So hältst du dein Konto sicher
Übersicht
Erfahre, wie du dafür sorgst, dass dein Klaviyo-Konto und deine Daten so sicher wie möglich sind.
Die korrekte Konfiguration deiner Kommunikation und das richtige Zuweisen von Rollen sind entscheidend, besonders wenn es mehr Traffic auf deiner Website und mehr Nachrichten von deiner Marke gibt.
Bevor du anfängst
Es gibt 2 wichtige Sicherheitsprüfungen, die du überprüfen solltest:
- Sicherheitscheck für öffentliche vs. private API-Schlüssel
- Nutzer*innenbewertung und Zugriffskontrolle
Sicherheitscheck für öffentliche vs. private API-Schlüssel
So greifst du auf die API-Schlüssel deines Kontos zu:
- Klicke unten links auf den Namen deiner Organisation.
- Wähle Einstellungen > API-Schlüssel.
Dein öffentlicher Schlüssel, auch als deine Website-ID bezeichnet, befindet sich in der Tabelle im ersten Abschnitt dieser Seite, während deine privaten Schlüssel in der zweiten Tabelle mit der Bezeichnung Private API Keys aufgeführt sind.
- Öffentlicher API-Schlüssel
Eine API, die du mit anderen teilen kannst, damit sie bestimmte Informationen aus deiner API abrufen können. Dein öffentlicher API-Schlüssel ist die Kennung deines Kontos. Verwende beim Konfigurieren und Nutzen der Klaviyo JavaScript-Bibliothek deinen öffentlichen API-Schlüssel und nicht deinen privaten API-Schlüssel. - Privater API-Schlüssel
Ein API-Schlüssel, der Daten liest und sensible Objekte bearbeitet (z. B. Listen in Klaviyo). Es ist wichtig, private API-Schlüssel privat zu halten. Behandle sie wie Passwörter, bewahre sie an einem sicheren Ort auf und lege sie niemals öffentlich offen.,
In Klaviyo beginnen private API-Schlüssel alle mit dem Präfix „pk_“ und werden von 34 alphanumerischen Zeichen gefolgt. Ein privater Schlüssel sieht zum Beispiel etwa so aus: pk_abc123def456ghi789jkl0mno123pqrst4.
Nachdem du einen privaten API-Schlüssel erstellt hast, kannst du ihn nicht mehr einsehen.
Warum kannst du private API-Schlüssel nicht anstelle von öffentlichen API-Schlüsseln verwenden?
Wenn du versehentlich einen privaten API-Schlüssel statt eines öffentlichen verwendest, kann dies zum Missbrauch deines Kontos führen, wenn eine böswillige Person den privaten Schlüssel findet. Wenn du in deinem JavaScript den falschen API-Schlüssel verwendest, kannst du die entsprechenden Daten außerdem nicht erfolgreich erfassen oder nutzen.
Stelle sicher, dass der gesamte clientseitige Code deinen öffentlichen API-Schlüssel verwendet.
Hast du benutzerdefinierten Code mit den Learnq-, klOnsite- oder Klaviyo-Objekten geschrieben, Code, der unsere clientseitigen API-Endpunkte aufruft, oder hast du Klaviyo.js manuell installiert? Wenn du eine der oben genannten Fragen mit Ja beantwortest, ist es wichtig zu prüfen, dass du in diesen Fällen nur deinen öffentlichen API-Schlüssel verwendest.
Du solltest jede Seite deiner Website mit benutzerdefiniertem Code überprüfen. Du kannst mit deiner Startseite beginnen:
- Öffne deine Website.
- Klicke mit der rechten Maustaste und wähle Seitenquelltext anzeigen.
- Wenn die neue Seite geöffnet wird, wähle Bearbeiten > Suchen > Suchen... aus und suche nach „pk_“.
- Stelle sicher, dass keine privaten Schlüssel als company_id, „token“-Wert oder in seltenen Fällen als Kontowert verwendet werden.
- Wenn du private API-Schlüssel findest (Wert beginnt mit „pk_“), lies den Abschnitt unten, um zu erfahren, was zu tun ist, wenn dein privater API-Schlüssel offengelegt wird.
