Czego się dowiesz?

Dowiedz się, jak upewnić się, że konto Klaviyo i dane są jak najlepiej zabezpieczone.

Konfigurowanie komunikacji i prawidłowe przypisywanie ról jest kluczowe, zwłaszcza gdy w witrynie rośnie ruch i liczba wiadomości od Twojej marki.

Kilka słów na początek

Należy przejrzeć 2 kluczowe kontrole bezpieczeństwa:

  1. Kontrola zabezpieczeń klucza API: publiczny a prywatny
  2. Przegląd użytkowników i kontrola dostępu

Kontrola bezpieczeństwa publicznego i prywatnego klucza API

Aby uzyskać dostęp do kluczy API konta:

  1. W lewym dolnym rogu kliknij nazwę swojej organizacji.
  2. Wybierz Ustawienia > Klucze API.

Twój klucz publiczny, nazywany także identyfikatorem witryny, znajduje się w tabeli w pierwszej sekcji tej strony, natomiast klucze prywatne są wymienione w drugiej tabeli oznaczonej jako Prywatne klucze API.

  • Publiczny klucz API
    API, które możesz udostępniać innym, aby mogli uzyskać określone informacje z Twojego API. Twój publiczny klucz API jest identyfikatorem konta. Podczas konfigurowania i korzystania z biblioteki Klaviyo JavaScript używaj publicznego klucza API, a nie prywatnego klucza API.
  • Prywatny klucz API
    Klucz API, który odczytuje dane i manipuluje wrażliwymi obiektami (np. listami w Klaviyo). Ważne jest, aby prywatne klucze API pozostawały prywatne. Traktuj je jak hasła: przechowuj je w bezpiecznym miejscu i nigdy nie ujawniaj ich publicznie.,
    W Klaviyo prywatne klucze API zawsze zaczynają się od prefiksu „pk_”, po którym następuje 34 znaków alfanumerycznych. Na przykład klucz prywatny będzie wyglądać mniej więcej tak: pk_abc123def456ghi789jkl0mno123pqrst4.

Po utworzeniu prywatnego klucza API nie będziesz w stanie go wyświetlić.

Dlaczego nie można używać prywatnych kluczy API zamiast publicznych kluczy API?

Przypadkowe użycie prywatnego klucza API zamiast publicznego może doprowadzić do nadużyć na koncie, jeśli złośliwy podmiot znajdzie prywatny klucz. Jeśli w JavaScripcie zostanie użyty nieprawidłowy klucz API, nie będzie też można skutecznie zbierać ani wykorzystywać odpowiednich danych.

Sprawdź, czy cały kod po stronie klienta używa Twojego publicznego klucza API

Czy napisano jakikolwiek kod niestandardowy przy użyciu obiektów Learnq, klOnsite lub Klaviyo, kod, który wywołuje nasze punkty końcowe API po stronie klienta, lub czy zainstalowano Klaviyo.js ręcznie? Jeśli na którekolwiek z powyższych pytań odpowiedź brzmi „tak”, ważne jest, aby w takich przypadkach używać wyłącznie publicznego klucza API.

Warto sprawdzić każdą stronę w witrynie z kodem niestandardowym. Możesz zacząć od strony głównej:

  1. Otwórz swoją stronę internetową.
  2. Kliknij prawym przyciskiem myszy i wybierz Wyświetl źródło strony.
  3. Gdy otworzy się nowa strona, wybierz Edycja > Znajdź > Znajdź... i wyszukaj „pk_”.
  4. Upewnij się, że żadne klucze prywatne nie są używane jako wartość company_id, „token” lub, w rzadkich przypadkach, wartość konta.
  5. Jeśli znajdziesz jakiekolwiek prywatne klucze API (wartość zaczyna się od „pk_”), zapoznaj się z sekcją poniżej, aby dowiedzieć się, co zrobić, gdy prywatny klucz API zostanie ujawniony.

