# 2026-09-13 — Уточнение docker-compose: BOT_TOKEN vs API_TOKEN ## Вопрос Почему у bot убран токен и зачем фронту токен бота? ## Ответ 1. **BOT_TOKEN не убирался у бота** — убрали только хардкод из compose (токен светился в логах). Бот читал его из `.env` через `env_file`. Сейчас явно: `BOT_TOKEN: ${BOT_TOKEN}`. 2. **Фронту BOT_TOKEN не нужен.** Нужен отдельный `API_TOKEN` для защиты read-only API кабинета. У сервиса `web` убран `env_file`, чтобы Telegram-токен туда вообще не попадал.