Objectif de cet article

Découvrez comment vous assurer que votre compte Klaviyo et vos données sont aussi sécurisés que possible.

Configurer correctement votre communication et attribuer les rôles correctement est essentiel, en particulier lorsqu’il y a une augmentation du trafic sur votre site et des messages de votre marque.

Avant de commencer

Il y a 2 vérifications de sécurité cruciales à examiner :

  1. Contrôle de sécurité des clés d’API publiques et privées
  2. Revue des utilisateurs et vérification des accès

Contrôle de sécurité des clés d’API publiques et privées

Pour accéder aux clés d’API de votre compte :

  1. Cliquez sur le nom de votre organisation dans le coin inférieur gauche.
  2. Sélectionnez Paramètres > Clés d'API.

Votre clé publique, aussi appelée votre ID de site, se trouve dans le tableau de la première section de cette page, tandis que vos clés privées sont répertoriées dans le deuxième tableau intitulé Clés d’API privées.

  • Clé d’API publique
    Une API que vous pouvez partager avec d’autres pour leur permettre d’obtenir certaines informations depuis votre API. Votre clé d’API publique est l’identifiant de votre compte. Utilisez votre clé d’API publique, et non votre clé d’API privée, lors de la configuration et de l’utilisation de la bibliothèque JavaScript de Klaviyo.
  • Clé d’API privée
    Une clé d’API qui lit des données et manipule des objets sensibles (par exemple, des listes dans Klaviyo). Il est important de garder les clés d’API privées confidentielles. Traitez-les comme des mots de passe, conservés en lieu sûr et jamais exposés au public.,
    Dans Klaviyo, les clés d’API privées commencent toutes par le préfixe « pk_ » et sont suivies de 34 caractères alphanumériques. Par exemple, une clé privée ressemblera à ceci : pk_abc123def456ghi789jkl0mno123pqrst4.

Vous ne pourrez plus afficher une clé d’API privée après l’avoir créée.

Pourquoi ne pouvez-vous pas utiliser des clés d’API privées à la place des clés d’API publiques ?

L’utilisation accidentelle d’une clé d’API privée au lieu d’une clé publique peut entraîner un abus de votre compte si un acteur malveillant trouve la clé privée. Si vous utilisez la mauvaise clé d’API dans votre JavaScript, vous ne pourrez pas non plus collecter ou exploiter correctement les données applicables.

Vérifiez que tout le code côté client utilise votre clé d’API publique

Avez-vous écrit du code personnalisé à l’aide des objets Learnq, klOnsite ou Klaviyo, du code qui appelle nos points de terminaison d’API côté client, ou avez-vous installé Klaviyo.js manuellement? Si vous répondez oui à l’un des points ci-dessus, il est important de vérifier que vous utilisez uniquement votre clé d’API publique dans ces cas.

Vous devrez vérifier chaque page de votre site avec du code personnalisé. Vous pouvez commencer par votre page d’accueil :

  1. Ouvrez votre site web.
  2. Faites un clic droit et sélectionnez Afficher le code source de la page.
  3. Lorsque la nouvelle page s’ouvre, sélectionnez Modifier > Rechercher > Rechercher... et recherchez « pk_ ».
  4. Assurez-vous qu’aucune clé privée n’est utilisée comme company_id, valeur « token » ou, dans de rares cas, valeur de compte.
  5. Si vous trouvez des clés d’API privées (la valeur commence par « pk_ »), consultez la section ci-dessous pour savoir quoi faire lorsque votre clé d’API privée est exposée.

