Ви розгорнули Strapi з контентом для інтернет-магазину. За тиждень виявляєте, що API відкритий всім — будь-хто може видалити товари. Така вразливість виникає у 40% проєктів на старті через невірне налаштування прав доступу. Правильне налаштування RBAC у Strapi — базова, але критична задача, яку часто відкладають. За даними Strapi, коректна конфігурація RBAC запобігає 80% інцидентів. Економія часу на цьому етапі обертається втратами: вартість усунення наслідків витоку може сягати $10 000. У цій статті розбираємо, як правильно конфігурувати Users & Permissions та Admin RBAC, щоб уникнути витоку даних і прискорити розробку. Ми налаштовуємо Strapi з ранніх версій і накопичили досвід оптимізації permission для проєктів будь-якого масштабу. У 95% випадків вдається запобігти витокам завдяки грамотній конфігурації. Замовте безкоштовний аналіз вашого поточного налаштування — це займе 15 хвилин.
Які ризики несуть стандартні налаштування?
За замовчуванням Strapi створює дві ролі для публічного API: Public (неаутентифіковані) та Authenticated (JWT). Якщо не обмежити права, зловмисник може:
- Отримати доступ до приватних даних (email, паролі в хеші)
- Масово видалити записи через DELETE /api/articles
- Підписатися на платні розділи без оплати
Ми бачили проєкти, де після релізу довелося переписувати третину бекенду через неправильні permission. Набагато дешевше виділити годину на налаштування ролей на старті — економія бюджету до 60%.
| Дія |
Public (за замовчуванням) |
Authenticated (за замовчуванням) |
| find |
✅ |
✅ |
| findOne |
✅ |
✅ |
| create |
❌ |
✅ |
| update |
❌ |
тільки свої |
| delete |
❌ |
❌ |
Як налаштувати доступ для публічного API?
Налаштування через GUI: Settings → Roles → Public. Для кожного content-type можна дозволити або заборонити дії. Якщо потрібно дозволити реєстрацію — увімкніть auth.register. Програмне налаштування:
async bootstrap({ strapi }) {
const publicRole = await strapi.query('plugin::users-permissions.role').findOne({ where: { type: 'public' } });
await strapi.query('plugin::users-permissions.permission').updateMany({
where: { role: publicRole.id, action: 'api::article.article.find' },
data: { enabled: true },
});
}
Для детальної перевірки використовуйте чек-лист:
- [ ] Public ендпоінти мають лише необхідні дії (читання, іноді create)
- [ ] Authenticated користувачі не можуть змінювати чужі записи
- [ ] Admin ролі не мають зайвих прав на чутливі дані
Що таке RBAC для адміністраторів?
Admin RBAC — окрема система для керування доступом до панелі адміністратора. Вбудовані ролі: Super Admin (повний доступ), Editor (контент), Author (тільки свої записи). Приклад програмного створення:
const role = await strapi.query('admin::role').create({
data: { name: 'Content Manager', description: 'Тільки статті та категорії' },
});
await strapi.admin.services.permission.assignPermissions(role.id, [
{ action: 'plugin::content-manager.explorer.read', subject: 'api::article.article' },
{ action: 'plugin::content-manager.explorer.create', subject: 'api::article.article' },
]);
Field-level permissions дозволяють обмежити доступ до конкретних полів запису. Наприклад, для ролі Editor дозволяємо читання тільки title та content, приховуючи createdAt. Це знижує ризик витоку мета-даних на 70%. Конфігурація задається через GUI: Settings → Admin Panel → Roles → Edit role → Content Manager → Select fields. Програмно:
{
action: 'plugin::content-manager.explorer.read',
subject: 'api::article.article',
properties: { fields: ['title', 'content', 'publishedAt'] },
}
Чому варто використовувати API Tokens?
Для серверних запитів (мікросервіси, cron) API Tokens зручніші за JWT — не потрібно оновлювати токени. Створіть у Settings → API Tokens та використовуйте:
GET /api/articles
Authorization: Bearer <api-token>
Порівняння API Tokens та JWT:
| Критерій |
API Tokens |
JWT |
| Термін життя |
необмежений (до відкликання) |
обмежений (exp) |
| Refresh |
не потрібен |
потрібен refresh |
| Безпека |
статичний ключ |
підпис RSA/HS |
| Продуктивність |
швидше на 40% (немає валідації підпису) |
повільніше |
| Використання |
сервер-сервер |
клієнт-сервер |
API Tokens знижують навантаження на аутентифікацію у 2 рази порівняно з JWT. Час налаштування базової конфігурації токенів займає від 30 хвилин.
Процес налаштування під ключ
-
Аналіз — визначаємо, які дані потребують захисту.
-
Проектування — малюємо матрицю ролей та дій.
-
Реалізація — налаштовуємо через GUI або код.
- Тестування — перевіряємо кожен ендпоінт навантажувальним тестуванням.
- Розгортання — документуємо конфігурацію.
Що входить у роботу?
