ווידג'ט צ'אט
כל הנקודות הקצה המשתמשות בווידג'ט הצ'אט המוטמע באתרי לקוחות.
הקבוצה הזו מקבצת את כל נקודות הקצה הציבוריות שהווידג'ט המוטמע (Embedded Chat Widget) משתמש בהן באתרי לקוחות: בדיקת זמינות (`GET /api/public/widget/health`), קבלת תצורת הווידג'ט הציבורית (`GET /api/public/widget/config/:widget_code`) וכן שליחת הודעות והיסטוריית הודעות (`POST /api/public/widget/message`, `GET /api/public/widget/history`). ניהול הרשאות מקור (Origin Allowlist) מתבצע על ידי Zentor בעת יצירת הווידג'ט; אין ממשק הגדרות לכך בלוח הבקרה של ה-tenant. במקרה של מקור לא מאושר, עשוי להופיע קוד השגיאה `WIDGET_ORIGIN_DENIED`. יצירת הווידג'ט עצמה שמורה למנהל הראשי (Master-Admin), בעוד שה-tenant מקבל את קוד ההטמעה המוכן.
לא קיים מערכת מפתחות API כללית למפתחים. הנקודות `health` ו-`config` נגישות ללא אימות, שכן הן מיועדות לאתחול הווידג'ט בדפדפן. לעומת זאת, `message` ו-`history` דורשות את הכותרת `X-Widget-Token` ונבדקות נוספת מול רשימת מקורות מותרת (Origin-Allowlist) בצד השרת. אסימון ההטמעה (Embed-Token) מוצג פעם אחת בטקסט רגיל בעת יצירת הווידג'ט ואסור שיופיע במאגרי קוד ציבוריים, בצילומי מסך של תמיכה או ביוגים של הדפדפן.
כל עמוד פרט בקבוצה זו מתאר בנפרד את השיטה, הנתיב, האימות, האי-שינוי (Idempotency) וקודי השגיאה התיעודיים של נקודת הקצה הרלוונטית. הצלחה בקריאה לנקודת קצה אחת אינה מעידה באופן אוטומטי על כך שנקודת קצה אחרת באותה קבוצה תצליח גם כן — במיוחד, בדיקת `health` ירוקה אינה מאשרת קיום וידג'ט תקין, מקור מאושר או זמינות של ספק AI.
מגבלת ה-API הכללית ברחבי הפלטפורמה מאומתת כ-2,000 בקשות בתוך 15 דקות. סטייה ממגבלה זו עבור נקודת קצה ספציפית של וידג'ט תצוין רק אם היא מאומדת במפורש עבור נקודת קצה זו. `message` אינה אי-שינוית (Idempotent); לקוח אינו רשאי לחזור ולשלוח בקשה שבוטלה באופן לא ברור באופן אוטומטי, ללא בדיקה מוקדמת האם ההודעה הראשונה כבר עובדה.
הבדיקה הטכנית של קבוצה זו מסתמכת על הרישום ב-`app/frontend/src/content/api-reference/groups/widget.ts` ועל נתיבי ה-Backend הרלוונטיים. כל עמוד פרט מסמן האם נתיב ההצלחה נבדק בחיים, האם נתיב השלילה נבדק, או רק אם בוצעה אנלוגיה בקוד — הבחנה זו חלה על כל הקבוצה ואסור להחליפה בהצהרות הצלחה כלליות.