth-app ключ, привязанный к приложению). У личного ключа разработчика без привязки к приложению повторная загрузка на тот же key по-прежнему создаёт новый объект со своим id, а прежний остаётся в списке и продолжает учитываться в счёте — это известное поведение, оно чинится отдельно.
Для прямой загрузки по пути A с ключом, привязанным к приложению, конкурентные запросы к одному физическому адресу выполняются по очереди. Запрос ждёт свою очередь не более 60 секунд; если безопасно получить право записи не удалось, сервер возвращает 409 STORAGE_KEY_CONFLICT до записи в объектное хранилище. Повторите весь запрос. Эта гарантия не распространяется на личные ключи без привязки к приложению (appId = null) и пути B/C.
Поля запроса (body)
Тело запроса должно быть в формате multipart/form-data.
| Параметр | Тип | Обяз. | По умолч. | Описание |
|---|---|---|---|---|
file |
file | да | — | Бинарный файл размером не более 10 МБ. MIME-тип определяется из заголовка Content-Type части формы. Если заголовок отсутствует, используется application/octet-stream |
key |
string | да | — | Логический ключ объекта: от 1 до 1024 символов, допустимы a-z, A-Z, 0-9, ., _, /, -. Не начинать с / или ., не содержать .. |
visibility |
string | нет | PRIVATE |
Видимость объекта: PRIVATE или PUBLIC. У нового объекта пропущенное поле означает PRIVATE. При замене существующего объекта видимость не меняется: поле можно не передавать либо передать текущее значение |
Примеры
curl — личный ключ
curl -X POST https://vibecode.bitrix24.tech/v1/storage/objects/upload \
-H "X-Api-Key: YOUR_API_KEY" \
-F "file=@avatar.png;type=image/png" \
-F "key=users/42/avatar.png" \
-F "visibility=PRIVATE"
curl — OAuth-приложение
curl -X POST https://vibecode.bitrix24.tech/v1/storage/objects/upload \
-H "X-Api-Key: YOUR_APP_KEY" \
-H "Authorization: Bearer USER_SESSION_TOKEN" \
-F "file=@avatar.png;type=image/png" \
-F "key=users/42/avatar.png" \
-F "visibility=PRIVATE"
JavaScript — личный ключ
const formData = new FormData()
formData.append('file', fileInput.files[0])
formData.append('key', 'users/42/avatar.png')
formData.append('visibility', 'PRIVATE')
const res = await fetch('https://vibecode.bitrix24.tech/v1/storage/objects/upload', {
method: 'POST',
headers: {
'X-Api-Key': 'YOUR_API_KEY',
},
body: formData,
})
if (!res.ok) {
const { error } = await res.json()
console.error(error.code, error.message)
return
}
const { object } = await res.json()
console.log('Object ID:', object.id)
JavaScript — OAuth-приложение
const formData = new FormData()
formData.append('file', fileInput.files[0])
formData.append('key', 'users/42/avatar.png')
formData.append('visibility', 'PRIVATE')
const res = await fetch('https://vibecode.bitrix24.tech/v1/storage/objects/upload', {
method: 'POST',
headers: {
'X-Api-Key': 'YOUR_APP_KEY',
'Authorization': 'Bearer USER_SESSION_TOKEN',
},
body: formData,
})
const { object } = await res.json()
Поля ответа
| Поле | Тип | Описание |
|---|---|---|
object.id |
string | Идентификатор объекта |
object.key |
string | Логический ключ объекта |
object.contentType |
string | MIME-тип файла |
object.sizeBytes |
string | Размер файла в байтах (строка) |
object.sha256 |
string | SHA-256 хеш файла. При прямой загрузке вычисляется всегда |
object.visibility |
string | Видимость: PRIVATE или PUBLIC |
object.uploadStatus |
string | Статус загрузки: COMPLETED |
object.createdAt |