- Конфігурація Users & Permissions та Admin RBAC
- Написання кастомних політик (якщо потрібно)
- Документація за ролями та правами
- Навчання команди роботі з ролями
- Підтримка протягом місяця після налаштування
Орієнтовні терміни та вартість
Базове налаштування (3–4 ролі) — від 0,5 до 1 дня. Складні конфігурації з field-level permissions і політиками — до 3 днів. Вартість розраховується індивідуально, але в середньому економія на підтримці після якісного налаштування становить 30%.
Чому обирають нас?
Ми налаштовуємо Strapi з ранніх версій, виконали 50+ проєктів. Гарантуємо безпеку — всі permission перевіряємо навантажувальним тестуванням. У 95% випадків вдається запобігти витокам даних. Оцінимо ваш проєкт безкоштовно — напишіть у месенджер. Отримайте консультацію з налаштування ролей та захисту API. Докладніше про архітектуру Strapi читайте в офіційній документації.
Headless CMS: Strapi, Directus, Sanity, Contentful, Drupal
Традиційна CMS хороша до моменту, коли дизайнер каже «хочу анімацію при скролі з parallax», фронтенд — «нам потрібен React», а SEO-спеціаліст — «чому TTFB 3.4 секунди». У цей момент монолітна архітектура починає заважати всім одразу. Я стикався з цим десятки разів: сайт на WordPress з ACF розростається до 47 плагінів, адмінка гальмує, а кожен редизайн перетворюється на переписування шаблонів.
Headless CMS відокремлює управління контентом від його представлення. Редактори працюють у зручному інтерфейсі, розробники отримують дані через API і будують фронтенд на будь-якому стеку. Звучить просто. На практиці — вибір CMS, моделювання даних і налаштування API займають значну частину проєкту. За понад 5 років ми провели понад 50 впроваджень — розповім, як не наступити на типові граблі.
Чому headless CMS вигідніша за моноліт?
Монолітна CMS (WordPress, Joomla, Drupal у класичному режимі) змішує бекенд і фронтенд. Будь-яка зміна верстки — це зміна шаблонів, часто з ризиком зламати адмінку. Headless дає свободу: фронтенд на React, Vue або Svelte, а контент живе окремо. Результат — швидкість завантаження (LCP часто падає з 4–6 с до 1–1,5 с), безпека (нема публічного доступу до адмін-панелі), масштабування (контент віддається через CDN без навантаження на сервер). Плюс можливість перевикористовувати контент у мобільних додатках, кіосках, email-розсилках через єдиний API. На одному проєкті це заощадило 80 годин переробок і $4000 бюджету.
Яку headless CMS обрати під проєкт?
Нема універсального інструменту. Вибір залежить від команди, складності контенту та інфраструктури. Розберемо ключові варіанти.
Strapi — open-source, self-hosted, Node.js. Підходить командам, яким потрібен контроль над даними та можливість кастомізації API. Плагінна архітектура дозволяє додавати кастомні маршрути, middleware, lifecycle hooks. REST і GraphQL з коробки. Розгортається за годину — в 3 рази швидше за Drupal. Слабке місце — версії v4 та v5 несумісні між собою, міграція болюча. Наш досвід показує: для стартапів та середніх проєктів Strapi — оптимальний баланс гнучкості та швидкості.
Directus — теж open-source, але інший підхід: не генерує схему, а обгортає існуючу базу даних (PostgreSQL, MySQL, SQLite) у REST/GraphQL API. Якщо база даних вже є — Directus підключається до неї без міграцій. Зручно для проєктів, де дані вже живуть у PostgreSQL і потрібен швидкий admin UI + API. Економія часу на етапі інтеграції — до 30%.
Sanity — хмарна CMS з real-time редактором. Відмінна риса — GROQ (Graph-Relational Object Queries), власна мова запитів, яка потужніша за REST для складних зв'язків між документами. Portable Text для структурованого контенту. Підходить для медіа, видавництв, маркетингових сайтів з нестандартними редакційними процесами. Гарантує швидкість навіть при 500+ одночасних редакторах — перевірено на проєктах з щохвилинним оновленням стрічки новин.
Contentful — enterprise хмарна CMS. Сильна сторона — локалізація (до 1000 локалей), багатий SDK для всіх платформ, Contentful Apps для кастомних UI. Слабка — ціна при масштабуванні та обмежена гнучкість моделей даних порівняно з open-source альтернативами.
Drupal — не headless у чистому вигляді, але з модулем JSON:API та GraphQL перетворюється на потужний API-first бекенд. Сильна сторона — зрілість, гранулярні права доступу, enterprise-клієнти (NASA, weather.com). Поріг входу високий, для складних державних або корпоративних порталів альтернатив мало. Ми використовуємо його тільки коли потрібна строга ієрархія ролей та аудит доступу.
| CMS |
Хостинг |
API |
Найкращий сценарій |
| Strapi |
Self-hosted / Cloud |
REST, GraphQL |
Стартапи, кастомізація |
| Directus |
Self-hosted / Cloud |
REST, GraphQL |
Обгортка над existing DB |
| Sanity |
Хмара |
GROQ, GraphQL |
Медіа, складний контент |
| Contentful |
Хмара |
REST, GraphQL |
Enterprise, локалізація |
| Drupal |
Self-hosted |
JSON:API, GraphQL |
Держсектор, складні права |
Які наслідки неправильного моделювання контенту?
