Qué aprenderás

Descubre cómo asegurarte de que tu cuenta de Klaviyo y tus datos sean lo más seguros posible.

Es fundamental configurar correctamente tu comunicación y asignar los roles adecuadamente, especialmente cuando aumenta el tráfico en tu sitio y los mensajes de tu marca.

Antes de empezar

Hay 2 revisiones de seguridad cruciales que revisar:

  1. Comprobación de seguridad de la clave de API pública y la clave de API privada
  2. Revisión de usuario y comprobación de acceso

Revisión de seguridad de claves de API públicas y privadas

Para acceder a las claves de API de tu cuenta:

  1. Haz clic en el nombre de tu organización en la esquina inferior izquierda.
  2. Selecciona Configuración > Claves de API.

Tu clave pública, también llamada ID del sitio, está en la tabla de la primera sección de esta página, mientras que tus claves privadas aparecen en la segunda tabla con la etiqueta Claves privadas de API.

  • Clave de API pública
    Una API que puedes compartir con otros para que puedan obtener cierta información de tu API. Tu clave de API pública es el identificador de tu cuenta. Al configurar y usar la biblioteca de JavaScript de Klaviyo, utiliza tu clave de API pública y no tu clave de API privada.
  • Clave de API privada
    Una clave de API que lee datos y manipula objetos confidenciales (p. ej., listas en Klaviyo). Es importante mantener privadas las claves de API privadas. Trátalas como contraseñas, guárdalas en un lugar seguro y nunca las expongas al público.,
    En Klaviyo, todas las claves de API privadas empiezan con el prefijo «pk_» y van seguidas de 34 caracteres alfanuméricos. Por ejemplo, una clave privada tendrá un aspecto similar a este: pk_abc123def456ghi789jkl0mno123pqrst4.

No podrás ver ninguna clave de API privada después de crearla.

¿Por qué no puedes usar claves de API privadas en lugar de claves de API públicas?

Usar por accidente una clave de API privada en lugar de una pública puede llevar al abuso de tu cuenta si un actor malintencionado encuentra la clave privada. Si utilizas la clave de API incorrecta en tu JavaScript, tampoco podrás recopilar o usar correctamente los datos correspondientes.

Verifica que todo el código del lado del cliente use tu clave de API pública

¿Has escrito algún código personalizado usando los objetos de Learnq, klOnsite o Klaviyo, código que llama a nuestros punto de conexión de la API del lado del cliente, o instalaste Klaviyo.js manualmente? Si has respondido que sí a alguna de las opciones anteriores, es importante verificar que en estos casos solo estás usando tu clave de API pública.

Te conviene comprobar cada página de tu sitio con código personalizado. Puedes empezar con tu página de inicio:

  1. Abre tu sitio web.
  2. Haz clic con el botón derecho y selecciona Ver el código fuente de la página.
  3. Cuando se abra la nueva página, selecciona Editar > Buscar > Buscar... y busca «pk_».
  4. Asegúrate de que no se use ninguna clave privada como company_id, valor de "token" o, en casos excepcionales, valor de la cuenta.
  5. Si encuentras alguna clave de API privada (el valor empieza por «pk_»), revisa la sección siguiente sobre qué hacer si se expone tu clave de API privada.

Qué hacer si tu clave de API privada queda expuesta

Si se usó tu clave de API privada en lugar de tu clave de API pública:

  1. Anota la clave de API privada (la necesitarás más adelante) y sustitúyela por tu clave de API pública. Esto permitirá que tu código funcione según lo previsto dentro de la plataforma Klaviyo.
  2. Elimina y sustituye la clave expuesta para proteger los datos de tu empresa y de tus clientes frente a una exposición no autorizada.
  3. Identifica todas las integraciones y aplicaciones de clave privada que puedas tener, incluido el código personalizado.
  4. Para cada integraciones y aplicación que use una clave de API privada expuesta, crea una nueva clave en la configuración de tu cuenta seleccionando Crear clave de API privada.
  5. Asigna a la clave una etiqueta válida para identificarla rápidamente, así como un alcance específico.
  6. Después de crear una clave de API privada única para cada integración, actualiza la(s) integración(es) con la nueva clave de API privada.
  7. Una vez que se hayan actualizado todas las integraciones que usaban la clave expuesta, pasa el cursor sobre la clave expuesta y luego haz clic en Eliminar.
    • Asegúrate de seleccionar la clave correcta para eliminar, ya que no hay verificación cuando se selecciona el botón de eliminar.

Una vez eliminado, habrás protegido tus datos contra accesos no autorizados a través de la clave privada expuesta.

Para obtener más información sobre la seguridad de las claves de API, ve a Gestionar las claves de API de tu cuenta.

Comprobación de gestión de usuarios y acceso a datos

Es importante entender quién tiene acceso a diferentes funciones e información en tu cuenta. Para ver todos los usuarios que tienen acceso a tu cuenta:

  1. Ve al nombre de tu empresa en la esquina inferior izquierda.
  2. Selecciona Ajustes.
Users tab in account settings
Users tab in account settings

Revisar periódicamente los usuarios de tu cuenta y su nivel de acceso es una actividad de seguridad importante. Hay tres actividades que ayudarán a proteger tu cuenta:

  • Revisión de usuarios
    Revisa todos los usuarios de tu cuenta e identifica a los que ya no necesiten acceso. Elimina los usuarios que ya no deban estar activos seleccionando la X junto a su email. Estos son los motivos más comunes para eliminar el acceso:
    • Cambio de puesto dentro de la empresa
    • Despido de un empleado
    • Vencimiento del contrato de un proveedor externo.
  • Revisión de roles
    Asegúrate de que cada usuario tenga los permisos adecuados y que solo pueda acceder a los datos y la funcionalidad necesarios para desempeñar su trabajo. Para obtener información sobre a qué tienen acceso los roles de usuario, ve a Gestión de usuarios y privilegios.
  • Autenticación multifactor
    Autenticación multifactor añade una capa adicional de seguridad a tu cuenta al requerir una contraseña de un solo uso además de tu nombre de usuario y contraseña estándar. Esto protege contra el intento de adivinar contraseñas y los ataques de phishing, y es una práctica recomendada general de seguridad. En la pestaña Usuarios (Configuración > Usuarios), activa la opción Requerir autenticación en dos pasos para todos los usuarios. Luego, se exigirá a los usuarios que configuren la autenticación multifactor para su cuenta si aún no lo han hecho.

Recursos adicionales

¿Te ha resultado útil este artículo?
Utiliza este formulario solo para enviar comentarios sobre el artículo. Más información sobre cómo contactar con el servicio de asistencia.

Descubre más sobre Klaviyo

Klaviyo Community
Conecta con compañeros, socios y expertos de Klaviyo para encontrar ideas, compartir información y resolver todas tus dudas.
Socios
Contrata a un experto certificado por Klaviyo para ayudarte con una tarea específica o para la gestión continua de marketing.
Asistencia

Accede al servicio de asistencia a través de tu cuenta.

Asistencia por correo electrónico (prueba gratuita y cuentas de pago) Disponible 24/7

Asistencia por chat/virtual
La disponibilidad varía según la ubicación y el tipo de plan