Cómo proteger tu cuenta
Qué aprenderás
Descubre cómo asegurarte de que tu cuenta de Klaviyo y tus datos sean lo más seguros posible.
Es fundamental configurar correctamente tu comunicación y asignar los roles adecuadamente, especialmente cuando aumenta el tráfico en tu sitio y los mensajes de tu marca.
Antes de empezar
Hay 2 revisiones de seguridad cruciales que revisar:
- Comprobación de seguridad de la clave de API pública y la clave de API privada
- Revisión de usuario y comprobación de acceso
Revisión de seguridad de claves de API públicas y privadas
Para acceder a las claves de API de tu cuenta:
- Haz clic en el nombre de tu organización en la esquina inferior izquierda.
- Selecciona Configuración > Claves de API.
Tu clave pública, también llamada ID del sitio, está en la tabla de la primera sección de esta página, mientras que tus claves privadas aparecen en la segunda tabla con la etiqueta Claves privadas de API.
- Clave de API pública
Una API que puedes compartir con otros para que puedan obtener cierta información de tu API. Tu clave de API pública es el identificador de tu cuenta. Al configurar y usar la biblioteca de JavaScript de Klaviyo, utiliza tu clave de API pública y no tu clave de API privada. - Clave de API privada
Una clave de API que lee datos y manipula objetos confidenciales (p. ej., listas en Klaviyo). Es importante mantener privadas las claves de API privadas. Trátalas como contraseñas, guárdalas en un lugar seguro y nunca las expongas al público.,
En Klaviyo, todas las claves de API privadas empiezan con el prefijo «pk_» y van seguidas de 34 caracteres alfanuméricos. Por ejemplo, una clave privada tendrá un aspecto similar a este: pk_abc123def456ghi789jkl0mno123pqrst4.
No podrás ver ninguna clave de API privada después de crearla.
¿Por qué no puedes usar claves de API privadas en lugar de claves de API públicas?
Usar por accidente una clave de API privada en lugar de una pública puede llevar al abuso de tu cuenta si un actor malintencionado encuentra la clave privada. Si utilizas la clave de API incorrecta en tu JavaScript, tampoco podrás recopilar o usar correctamente los datos correspondientes.
Verifica que todo el código del lado del cliente use tu clave de API pública
¿Has escrito algún código personalizado usando los objetos de Learnq, klOnsite o Klaviyo, código que llama a nuestros punto de conexión de la API del lado del cliente, o instalaste Klaviyo.js manualmente? Si has respondido que sí a alguna de las opciones anteriores, es importante verificar que en estos casos solo estás usando tu clave de API pública.
Te conviene comprobar cada página de tu sitio con código personalizado. Puedes empezar con tu página de inicio:
- Abre tu sitio web.
- Haz clic con el botón derecho y selecciona Ver el código fuente de la página.
- Cuando se abra la nueva página, selecciona Editar > Buscar > Buscar... y busca «pk_».
- Asegúrate de que no se use ninguna clave privada como company_id, valor de "token" o, en casos excepcionales, valor de la cuenta.
- Si encuentras alguna clave de API privada (el valor empieza por «pk_»), revisa la sección siguiente sobre qué hacer si se expone tu clave de API privada.
Qué hacer si tu clave de API privada queda expuesta
Si se usó tu clave de API privada en lugar de tu clave de API pública:
- Anota la clave de API privada (la necesitarás más adelante) y sustitúyela por tu clave de API pública. Esto permitirá que tu código funcione según lo previsto dentro de la plataforma Klaviyo.
- Elimina y sustituye la clave expuesta para proteger los datos de tu empresa y de tus clientes frente a una exposición no autorizada.
- Identifica todas las integraciones y aplicaciones de clave privada que puedas tener, incluido el código personalizado.
- Para cada integraciones y aplicación que use una clave de API privada expuesta, crea una nueva clave en la configuración de tu cuenta seleccionando Crear clave de API privada.
- Asigna a la clave una etiqueta válida para identificarla rápidamente, así como un alcance específico.
- Después de crear una clave de API privada única para cada integración, actualiza la(s) integración(es) con la nueva clave de API privada.
- Una vez que se hayan actualizado todas las integraciones que usaban la clave expuesta, pasa el cursor sobre la clave expuesta y luego haz clic en Eliminar.
- Asegúrate de seleccionar la clave correcta para eliminar, ya que no hay verificación cuando se selecciona el botón de eliminar.
Una vez eliminado, habrás protegido tus datos contra accesos no autorizados a través de la clave privada expuesta.
Para obtener más información sobre la seguridad de las claves de API, ve a Gestionar las claves de API de tu cuenta.
Comprobación de gestión de usuarios y acceso a datos
Es importante entender quién tiene acceso a diferentes funciones e información en tu cuenta. Para ver todos los usuarios que tienen acceso a tu cuenta:
- Ve al nombre de tu empresa en la esquina inferior izquierda.
- Selecciona Ajustes.
Revisar periódicamente los usuarios de tu cuenta y su nivel de acceso es una actividad de seguridad importante. Hay tres actividades que ayudarán a proteger tu cuenta:
- Revisión de usuarios
Revisa todos los usuarios de tu cuenta e identifica a los que ya no necesiten acceso. Elimina los usuarios que ya no deban estar activos seleccionando la X junto a su email. Estos son los motivos más comunes para eliminar el acceso:- Cambio de puesto dentro de la empresa
- Despido de un empleado
- Vencimiento del contrato de un proveedor externo.
- Revisión de roles
Asegúrate de que cada usuario tenga los permisos adecuados y que solo pueda acceder a los datos y la funcionalidad necesarios para desempeñar su trabajo. Para obtener información sobre a qué tienen acceso los roles de usuario, ve a Gestión de usuarios y privilegios. - Autenticación multifactor
Autenticación multifactor añade una capa adicional de seguridad a tu cuenta al requerir una contraseña de un solo uso además de tu nombre de usuario y contraseña estándar. Esto protege contra el intento de adivinar contraseñas y los ataques de phishing, y es una práctica recomendada general de seguridad. En la pestaña Usuarios (Configuración > Usuarios), activa la opción Requerir autenticación en dos pasos para todos los usuarios. Luego, se exigirá a los usuarios que configuren la autenticación multifactor para su cuenta si aún no lo han hecho.
Recursos adicionales
- How to manage your account's API keys
Find out how to access and manage your API keys for your Klaviyo account.
- User management and privileges reference for Static User Roles
Learn about the different Klaviyo user roles, their account permissions and access, as well as their potential restrictions inside the platform. Depending on your role, the view of Klaviyo may look different. For instance, Owners see different account setting options than Admins do.