Objetivos del artículo

Aprende cómo asegurarte de que tu cuenta de Klaviyo y tus datos sean lo más seguros posible.

Configurar la comunicación y asignar los roles correctamente es fundamental, especialmente cuando hay más tráfico en el sitio y más mensajes de tu marca.

Antes de empezar

Hay 2 revisiones de seguridad fundamentales que debes revisar:

  1. Revisión de seguridad de la clave de API pública vs. privada
  2. Revisión de usuario y verificación de acceso

Revisión de seguridad de claves de API públicas y privadas

Para acceder a las claves de API de la cuenta:

  1. Haz clic en el nombre de la organización en la esquina inferior izquierda.
  2. Selecciona Configuración > Claves de API.

Tu clave pública, también llamada ID del sitio, está en la tabla de la primera sección de esta página, mientras que tus claves privadas están en la segunda tabla con la etiqueta Claves privadas de API.

  • Clave de API pública
    Una interfaz de programación de aplicaciones (API) que puedes compartir con otras personas para que obtengan cierta información de tu interfaz de programación de aplicaciones (API). Tu clave de API pública es el identificador de tu cuenta. Usa tu clave de API pública, y no tu clave de API privada, al configurar y usar la biblioteca de JavaScript de Klaviyo.
  • Clave de API privada
    Una clave de API que lee datos y manipula objetos confidenciales (p. ej., listas en Klaviyo). Es importante mantener las claves de API privadas en privado. Trátalas como contraseñas, guárdalas en un lugar seguro y nunca las expongas al público.,
    En Klaviyo, todas las claves de API privadas comienzan con el prefijo “pk_” y van seguidas de 34 caracteres alfanuméricos. Por ejemplo, una clave privada se verá algo así: pk_abc123def456ghi789jkl0mno123pqrst4.

No podrás ver las claves de API privadas después de crearlas.

¿Por qué no puedes usar claves de API privadas en lugar de claves de API públicas?

Usar accidentalmente una clave de API privada en lugar de una pública puede provocar un abuso de tu cuenta si un actor malicioso encuentra la clave privada. Si usas la clave de API incorrecta en tu JavaScript, tampoco podrás recopilar o utilizar correctamente los datos correspondientes.

Verifica que todo el código del lado del cliente use la clave de API pública

¿Has escrito algún código personalizado con los objetos Learnq, klOnsite o Klaviyo, código que llama a nuestros puntos de conexión de la interfaz de programación de aplicaciones (API) del lado del cliente, o instalaste Klaviyo.js manualmente? Si respondiste que sí a cualquiera de las opciones anteriores, es importante verificar que solo estés usando tu clave de API pública en estos casos.

Te conviene revisar cada página de tu sitio con código personalizado. Puedes empezar con la página de inicio:

  1. Abre el sitio web.
  2. Haz clic derecho y selecciona Ver el código fuente de la página.
  3. Cuando se abra la nueva página, selecciona Editar > Buscar > Buscar... y busca "pk_".
  4. Asegúrate de que no se utilicen claves privadas como company_id, valor de "token" o, en casos poco frecuentes, valor de cuenta.
  5. Si encuentras claves de API privadas (el valor comienza con “pk_”), revisa la sección de abajo sobre qué hacer cuando se expone tu clave de API privada.

Qué hacer si se expuso la clave de API privada

Si se usó tu clave de API privada en lugar de tu clave de API pública:

  1. Registra la clave de API privada (la necesitarás más adelante) y reemplázala con tu clave de API pública. Esto permitirá que tu código funcione como se espera dentro de la plataforma de Klaviyo.
  2. Elimina y reemplaza la clave expuesta para proteger los datos de tu empresa y de tus clientes de una exposición no autorizada.
  3. Identifica todas las integraciones y aplicaciones de clave privada que puedas tener, incluido código personalizado.
  4. Para cada integración y aplicación que use una clave de API privada expuesta, crea una clave nueva en la configuración de la cuenta seleccionando Crear clave de API privada.
  5. Asigna a la clave una etiqueta significativa para identificarla rápidamente, así como un alcance específico.
  6. Después de crear una clave de API privada única para cada integración, actualiza la(s) integración(es) con la nueva clave de API privada.
  7. Una vez que se hayan actualizado todas las integraciones que usaban la clave expuesta, coloca el cursor sobre la clave expuesta y luego haz clic en Eliminar.
    • Ten cuidado de seleccionar la clave correcta para eliminar, ya que no hay verificación cuando se selecciona el botón Eliminar.

Una vez eliminado, habrás protegido los datos contra el acceso no autorizado a través de la clave privada expuesta.

Para obtener más información sobre la seguridad de las claves de API, ve a Administrar las claves de API de tus cuentas.

Revisión de administración de usuarios y acceso a datos

Es importante entender quién tiene acceso a diferentes funciones e información en la cuenta. Para ver a todos los usuarios que tienen acceso a la cuenta:

  1. Ve al nombre de tu organización en la esquina inferior izquierda.
  2. Selecciona Configuración.
Users tab in account settings
Users tab in account settings

Revisar periódicamente los usuarios en la cuenta y su nivel de acceso es una actividad de seguridad importante. Hay tres actividades que ayudarán a proteger la cuenta:

  • Revisión de usuarios
    Revisa todos los usuarios de tu cuenta e identifica a cualquiera que ya no requiera acceso. Elimina a cualquier usuario que ya no deba estar con actividad seleccionando la X junto a su correo electrónico. Los motivos comunes para quitar el acceso incluyen:
    • Cambio de rol dentro de la empresa
    • Despido de un empleado
    • Vencimiento del contrato de un proveedor externo.
  • Revisión de roles
    Asegúrate de que cada usuario tenga los permisos adecuados y solo pueda acceder a los datos y la funcionalidad necesarios para realizar su trabajo. Para obtener información sobre a qué tienen acceso los roles de usuario, ve a Gestión de usuarios y privilegios.
  • Autenticación multifactor
    Autenticación multifactor agrega una capa adicional de seguridad a tu cuenta al requerir una contraseña de un solo uso además de tu nombre de usuario y contraseña estándar. Esto protege contra ataques de adivinación de contraseñas y de phishing, y es una práctica recomendada general de seguridad. En la pestaña Usuarios (Configuración > Usuarios), activa la opción Exigir autenticación en dos pasos para todos los usuarios. Luego, los usuarios deberán configurar la autenticación multifactor para su cuenta si aún no lo han hecho.

Recursos adicionales

¿Te resultó útil este artículo?
Usa este formulario solo para enviar comentarios sobre el artículo. Más información sobre cómo contactar al equipo de asistencia.

Descubre más sobre Klaviyo

Comunidad
Conecta con colegas, socios y expertos de Klaviyo para inspirarte, compartir ideas y resolver todas tus dudas.
Socios
Contrata a un experto certificado por Klaviyo para ayudarte con una tarea específica o para la gestión continua de marketing.
Asistencia

Accede a la asistencia a través de tu cuenta.

Asistencia por correo electrónico (prueba gratuita y cuentas de pago) Disponible 24/7

Asistencia virtual/por chat
La disponibilidad varía según la ubicación y el tipo de plan