---
id: auth-list-tokens
title: "GET /api/profile/tokens — Список API-токенов"
domain: auth
kind: api-method
http: "GET /api/profile/tokens"
---

# GET /api/profile/tokens — Список API-токенов {#auth-list-tokens}

## Сводка

| Поле | Значение |
|---|---|
| **HTTP** | `GET /api/profile/tokens` |
| **Auth** | `—` |
| **Scope токена** | `read` |
| **PG-функции** | `api.list_api_tokens` |
| **Таблицы** | `api_token` |
| **SRM** | SRM-337 |
| **RP (права)** | RP-164 |
| **Файл роута** | `server/routes/profile.js` |
| **Статус** | done |

**Аргументы запроса** (best-effort из хендлера; путь-параметры опущены):

_аргументов не обнаружено (подтвердить вручную по `server/routes/profile.js`)_

**Коды ответов/ошибок** (из хендлера): `500` (+ `200`) — _уточнить причины вручную_

Управление токенами — операция **под cookie-сессией, не под токеном**. Весь путь `/api/profile/tokens` закрыт для Bearer-токенов на уровне agent-gate (`server/auth/agentGate.js`) на любом scope — это анти-эскалационный запрет: токен-актор не должен заводить или перечислять другие токены. Поэтому через `Authorization: Bearer tak_...` этот метод вернёт `403`; вызывать его нужно из браузера с cookie-сессией.

Ответ — массив метаданных без секрета:

```json
[
  {
    "id": "aaaa1111-...",
    "name": "CI-бот",
    "prefix": "tak_",
    "scope": "read_write",
    "last_used_at": "2026-06-20T11:30:00Z",
    "expires_at": null,
    "revoked_at": null
  }
]
```

Чтобы узнать, от чьего имени работает текущий токен, агент использует [whoami](users-me.md#auth-users-me), а не этот список.

<!-- gen:start:related -->
## Связанные
- Экраны: [Профиль](../screens/profile.md#auth-screen-profile)
- [Конвенции](../../../shared/conventions.md#conventions) · [Роли](../../../shared/roles.md#roles) · [Ошибки](../../../shared/errors.md#errors) · [Глоссарий](../../../shared/glossary.md#glossary)
<!-- gen:end:related -->

---

Human view: https://docs.vnimanie.ai/specbuilder/v1/domains/auth/api/list-tokens/