Was du tun kannst, wenn dein privater API-Schlüssel offengelegt wurde
Wenn dein privater API-Schlüssel anstelle deines öffentlichen API-Schlüssels verwendet wurde:
- Notiere den privaten API-Schlüssel (den brauchst du später) und ersetze ihn durch deinen öffentlichen API-Schlüssel. So funktioniert dein Code wie erwartet innerhalb der Klaviyo-Plattform.
- Lösche den offengelegten Schlüssel und ersetze ihn, um deine Unternehmens- und Kundendaten vor unbefugter Offenlegung zu schützen.
- Alle Integrationen und Anwendungen mit privatem Schlüssel identifizieren, die vorhanden sein könnten, einschließlich benutzerdefiniertem Code.
- Erstelle für jede Integration und Anwendung, die einen offengelegten privaten API-Schlüssel verwendet, einen neuen Schlüssel in deinen Kontoeinstellungen, indem du Privaten API-Schlüssel erstellen auswählst.
- Gib dem Schlüssel eine aussagekräftige Bezeichnung zur schnellen Identifizierung sowie einen spezifischen Umfang.
- Nachdem du für jede Integration einen eindeutigen privaten API-Schlüssel erstellt hast, aktualisiere die Integration(en) mit dem neuen privaten API-Schlüssel.
- Sobald alle Integrationen, die den offengelegten Schlüssel verwendet haben, aktualisiert wurden, fahre mit der Maus über den offengelegten Schlüssel und klicke dann auf Löschen.
- Achte darauf, den richtigen Schlüssel zum Löschen auszuwählen, da es keine Bestätigung gibt, wenn die Schaltfläche „Löschen“ ausgewählt wird.
Nach dem Löschen hast du deine Daten vor unbefugtem Zugriff über den offengelegten privaten Schlüssel geschützt.
Weitere Informationen zur Sicherheit von API-Schlüsseln findest du unter API-Schlüssel für dein Konto verwalten.
Checkup für Benutzer*innenverwaltung und Datenzugriff
Es ist wichtig zu verstehen, wer in deinem Konto Zugriff auf verschiedene Funktionen und Informationen hat. So siehst du alle Nutzer*innen, die Zugriff auf dein Konto haben:
- Klicke unten links auf den Namen deiner Organisation.
- Wähle Einstellungen.
Die regelmäßige Überprüfung der Nutzer*innen in deinem Konto und ihrer Zugriffsebene ist eine wichtige Sicherheitsmaßnahme. Es gibt drei Maßnahmen, die helfen, dein Konto abzusichern:
- Nutzer*innenprüfung
Prüfe alle Nutzer*innen in deinem Konto und identifiziere alle, die keinen Zugriff mehr benötigen. Lösche alle Nutzer*innen, die nicht mehr aktiv sein sollen, indem du das X neben ihrer E-Mail-Adresse auswählst. Häufige Gründe für das Entfernen des Zugriffs sind:- Rollenwechsel innerhalb des Unternehmens
- Beendigung des Arbeitsverhältnisses von Mitarbeiter*innen
- Vertragsablauf eines Drittanbieters.
- Rollenüberprüfung
Stelle sicher, dass jede*r Benutzer*in über angemessene Berechtigungen verfügt und nur auf die Daten und Funktionen zugreifen kann, die zur Ausführung der jeweiligen Arbeit erforderlich sind. Informationen dazu, auf was Benutzer*innenrollen Zugriff haben, findest du unter Benutzerverwaltung und Berechtigungen. - Multi-Faktor-Authentifizierung
Multi-Faktor-Authentifizierung fügt deinem Konto eine zusätzliche Sicherheitsebene hinzu, indem sie zusätzlich zu deinem üblichen Benutzernamen und Passwort ein Einmalpasswort erfordert. Das schützt vor Passwort-Raten und Phishing-Angriffen und ist eine allgemeine Best Practice für Sicherheit. Aktiviere in der Registerkarte Nutzer*innen (Einstellungen > Nutzer*innen) die Option Zwei-Schritt-Authentifizierung für alle Nutzer*innen erforderlich. Nutzer*innen müssen dann die Multi-Faktor-Authentifizierung für ihr Konto einrichten, falls sie das noch nicht getan haben.