Übersicht

Erfahre, wie du dafür sorgst, dass dein Klaviyo-Konto und deine Daten so sicher wie möglich sind.

Die korrekte Konfiguration deiner Kommunikation und das richtige Zuweisen von Rollen sind entscheidend, besonders wenn es mehr Traffic auf deiner Website und mehr Nachrichten von deiner Marke gibt.

Bevor du anfängst

Es gibt 2 wichtige Sicherheitsprüfungen, die du überprüfen solltest:

  1. Sicherheitscheck für öffentliche vs. private API-Schlüssel
  2. Nutzer*innenbewertung und Zugriffskontrolle

Sicherheitscheck für öffentliche vs. private API-Schlüssel

So greifst du auf die API-Schlüssel deines Kontos zu:

  1. Klicke unten links auf den Namen deiner Organisation.
  2. Wähle Einstellungen > API-Schlüssel.

Dein öffentlicher Schlüssel, auch als deine Website-ID bezeichnet, befindet sich in der Tabelle im ersten Abschnitt dieser Seite, während deine privaten Schlüssel in der zweiten Tabelle mit der Bezeichnung Private API Keys aufgeführt sind.

  • Öffentlicher API-Schlüssel
    Eine API, die du mit anderen teilen kannst, damit sie bestimmte Informationen aus deiner API abrufen können. Dein öffentlicher API-Schlüssel ist die Kennung deines Kontos. Verwende beim Konfigurieren und Nutzen der Klaviyo JavaScript-Bibliothek deinen öffentlichen API-Schlüssel und nicht deinen privaten API-Schlüssel.
  • Privater API-Schlüssel
    Ein API-Schlüssel, der Daten liest und sensible Objekte bearbeitet (z. B. Listen in Klaviyo). Es ist wichtig, private API-Schlüssel privat zu halten. Behandle sie wie Passwörter, bewahre sie an einem sicheren Ort auf und lege sie niemals öffentlich offen.,
    In Klaviyo beginnen private API-Schlüssel alle mit dem Präfix „pk_“ und werden von 34 alphanumerischen Zeichen gefolgt. Ein privater Schlüssel sieht zum Beispiel etwa so aus: pk_abc123def456ghi789jkl0mno123pqrst4.

Nachdem du einen privaten API-Schlüssel erstellt hast, kannst du ihn nicht mehr einsehen.

Warum kannst du private API-Schlüssel nicht anstelle von öffentlichen API-Schlüsseln verwenden?

Wenn du versehentlich einen privaten API-Schlüssel statt eines öffentlichen verwendest, kann dies zum Missbrauch deines Kontos führen, wenn eine böswillige Person den privaten Schlüssel findet. Wenn du in deinem JavaScript den falschen API-Schlüssel verwendest, kannst du die entsprechenden Daten außerdem nicht erfolgreich erfassen oder nutzen.

Stelle sicher, dass der gesamte clientseitige Code deinen öffentlichen API-Schlüssel verwendet.

Hast du benutzerdefinierten Code mit den Learnq-, klOnsite- oder Klaviyo-Objekten geschrieben, Code, der unsere clientseitigen API-Endpunkte aufruft, oder hast du Klaviyo.js manuell installiert? Wenn du eine der oben genannten Fragen mit Ja beantwortest, ist es wichtig zu prüfen, dass du in diesen Fällen nur deinen öffentlichen API-Schlüssel verwendest.

Du solltest jede Seite deiner Website mit benutzerdefiniertem Code überprüfen. Du kannst mit deiner Startseite beginnen:

  1. Öffne deine Website.
  2. Klicke mit der rechten Maustaste und wähle Seitenquelltext anzeigen.
  3. Wenn die neue Seite geöffnet wird, wähle Bearbeiten > Suchen > Suchen... aus und suche nach „pk_“.
  4. Stelle sicher, dass keine privaten Schlüssel als company_id, „token“-Wert oder in seltenen Fällen als Kontowert verwendet werden.
  5. Wenn du private API-Schlüssel findest (Wert beginnt mit „pk_“), lies den Abschnitt unten, um zu erfahren, was zu tun ist, wenn dein privater API-Schlüssel offengelegt wird.

