Hoe je je account veilig houdt
Wat je leert
Lees hoe je ervoor zorgt dat je Klaviyo-account en -gegevens zo veilig mogelijk zijn.
Je communicatie configureren en rollen correct toewijzen is cruciaal, vooral wanneer er meer verkeer naar je site is en je merk meer berichten verstuurt.
Voordat je van start gaat
Er zijn 2 cruciale beveiligingscontroles om te bekijken:
Beveiligingscheck voor openbare vs. privé-API-sleutel
Je account-API-sleutels openen:
- Klik linksonder op de naam van je organisatie.
- Selecteer Instellingen > API-sleutels.
Je openbare sleutel, ook wel je site-ID genoemd, staat in de tabel in het eerste gedeelte van deze pagina, terwijl je privésleutels in de tweede tabel met het label Privé-API-sleutels staan.
- Openbare API-sleutel
Een API die je met anderen kunt delen, zodat zij bepaalde informatie uit je API kunnen ophalen. Je openbare API-sleutel is de identificatie van je account. Gebruik je openbare API-sleutel, en niet je privé API-sleutel, bij het configureren en gebruiken van de Klaviyo JavaScript-bibliotheek. - Privé-API-sleutel
Een API-sleutel die gegevens leest en gevoelige objecten bewerkt (bijv. lijsten in Klaviyo). Het is belangrijk om privé-API-sleutels privé te houden. Behandel ze als wachtwoorden, bewaar ze op een veilige plek en maak ze nooit openbaar.,
In Klaviyo beginnen privé-API-sleutels allemaal met het voorvoegsel "pk_" en worden ze gevolgd door 34 alfanumerieke tekens. Een privésleutel ziet er bijvoorbeeld zo uit: pk_abc123def456ghi789jkl0mno123pqrst4.
Je kunt geen privé-API-sleutels bekijken nadat je deze hebt gemaakt.
Waarom kun je geen privé-API-sleutels gebruiken in plaats van openbare API-sleutels?
Als je per ongeluk een privé-API-sleutel gebruikt in plaats van een openbare, kan dat leiden tot misbruik van je account als een kwaadwillende actor de privésleutel vindt. Als je de verkeerde API-sleutel in je JavaScript gebruikt, kun je de toepasselijke gegevens ook niet succesvol verzamelen of gebruiken.
Controleer of alle client-side code je openbare API-sleutel gebruikt
Heb je aangepaste code geschreven met de Learnq-, klOnsite- of Klaviyo-objecten, code die onze API-eindpunten aan clientzijde aanroept, of heb je Klaviyo.js handmatig geïnstalleerd? Als je op een van de bovenstaande vragen ja hebt geantwoord, is het belangrijk om te controleren dat je in deze gevallen alleen je openbare API-sleutel gebruikt.
Je zult elke pagina op je site moeten controleren met aangepaste code. Je kunt beginnen met je homepage:
- Open je website.
- Klik met de rechtermuisknop en selecteer Paginabron weergeven.
- Wanneer de nieuwe pagina wordt geopend, selecteer je Bewerken > Zoeken > Zoeken... en zoek je naar "pk_".
- Zorg ervoor dat er geen private keys worden gebruikt als company_id, "token"-waarde of, in zeldzame gevallen, accountwaarde.
- Als je privé-API-sleutels vindt (waarde begint met “pk_”), bekijk dan de sectie hieronder over wat je moet doen als je privé-API-sleutel is blootgesteld.
Wat doe je als je privé-API-sleutel openbaar is gemaakt?
Als je privé-API-sleutel is gebruikt in plaats van je openbare API-sleutel:
- Noteer de private API-sleutel (die heb je later nodig) en vervang deze door je publieke API-sleutel. Hierdoor werkt je code zoals verwacht binnen het Klaviyo-platform.
- Verwijder en vervang de blootgestelde sleutel om je bedrijf en klantgegevens te beschermen tegen ongeautoriseerde blootstelling.
- Identificeer alle integraties en applicaties met privésleutels die je mogelijk hebt, inclusief aangepaste code.
- Maak voor elke integratie en applicatie die een blootgestelde privé-API-sleutel gebruikt een nieuwe sleutel aan in je accountinstellingen door Privé-API-sleutel maken te selecteren.
- Geef de sleutel een duidelijke label voor snelle identificatie en een specifieke scope.
- Nadat je voor elke integratie een unieke privé-API-sleutel hebt gemaakt, werk je de integratie(s) bij met de nieuwe privé-API-sleutel.
- Zodra alle integraties die de blootgestelde sleutel gebruikten zijn bijgewerkt, houd je de muisaanwijzer boven de blootgestelde sleutel en klik je vervolgens op Verwijderen.
- Wees voorzichtig en selecteer de juiste sleutel om te verwijderen, omdat er geen verificatie is wanneer je de knop Verwijderen selecteert.
Zodra je dit verwijdert, heb je je gegevens beschermd tegen ongeautoriseerde toegang via de blootgestelde privésleutel.
Ga voor meer informatie over de beveiliging van API-sleutel naar API-sleutels van je account beheren.
Check van gebruikersbeheer en gegevenstoegang
Het is belangrijk om te begrijpen wie toegang heeft tot verschillende functies en informatie in je account. Om alle gebruikers te zien die toegang hebben tot je account:
- Ga naar de naam van je organisatie linksonder.
- Selecteer Instellingen.
Het is een belangrijke beveiligingsactiviteit om periodiek de gebruikers binnen je account en hun toegangsniveau te controleren. Er zijn drie activiteiten die je account helpen beveiligen:
- Gebruikersreview
Bekijk alle gebruikers in je account en identificeer iedereen die geen toegang meer nodig heeft. Verwijder alle gebruikers die niet langer actief moeten zijn door de X naast hun e-mailadres te selecteren. Veelvoorkomende redenen om toegang te verwijderen zijn onder andere:- Rolwijziging binnen het bedrijf
- Beëindiging van het dienstverband van een werknemer
- Contractvervaldatum van een externe leverancier.
- Rollen controleren
Zorg ervoor dat elke gebruiker de juiste machtigingen heeft en alleen toegang heeft tot de gegevens en functionaliteit die nodig zijn om hun werk uit te voeren. Ga voor informatie over waar gebruikersrollen toegang toe hebben naar Gebruikersbeheer en privileges. - Verificatie in meerdere stappen
Verificatie in meerdere stappen voegt een extra beveiligingslaag toe aan je account door naast je standaard gebruikersnaam en wachtwoord een eenmalig wachtwoord te vereisen. Dit beschermt tegen het raden van wachtwoorden en phishingaanvallen, en is een algemene best practice op het gebied van beveiliging. Zet in het tabblad Users (Settings > Users) de optie Require two-step authentication for all users aan. Gebruikers moeten vervolgens verificatie in meerdere stappen voor hun account configureren als ze dat nog niet hebben gedaan.
Extra hulpbronnen
- How to manage your account's API keys
Find out how to access and manage your API keys for your Klaviyo account.
- User management and privileges reference for Static User Roles
Learn about the different Klaviyo user roles, their account permissions and access, as well as their potential restrictions inside the platform. Depending on your role, the view of Klaviyo may look different. For instance, Owners see different account setting options than Admins do.