string | Дата создания (ISO 8601) |
object.deletedAt |
string | Дата удаления или null |
object.contentUpdatedAt |
string (ISO 8601) | Когда содержимое последний раз стало актуальным: замена или первое завершение загрузки. Не двигается служебными обновлениями. null у объектов, записанных до появления поля |
Пример ответа
{
"object": {
"id": "cmpf9b1gp003omr0zkc0qjojn",
"key": "users/42/avatar.png",
"contentType": "image/png",
"sizeBytes": "20480",
"sha256": "10068f1908d45621f11b50a1d23ddc0720a669c15f45a43d883604e7793537cd",
"visibility": "PRIVATE",
"uploadStatus": "COMPLETED",
"createdAt": "2026-05-21T08:56:32.809Z",
"deletedAt": null
}
}
Пример ответа при ошибке
415 — для PUBLIC-объектов передан MIME-тип, недопустимый из соображений межсайтового выполнения скриптов:
{
"success": false,
"error": {
"code": "STORAGE_FORBIDDEN_CONTENT_TYPE",
"message": "Content-Type text/html is not allowed for PUBLIC objects (XSS-prone)"
}
}
Ошибки
| HTTP | Код | Описание |
|---|---|---|
| 403 | STORAGE_SCOPE_REQUIRED |
API-ключу не хватает скоупа vibe:storage |
| 401 | STORAGE_NO_AUTH_CONTEXT |
Запрос выполнен без авторизации |
| 400 | STORAGE_FILE_REQUIRED |
Не передано поле file |
| 400 | STORAGE_KEY_REQUIRED |
Не передано поле key |
| 400 | STORAGE_INVALID_KEY |
Значение key нарушает правила формата |
| 400 | STORAGE_INVALID_VISIBILITY |
Недопустимое значение visibility |
| 400 | STORAGE_VISIBILITY_MISMATCH |
Замена содержимого не может изменить видимость объекта. Не передавайте поле или передайте текущее значение — оно указано в сообщении об ошибке |
| 409 | STORAGE_KEY_DELETED |
Объект под этим ключом удалён и держит имя до физической уборки (30 дней). Используйте другой ключ |
| 409 | STORAGE_MULTIPART_IN_PROGRESS |
У объекта идёт составная загрузка — завершите или оборвите её |
| 409 | STORAGE_UPLOAD_PENDING |
По ключу выдана предподписанная ссылка, и загрузка ещё не подтверждена |
| 409 | STORAGE_KEY_OWNED_ELSEWHERE |
Логическое имя занято другим объектом приложения (общие и персональные файлы хранятся по разным адресам) |
| 409 | STORAGE_KEY_CONFLICT |
Конфликт состояния объекта либо конкурентная прямая загрузка (путь A) с ключом приложения не получила право записи в пределах 60 секунд или лимита конкурентности. До подтверждения объектное хранилище не затрагивается; повторите весь запрос. Для личного ключа (appId = null) и путей B/C сериализация не обещана |
| 400 | STORAGE_MULTIPART_PARSE_FAILED |
Не удалось разобрать тело запроса как multipart/form-data |
| 413 | STORAGE_UPLOAD_TOO_LARGE |
Файл превышает 10 МБ — используйте составную загрузку (путь B временно отключён) |
| 415 | STORAGE_FORBIDDEN_CONTENT_TYPE |
Для PUBLIC-объектов запрещены типы text/html, application/javascript, application/x-javascript, image/svg+xml |
| 402 | BILLING_INSUFFICIENT |
Недостаточно средств на балансе |
| 503 | STORAGE_FEATURE_DISABLED |
Хранилище отключено для портала |
| 502 | STORAGE_BUCKET_ERROR |
Ошибка при взаимодействии с хранилищем |
Полный список общих ошибок API — Ошибки.
Известные особенности
Файлы крупнее 10 МБ. Путь B временно отключён и отвечает 503 STORAGE_PRESIGNED_UPLOAD_DISABLED, поэтому всё, что больше 10 МБ, загружайте составной загрузкой (Путь C).
Проверка типа для PUBLIC-объектов. Проверка выполняется по заявленному Content-Type части формы до записи файла — при нарушении запрос отклоняется без обращения к хранилищу.