Was du tun kannst, wenn dein privater API-Schlüssel offengelegt wurde

Wenn dein privater API-Schlüssel anstelle deines öffentlichen API-Schlüssels verwendet wurde:

  1. Notiere den privaten API-Schlüssel (den brauchst du später) und ersetze ihn durch deinen öffentlichen API-Schlüssel. So funktioniert dein Code wie erwartet innerhalb der Klaviyo-Plattform.
  2. Lösche den offengelegten Schlüssel und ersetze ihn, um deine Unternehmens- und Kundendaten vor unbefugter Offenlegung zu schützen.
  3. Alle Integrationen und Anwendungen mit privatem Schlüssel identifizieren, die vorhanden sein könnten, einschließlich benutzerdefiniertem Code.
  4. Erstelle für jede Integration und Anwendung, die einen offengelegten privaten API-Schlüssel verwendet, einen neuen Schlüssel in deinen Kontoeinstellungen, indem du Privaten API-Schlüssel erstellen auswählst.
  5. Gib dem Schlüssel eine aussagekräftige Bezeichnung zur schnellen Identifizierung sowie einen spezifischen Umfang.
  6. Nachdem du für jede Integration einen eindeutigen privaten API-Schlüssel erstellt hast, aktualisiere die Integration(en) mit dem neuen privaten API-Schlüssel.
  7. Sobald alle Integrationen, die den offengelegten Schlüssel verwendet haben, aktualisiert wurden, fahre mit der Maus über den offengelegten Schlüssel und klicke dann auf Löschen.
    • Achte darauf, den richtigen Schlüssel zum Löschen auszuwählen, da es keine Bestätigung gibt, wenn die Schaltfläche „Löschen“ ausgewählt wird.

Nach dem Löschen hast du deine Daten vor unbefugtem Zugriff über den offengelegten privaten Schlüssel geschützt.

Weitere Informationen zur Sicherheit von API-Schlüsseln findest du unter API-Schlüssel für dein Konto verwalten.

Checkup für Benutzer*innenverwaltung und Datenzugriff

Es ist wichtig zu verstehen, wer in deinem Konto Zugriff auf verschiedene Funktionen und Informationen hat. So siehst du alle Nutzer*innen, die Zugriff auf dein Konto haben:

  1. Klicke unten links auf den Namen deiner Organisation.
  2. Wähle Einstellungen.
Users tab in account settings
Users tab in account settings

Die regelmäßige Überprüfung der Nutzer*innen in deinem Konto und ihrer Zugriffsebene ist eine wichtige Sicherheitsmaßnahme. Es gibt drei Maßnahmen, die helfen, dein Konto abzusichern:

  • Nutzer*innenprüfung
    Prüfe alle Nutzer*innen in deinem Konto und identifiziere alle, die keinen Zugriff mehr benötigen. Lösche alle Nutzer*innen, die nicht mehr aktiv sein sollen, indem du das X neben ihrer E-Mail-Adresse auswählst. Häufige Gründe für das Entfernen des Zugriffs sind:
    • Rollenwechsel innerhalb des Unternehmens
    • Beendigung des Arbeitsverhältnisses von Mitarbeiter*innen
    • Vertragsablauf eines Drittanbieters.
  • Rollenüberprüfung
    Stelle sicher, dass jede*r Benutzer*in über angemessene Berechtigungen verfügt und nur auf die Daten und Funktionen zugreifen kann, die zur Ausführung der jeweiligen Arbeit erforderlich sind. Informationen dazu, auf was Benutzer*innenrollen Zugriff haben, findest du unter Benutzerverwaltung und Berechtigungen.
  • Multi-Faktor-Authentifizierung
    Multi-Faktor-Authentifizierung fügt deinem Konto eine zusätzliche Sicherheitsebene hinzu, indem sie zusätzlich zu deinem üblichen Benutzernamen und Passwort ein Einmalpasswort erfordert. Das schützt vor Passwort-Raten und Phishing-Angriffen und ist eine allgemeine Best Practice für Sicherheit. Aktiviere in der Registerkarte Nutzer*innen (Einstellungen > Nutzer*innen) die Option Zwei-Schritt-Authentifizierung für alle Nutzer*innen erforderlich. Nutzer*innen müssen dann die Multi-Faktor-Authentifizierung für ihr Konto einrichten, falls sie das noch nicht getan haben.
War dieser Artikel hilfreich?
Nutze dieses Formular nur für Feedback zu Artikeln. So kontaktierst du den Support.

Mehr von Klaviyo entdecken

Community
Vernetze dich mit Kolleg*innen, Partner*innen und Klaviyo-Expert*innen, um dich inspirieren zu lassen, Erkenntnisse auszutauschen und Antworten auf deine Fragen zu erhalten.
Partner
Beauftragen Sie einen Klaviyo-zertifizierten Experten, der Ihnen bei einer bestimmten Aufgabe hilft oder für das laufende Marketing-Management zuständig ist.
Support

Kontaktiere den Support über dein Konto.

Support per E-Mail (kostenlose Testversion und kostenpflichtige Konten) Verfügbar 24/7

Chat / virtuelle Unterstützung
Verfügbarkeit abhängig von Standort und Abonnementtyp