Que faire si votre clé d’API privée a été exposée

Si votre clé d’API privée a été utilisée au lieu de votre clé d’API publique :

  1. Notez la clé d’API privée (vous en aurez besoin plus tard) et remplacez-la par votre clé d’API publique. Cela permettra à votre code de fonctionner comme prévu sur la plateforme Klaviyo.
  2. Supprimez et remplacez la clé exposée afin de protéger les données de votre entreprise et de vos clients contre toute exposition non autorisée.
  3. Identifiez toutes les intégrations et applications à clé privée que vous pouvez avoir, y compris le code personnalisé.
  4. Pour chaque intégration et application qui utilise une clé d’API privée exposée, créez une nouvelle clé dans vos paramètres de compte en sélectionnant Créer une clé d’API privée.
  5. Donnez à la clé un libellé explicite pour une identification rapide, ainsi qu’une portée spécifique.
  6. Après avoir créé une clé d’API privée unique pour chaque intégration, mettez à jour la ou les intégrations avec la nouvelle clé d’API privée.
  7. Une fois que toutes les intégrations qui utilisaient la clé exposée ont été mises à jour, survolez la clé exposée, puis cliquez sur Supprimer.
    • Veillez à sélectionner la bonne clé à supprimer, car aucune vérification n’est effectuée lorsque le bouton de suppression est sélectionné.

Une fois supprimée, vous aurez protégé vos données contre tout accès non autorisé via la clé privée exposée.

Pour en savoir plus sur la sécurité des clés d’API, consultez Gérer les clés d’API de vos comptes.

Vérification de la gestion des utilisateurs et de l’accès aux données

Il est important de comprendre qui a accès aux différentes fonctionnalités et informations de votre compte. Pour voir tous les utilisateurs qui ont accès à votre compte :

  1. Accédez au nom de votre organisation dans le coin inférieur gauche.
  2. Sélectionnez Paramètres.
Users tab in account settings
Users tab in account settings

Examiner régulièrement les utilisateurs de votre compte et leur niveau d’accès est une activité de sécurité importante. Trois activités vous aideront à sécuriser votre compte :

  • Revue des utilisateurs
    Examinez tous les utilisateurs de votre compte et identifiez ceux qui n’ont plus besoin d’accès. Supprimez tous les utilisateurs qui ne doivent plus être actifs en sélectionnant le X à côté de leur e-mail. Voici les raisons les plus courantes de la suppression de l’accès :
    • Changement de rôle au sein de l’entreprise
    • Licenciement d’un employé
    • Expiration du contrat d’un fournisseur tiers.
  • Vérification des rôles
    Assurez-vous que chaque utilisateur dispose des autorisations appropriées et ne peut accéder qu’aux données et aux fonctionnalités nécessaires à l’exécution de son travail. Pour en savoir plus sur les accès des rôles utilisateur, consultez la gestion des utilisateurs et les privilèges.
  • Authentification multifacteur
    L’authentification multifacteur ajoute un niveau de sécurité supplémentaire à votre compte en exigeant un mot de passe à usage unique en plus de votre nom d’utilisateur et de votre mot de passe standard. Cela protège contre les attaques par devinette de mot de passe et d’hameçonnage, et constitue une bonne pratique générale en matière de sécurité. Dans l’onglet Utilisateurs (Paramètres > Utilisateurs), activez l’option Exiger l’authentification en deux étapes pour tous les utilisateurs. Les utilisateurs devront ensuite configurer l’authentification multifacteur pour leur compte s’ils ne l’ont pas déjà fait.
Cet article vous a-t-il été utile ?
Utilisez ce formulaire uniquement pour nous faire part de vos commentaires sur cet article. Comment contacter l’assistance.

Explorer d’autres contenus Klaviyo

Communauté
Contactez des membres de votre secteur, des partenaires et des experts Klaviyo pour trouver de l’inspiration, partager des informations et obtenir des réponses à toutes vos questions.
Partenaires
Engagez un expert certifié Klaviyo pour vous aider avec une tâche spécifique ou pour la gestion continue du marketing.
Assistance

Accédez à l’assistance par l’intermédiaire de votre compte.

Assistance par e-mail (essai gratuit et comptes payants) Disponible 24 h/24, 7 j/7

Assistance par chat/virtuelle
La disponibilité varie selon la localisation et le type d’abonnement.