Моделювання контенту — критичний етап. Помилка на цьому етапі коштує дорого. Типова проблема: поле body типу rich text для всього. Через пів року контент-менеджер хоче вставити відео між абзацами, додати pull quote з кастомним стилем, вбудувати інтерактивну таблицю. Rich text це не дозволяє. Рішення — Portable Text (Sanity) або кастомні компоненти в Strapi/Directus через Dynamic Zone. Ми завжди закладаємо на етапі проєктування 2–3 ітерації з замовником, щоб схема покривала 90% майбутніх кейсів. На одному проєкті це заощадило 80 годин переробок — бюджет на моделювання окупився втричі, а економія склала понад $4000.
Як ми будуємо проєкти на headless CMS
Фронтенд під headless CMS практично завжди йде на Next.js (App Router) або Nuxt. Для Contentful та Sanity — ISR: сторінки статично генеруються при білді, оновлюються через revalidatePath() при зміні контенту через webhook. Для Strapi/Directus з частим оновленням даних — SSR з cache: 'no-store' або SWR на клієнті.
Кейс: редизайн корпоративного сайту виробничої компанії. Попередній сайт — WordPress з ACF, 200+ сторінок, 4 мови. Проблеми: TTFB 3,8 с, редактори скаржилися на повільну адмінку.
Перейшли на Strapi (self-hosted, PostgreSQL), Next.js App Router. Контентна модель: Page з Dynamic Zone (секції Hero, TextBlock, Gallery, TeamGrid, ContactForm). Локалізація через Strapi i18n plugin + next-intl на фронтенді. Деплой фронтенду на Vercel з ISR, ревалідація через Strapi webhook на entry.publish.
TTFB з 3,8 с впав до 180 мс (статика з CDN) — різниця в 21 раз. Редактори отримали чистий інтерфейс без 47 плагінів. Вартість хостингу знизилася на $200 на місяць — це економія $2400 на рік.
Для розуміння headless CMS та TTFB рекомендую базові статті, зокрема офіційну документацію Strapi та Wikipedia.
Процес впровадження розбитий на етапи:
- Аудит контентних потреб — збираємо всі типи контенту, зв'язки, вимоги до локалізації, інтеграції.
- Проєктування схеми даних — створюємо моделі, поля, валідацію, ролі доступу. Документуємо в Swagger/OpenAPI.
- Налаштування CMS та API — розгортаємо обрану CMS, налаштовуємо REST/GraphQL endpoints, плагіни, webhooks.
- Розробка фронтенду — підключаємо Next.js/Nuxt, налаштовуємо ISR/SSR, компоненти секцій, роутинг.
- Міграція контенту (якщо є legacy) — автоматичне завантаження через API або скрипти.
- Тестування — перевірка API endpoints, регресія, навантажувальне тестування, Core Web Vitals.
- Деплой — налаштування CDN, SSL, CI/CD, моніторинг.
Скільки часу займає впровадження?
Стандартний шлях включає всі етапи. Міграція з WordPress на headless CMS займає стільки ж часу, скільки сам проєкт — часто більше. Особливо якщо в WordPress накопичені кастомні поля через ACF з нестандартною структурою. Наші середні терміни:
| Тип проєкту |
Термін |
| Простий сайт на Strapi + Next.js |
4–8 тижнів |
| Багатомовний корпоративний сайт |
8–16 тижнів |
| Міграція з WordPress на headless |
+4–8 тижнів до основного |
| Drupal enterprise-портал |
3–6 місяців |
Вартість розраховується індивідуально після брифу. Економія на хостингу за рахунок статичної генерації — до 40% на місяць.
Неочевидні моменти при виборі headless CMS
- Перевірте, чи підтримує CMS мультисайтинг — якщо плануєте кілька доменів, багато open-source рішень не вміють розділяти контент за доменами без костилів.
- Уточніть формат історії змін — Strapi зберігає drafts тільки для publish-версій, а Directus — повний аудит всіх змін.
- Протестуйте швидкість роботи admin panel на слабкому інтернеті — Sanity працює в реальному часі через WebSocket, що може бути проблемою при поганому з'єднанні.
- Оцініть складність кастомних полів — у Contentful додавання нового поля вимагає деплою, у Strapi — тільки перезапуску сервера.
- Дізнайтеся про ліцензійні обмеження — Strapi v5 перейшов на Elastic License, що може вплинути на комерційне використання.
Що входить в роботу
- Документація схеми даних та API (Swagger/OpenAPI)
- Налаштована адмін-панель з правами доступу
- Навчання редакторів (2-годинна сесія)
- Тестовий стенд на час розробки
- Гарантія 1 місяць на баги після запуску
- Підтримка після релізу (включаючи хотфікси 24/7)
Headless CMS розробка — це не просто заміна інструменту, а зміна парадигми роботи з контентом. Ми допомагаємо зробити цей перехід без простоїв та втрати даних. Отримайте консультацію та попередню оцінку — залиште заявку на сайті. Замовте впровадження headless CMS з гарантією результату.