> ## Documentation Index
> Fetch the complete documentation index at: https://veriqa.app/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Известные ограничения

> Чего в Veriqa сегодня нет, что работает не так, как можно ожидать, и с чем проверена совместимость.

Ограничения описаны и на профильных страницах — здесь они собраны в одно место, чтобы решение
«подходит или нет» принималось до интеграции, а не в её середине.

## Чего нет в продукте

| Ограничение | Подробности |
| - | - |
| **Облако недоступно** | Документация облака описывает зафиксированный контракт API, а не работающую услугу — [Veriqa Cloud](/docs/ru/cloud/overview). Self-hosted-путь работает |
| **Нет выхода на стороне провайдера** | `end_session_endpoint` отсутствует — см. [поддержку OIDC](/docs/ru/reference/oidc-capabilities) |
| **Email Push выключен по умолчанию** | Вход отправкой готового письма (письмо в один тап) включается флагом `Channels:Email:PushEnabled` и требует настройки приёма — [Каналы](/docs/ru/guides/channels) |

## Эксплуатация

| Ограничение | Что учесть |
| - | - |
| **Замена ключей не бесшовна** | Конфигурация принимает один сертификат подписи и один шифрования, перекрытия старого и нового ключа нет: замена инвалидирует живые токены. Планируйте как операцию с инвалидацией сессий — [Продакшн-харденинг](/docs/ru/guides/hardening) |
| **Больше одного инстанса требует общего состояния** | Нужны backplane SignalR и общие ключи DataProtection, иначе инстансы не читают cookie и токены друг друга — [self-hosted, раздел о нескольких инстансах](/docs/ru/quickstart/self-hosted) |
| **Rate limiting считается по инстансу** | Общих лимитов на кластер нет — если они нужны, ставьте ограничитель перед приложением |
| **Лимитов по IP в ядре нет** | Бакеты считаются на маршрут, на пользователя или на клиента, но не на адрес, и адреса ядро не блокирует. Per-IP-ограничитель и блокировка адресов живут на reverse-proxy / WAF — [Hardening к продакшну](/docs/ru/guides/hardening#rate-limiting-и-anti-abuse) |

## Свойства каналов, которые видит ваше приложение

| Ограничение | Что учесть |
| - | - |
| **Telegram не даёт email** | И не даст. Если ваше приложение требует адрес, его добирает Veriqa внутри входа (обязательный `email`) либо подставляет ваш код — [Обогащение claim'ов](/docs/ru/concepts/claim-enrichment) |
| **`picture` — по scope `avatar` и через userinfo** | Аватар — само изображение, URI `data:` (у MAX возможен `https` URL). Выдаётся только клиенту, запросившему `avatar`, только через `/connect/userinfo` и никогда — в `id_token` — [Resolved identity и claims](/docs/ru/concepts/oidc-explainer#resolved-identity-и-claims) |
| **На канале Email `name` равен адресу** | Отображаемое имя брать неоткуда, поэтому вид учётной записи зависит от канала |
| **`family_name` приходит не всегда** | Только если канал дал фамилию: в Telegram и MAX она необязательна, на Email её нет вовсе |

## Проверенная совместимость

| Область | Состояние |
| - | - |
| WordPress, Drupal, TYPO3, Joomla, Битрикс | ✅ проверено — [интеграции с CMS](/docs/ru/integrations/overview) |
| GitLab, Keycloak, Grafana, Nextcloud, Odoo, Moodle | ✅ проверено — [рабочие системы](/docs/ru/integrations/apps) |
| Discourse | 🟡 вход существующего пользователя проверен, автосоздание — нет |
| Shopify, Wix | ⚠️ подключение к самой платформе не проверено; что для него нужно — [SaaS-конструкторы](/docs/ru/integrations/saas-builders) |
| Mattermost | ⚠️ не проверено |
| Публичное развёртывание (реальный домен + валидный сертификат) | ⚠️ не проверено |
| Каналы WhatsApp и MAX с приложениями-клиентами | ⚠️ не проверено; проверены Telegram и Email |
| Роли, группы и права из claim'ов | ⚠️ не проверено ни в одной системе |

## Отклонения от спецификаций

Два известных отличия поведения Veriqa от ожидаемого клиентом — непрозрачный reference access token
вместо JWT и строгий отказ на `scope` в token-запросе — описаны в
[поддержке OIDC и OAuth 2.0](/docs/ru/reference/oidc-capabilities). Там же сказано, что формальной
сертификации OpenID Foundation **нет**.

**Индикаторы ресурса (RFC 8707) не поддерживаются.** В Veriqa ресурсы не регистрируются, поэтому
параметр `resource` отвергается с `invalid_target` при любом значении. Этот дефолт не меняется.
Клиенты, написанные под Microsoft Entra ID, часто шлют параметр всё равно (см.
[Moodle](/docs/ru/integrations/apps)); для такого клиента квирк уровня клиента
[`drop-resource-parameter`](/docs/ru/guides/client-compatibility) снимает его до валидации — это
послабление формы запроса, а не поддержка индикаторов ресурса: никакой audience не выдаётся.


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.