Cosa imparerai

Scopri come assicurarti che il tuo account Klaviyo e i tuoi dati siano il più sicuri possibile.

Configurare correttamente la comunicazione e assegnare correttamente i ruoli è fondamentale, soprattutto quando c'è un aumento del traffico sul tuo sito e della messaggistica del tuo brand.

Prima di iniziare

Ci sono 2 controlli di sicurezza fondamentali da rivedere:

  1. Controllo di sicurezza delle chiavi API pubbliche e private
  2. Revisione utente e controllo degli accessi

Controllo della sicurezza delle chiavi API pubbliche rispetto a quelle private

Per accedere alle chiavi API del tuo account:

  1. Clicca sul nome della tua organizzazione nell'angolo in basso a sinistra.
  2. Seleziona Impostazioni > Chiavi API.

La tua chiave pubblica, detta anche ID sito, si trova nella tabella nella prima sezione di questa pagina, mentre le tue chiavi private sono elencate nella seconda tabella denominata Chiavi API private.

  • Chiave API pubblica
    Un’API che puoi condividere con altri in modo che possano ottenere determinate informazioni dalla tua API. La tua chiave API pubblica è l’identificatore del tuo account. Usa la tua chiave API pubblica, e non la tua chiave API privata, quando configuri e usi la libreria JavaScript di Klaviyo.
  • Chiave API privata
    Una chiave API che legge i dati e manipola oggetti sensibili (ad esempio, le liste in Klaviyo). È importante mantenere private le chiavi API private. Trattale come password, conservale in un luogo sicuro e non esporle mai al pubblico.,
    In Klaviyo, tutte le chiavi API private iniziano con il prefisso "pk_" e sono seguite da 34 caratteri alfanumerici. Ad esempio, una chiave privata avrà un aspetto simile a: pk_abc123def456ghi789jkl0mno123pqrst4.

Non sarai in grado di visualizzare alcuna chiave API privata dopo averla creata.

Perché non puoi usare chiavi API private al posto di chiavi API pubbliche?

Usare per errore una chiave API privata invece di una pubblica può portare ad abusi sul tuo account se un malintenzionato trova la chiave privata. Se usi la chiave API sbagliata nel tuo JavaScript, non riuscirai nemmeno a raccogliere o utilizzare correttamente i dati pertinenti.

Verifica che tutto il codice lato client utilizzi la tua chiave API pubblica

Hai scritto del codice personalizzato usando gli oggetti Learnq, klOnsite o Klaviyo, del codice che chiama i nostri endpoint API lato client o hai installato Klaviyo.js manualmente? Se hai risposto sì a una delle opzioni sopra, è importante verificare che in questi casi tu stia usando solo la tua chiave API pubblica.

Ti consigliamo di controllare ogni pagina del tuo sito con codice personalizzato. Puoi iniziare dalla tua home page:

  1. Apri il tuo sito web.
  2. Fai clic con il tasto destro e seleziona Visualizza sorgente pagina.
  3. Quando si apre la nuova pagina, seleziona Modifica > Trova > Trova... e cerca "pk_".
  4. Assicurati che nessuna chiave privata venga utilizzata come company_id, valore "token" o, in rari casi, valore dell’account.
  5. Se trovi chiavi API private (il valore inizia con “pk_”), consulta la sezione seguente su cosa fare quando la tua chiave API privata viene esposta.

Cosa fare se la tua chiave API privata è stata esposta

Se è stata utilizzata la tua chiave API privata invece della tua chiave API pubblica:

  1. Annota la chiave API privata (ti servirà in seguito) e sostituiscila con la chiave API pubblica. Questo consentirà al tuo codice di funzionare come previsto all'interno della piattaforma Klaviyo.
  2. Elimina e sostituisci la chiave esposta per proteggere i dati della tua azienda e dei clienti da esposizioni non autorizzate.
  3. Identifica tutte le integrazioni e le applicazioni con chiave privata che potresti avere, incluso il codice personalizzato.
  4. Per ogni integrazione e applicazione che utilizza una chiave API privata esposta, crea una nuova chiave nelle impostazioni dell’account selezionando Crea chiave API privata.
  5. Assegna alla chiave un’etichetta significativa per identificarla rapidamente, oltre a un ambito specifico.
  6. Dopo aver creato una chiave API privata univoca per ogni integrazione, aggiorna le integrazioni con la nuova chiave API privata.
  7. Una volta aggiornate tutte le integrazioni che utilizzavano la chiave esposta, passa il mouse sulla chiave esposta e poi fai clic su Elimina.
    • Fai attenzione a selezionare la chiave corretta da eliminare, perché non è prevista alcuna verifica quando viene selezionato il pulsante di eliminazione.

Una volta eliminato, avrai protetto i tuoi dati da accessi non autorizzati tramite la chiave privata esposta.

Per ulteriori informazioni sulla sicurezza delle chiavi API, vai a Gestisci le chiavi API del tuo account.

Verifica della gestione degli utenti e dell'accesso ai dati

È importante capire chi ha accesso alle diverse funzionalità e informazioni nel tuo account. Per vedere tutti gli utenti che hanno accesso al tuo account:

  1. Vai al nome della tua organizzazione nell'angolo in basso a sinistra.
  2. Seleziona Impostazioni.
Users tab in account settings
Users tab in account settings

Rivedere periodicamente gli utenti nel tuo account e il loro livello di accesso è un'importante attività di sicurezza. Ci sono tre attività che contribuiranno a proteggere il tuo account:

  • Revisione utente
    Rivedi tutti gli utenti nel tuo account e identifica quelli che non richiedono più l’accesso. Elimina tutti gli utenti che non devono più essere attivi selezionando la X accanto al loro e-mail. I motivi comuni per rimuovere l’accesso includono:
    • Modifica del ruolo all’interno dell’azienda
    • Cessazione del rapporto di lavoro di una persona dipendente
    • Scadenza del contratto di un fornitore terzo.
  • Revisione del ruolo
    Assicurati che ogni utente disponga delle autorizzazioni appropriate e possa accedere solo ai dati e alle funzionalità necessari per svolgere il proprio lavoro. Per informazioni su quali ruoli utente hanno accesso, vai a Gestione utenti e privilegi.
  • Autenticazione a più fattori
    L’autenticazione a più fattori aggiunge un ulteriore livello di sicurezza al tuo account richiedendo una password monouso oltre al tuo nome utente e alla tua password standard. Questo protegge da attacchi di indovinamento della password e di phishing ed è una best practice generale per la sicurezza. Nella scheda Utenti (Impostazioni > Utenti), attiva l’opzione Richiedi l’autenticazione in due passaggi per tutti gli utenti. Agli utenti verrà quindi richiesto di configurare l’autenticazione a più fattori per il proprio account, se non l’hanno già fatto.

Risorse aggiuntive

Questo articolo è stato utile?
Usa questo modulo solo per il feedback sull'articolo. Scopri come contattare l'assistenza.

Esplora altri contenuti di Klaviyo

Community
Entra in contatto con altre aziende simili, partner ed esperti di Klaviyo per trovare ispirazione, condividere approfondimenti e ottenere risposte a tutte le tue domande.
Partner
Assumi un esperto certificato Klaviyo per aiutarti con un compito specifico o per la gestione continua del marketing.
Assistenza

Accedi all'assistenza tramite il tuo account.

Assistenza via e-mail (prova gratuita e account a pagamento) Disponibile 24 ore su 24, 7 giorni su 7

Chat/assistente virtuale
La disponibilità può variare in base alla località e al tipo di piano