Co zrobić, jeśli Twój prywatny klucz API został ujawniony

Jeśli zamiast publicznego klucza API użyto prywatnego klucza API:

  1. Zapisz prywatny klucz API (będzie potrzebny później) i zastąp go publicznym kluczem API. Umożliwi to prawidłowe działanie kodu na platformie Klaviyo.
  2. Usuń i zastąp ujawniony klucz, aby chronić dane firmy i klientów przed nieuprawnionym ujawnieniem.
  3. Zidentyfikuj wszystkie integracje i aplikacje z kluczem prywatnym, które możesz mieć, w tym kod niestandardowy.
  4. Dla każdej integracji i aplikacji, która korzysta z ujawnionego prywatnego klucza API, utwórz nowy klucz w ustawieniach konta, wybierając Utwórz prywatny klucz API.
  5. Nadaj kluczowi znaczącą etykietę, aby szybko go identyfikować, a także określony zakres.
  6. Po utworzeniu unikalnego prywatnego klucza API dla każdej integracji zaktualizuj integracje o nowy prywatny klucz API.
  7. Gdy wszystkie integracje, które korzystały z ujawnionego klucza, zostaną zaktualizowane, najedź kursorem na ujawniony klucz, a następnie kliknij Usuń.
    • Uważaj, aby wybrać właściwy klucz do usunięcia, ponieważ po wybraniu przycisku usuwania nie ma weryfikacji.

Po usunięciu zabezpieczysz swoje dane przed nieautoryzowanym dostępem za pomocą ujawnionego klucza prywatnego.

Aby dowiedzieć się więcej o zabezpieczeniach klucza API, przejdź do Zarządzaj kluczami API konta.

Sprawdzenie zarządzania użytkownikami i dostępu do danych

Ważne jest, aby rozumieć, kto ma dostęp do różnych funkcji i informacji na koncie. Aby zobaczyć wszystkich użytkowników, którzy mają dostęp do konta:

  1. Przejdź do nazwy swojej organizacji w lewym dolnym rogu.
  2. Wybierz Ustawienia.
Users tab in account settings
Users tab in account settings

Okresowe sprawdzanie użytkowników na Twoim koncie i ich poziomu dostępu to ważne działanie związane z bezpieczeństwem. Istnieją trzy działania, które pomogą zabezpieczyć konto:

  • Przegląd użytkowników
    Przejrzyj wszystkich użytkowników na koncie i zidentyfikuj tych, którzy nie wymagają już dostępu. Usuń wszystkich użytkowników, którzy nie powinni już być aktywni, wybierając X obok ich adresu e-mail. Typowe powody usuwania dostępu obejmują:
    • Zmiana roli w firmie
    • Zakończenie zatrudnienia pracownika
    • Wygaśnięcie umowy z zewnętrznym dostawcą.
  • Przegląd ról
    Upewnij się, że każdy użytkownik ma odpowiednie uprawnienia i może uzyskać dostęp tylko do danych oraz funkcji, które są wymagane do wykonywania jego pracy. Aby dowiedzieć się, do czego dostęp mają role użytkowników, przejdź do Zarządzanie użytkownikami i uprawnienia.
  • Uwierzytelnianie wieloskładnikowe
    Uwierzytelnianie wieloskładnikowe dodaje dodatkową warstwę zabezpieczeń konta, wymagając jednorazowego hasła oprócz standardowej nazwy użytkownika i hasła. Chroni to przed zgadywaniem hasła i atakami phishingowymi oraz jest ogólną dobrą praktyką w zakresie bezpieczeństwa. Na karcie Użytkownicy (Ustawienia > Użytkownicy) włącz opcję Wymagaj uwierzytelniania dwuetapowego dla wszystkich użytkowników. Użytkownicy będą wtedy musieli skonfigurować uwierzytelnianie wieloskładnikowe dla swojego konta, jeśli nie zrobili tego wcześniej.

Dodatkowe źródła

Czy ten artykuł był pomocny?
Ten formularz służy tylko do przesyłania opinii na temat artykułów. Dowiedz się, jak skontaktować się z zespołem ds. pomocy.

Dowiedz się od Klaviyo więcej

Społeczność
Nawiązuj kontakty z osobami na podobnych stanowiskach, partnerami oraz ekspertami i ekspertkami Klaviyo – inspirujcie się nawzajem, wymieniajcie spostrzeżeniami i pomagajcie szukać odpowiedzi na nurtujące Was pytania.
Partnerzy
Zatrudnij certyfikowanego eksperta Klaviyo, który pomoże Ci w konkretnym zadaniu lub w ciągłym zarządzaniu marketingiem.
Pomoc

Uzyskaj wsparcie za pośrednictwem konta.

E-mail do zespołu ds. pomocy (konta w bezpłatnym okresie próbnym oraz konta płatne) Całodobowa dostępność

Czat/wirtualna pomoc
Dostępność różni się w–zależności od lokalizacji i typu planu.