Jak zadbać o bezpieczeństwo konta
Czego się dowiesz?
Dowiedz się, jak upewnić się, że konto Klaviyo i dane są jak najlepiej zabezpieczone.
Konfigurowanie komunikacji i prawidłowe przypisywanie ról jest kluczowe, zwłaszcza gdy w witrynie rośnie ruch i liczba wiadomości od Twojej marki.
Kilka słów na początek
Należy przejrzeć 2 kluczowe kontrole bezpieczeństwa:
Kontrola bezpieczeństwa publicznego i prywatnego klucza API
Aby uzyskać dostęp do kluczy API konta:
- W lewym dolnym rogu kliknij nazwę swojej organizacji.
- Wybierz Ustawienia > Klucze API.
Twój klucz publiczny, nazywany także identyfikatorem witryny, znajduje się w tabeli w pierwszej sekcji tej strony, natomiast klucze prywatne są wymienione w drugiej tabeli oznaczonej jako Prywatne klucze API.
- Publiczny klucz API
API, które możesz udostępniać innym, aby mogli uzyskać określone informacje z Twojego API. Twój publiczny klucz API jest identyfikatorem konta. Podczas konfigurowania i korzystania z biblioteki Klaviyo JavaScript używaj publicznego klucza API, a nie prywatnego klucza API. - Prywatny klucz API
Klucz API, który odczytuje dane i manipuluje wrażliwymi obiektami (np. listami w Klaviyo). Ważne jest, aby prywatne klucze API pozostawały prywatne. Traktuj je jak hasła: przechowuj je w bezpiecznym miejscu i nigdy nie ujawniaj ich publicznie.,
W Klaviyo prywatne klucze API zawsze zaczynają się od prefiksu „pk_”, po którym następuje 34 znaków alfanumerycznych. Na przykład klucz prywatny będzie wyglądać mniej więcej tak: pk_abc123def456ghi789jkl0mno123pqrst4.
Po utworzeniu prywatnego klucza API nie będziesz w stanie go wyświetlić.
Dlaczego nie można używać prywatnych kluczy API zamiast publicznych kluczy API?
Przypadkowe użycie prywatnego klucza API zamiast publicznego może doprowadzić do nadużyć na koncie, jeśli złośliwy podmiot znajdzie prywatny klucz. Jeśli w JavaScripcie zostanie użyty nieprawidłowy klucz API, nie będzie też można skutecznie zbierać ani wykorzystywać odpowiednich danych.
Sprawdź, czy cały kod po stronie klienta używa Twojego publicznego klucza API
Czy napisano jakikolwiek kod niestandardowy przy użyciu obiektów Learnq, klOnsite lub Klaviyo, kod, który wywołuje nasze punkty końcowe API po stronie klienta, lub czy zainstalowano Klaviyo.js ręcznie? Jeśli na którekolwiek z powyższych pytań odpowiedź brzmi „tak”, ważne jest, aby w takich przypadkach używać wyłącznie publicznego klucza API.
Warto sprawdzić każdą stronę w witrynie z kodem niestandardowym. Możesz zacząć od strony głównej:
- Otwórz swoją stronę internetową.
- Kliknij prawym przyciskiem myszy i wybierz Wyświetl źródło strony.
- Gdy otworzy się nowa strona, wybierz Edycja > Znajdź > Znajdź... i wyszukaj „pk_”.
- Upewnij się, że żadne klucze prywatne nie są używane jako wartość company_id, „token” lub, w rzadkich przypadkach, wartość konta.
- Jeśli znajdziesz jakiekolwiek prywatne klucze API (wartość zaczyna się od „pk_”), zapoznaj się z sekcją poniżej, aby dowiedzieć się, co zrobić, gdy prywatny klucz API zostanie ujawniony.
Co zrobić, jeśli Twój prywatny klucz API został ujawniony
Jeśli zamiast publicznego klucza API użyto prywatnego klucza API:
- Zapisz prywatny klucz API (będzie potrzebny później) i zastąp go publicznym kluczem API. Umożliwi to prawidłowe działanie kodu na platformie Klaviyo.
- Usuń i zastąp ujawniony klucz, aby chronić dane firmy i klientów przed nieuprawnionym ujawnieniem.
- Zidentyfikuj wszystkie integracje i aplikacje z kluczem prywatnym, które możesz mieć, w tym kod niestandardowy.
- Dla każdej integracji i aplikacji, która korzysta z ujawnionego prywatnego klucza API, utwórz nowy klucz w ustawieniach konta, wybierając Utwórz prywatny klucz API.
- Nadaj kluczowi znaczącą etykietę, aby szybko go identyfikować, a także określony zakres.
- Po utworzeniu unikalnego prywatnego klucza API dla każdej integracji zaktualizuj integracje o nowy prywatny klucz API.
- Gdy wszystkie integracje, które korzystały z ujawnionego klucza, zostaną zaktualizowane, najedź kursorem na ujawniony klucz, a następnie kliknij Usuń.
- Uważaj, aby wybrać właściwy klucz do usunięcia, ponieważ po wybraniu przycisku usuwania nie ma weryfikacji.
Po usunięciu zabezpieczysz swoje dane przed nieautoryzowanym dostępem za pomocą ujawnionego klucza prywatnego.
Aby dowiedzieć się więcej o zabezpieczeniach klucza API, przejdź do Zarządzaj kluczami API konta.
Sprawdzenie zarządzania użytkownikami i dostępu do danych
Ważne jest, aby rozumieć, kto ma dostęp do różnych funkcji i informacji na koncie. Aby zobaczyć wszystkich użytkowników, którzy mają dostęp do konta:
- Przejdź do nazwy swojej organizacji w lewym dolnym rogu.
- Wybierz Ustawienia.
Okresowe sprawdzanie użytkowników na Twoim koncie i ich poziomu dostępu to ważne działanie związane z bezpieczeństwem. Istnieją trzy działania, które pomogą zabezpieczyć konto:
- Przegląd użytkowników
Przejrzyj wszystkich użytkowników na koncie i zidentyfikuj tych, którzy nie wymagają już dostępu. Usuń wszystkich użytkowników, którzy nie powinni już być aktywni, wybierając X obok ich adresu e-mail. Typowe powody usuwania dostępu obejmują:- Zmiana roli w firmie
- Zakończenie zatrudnienia pracownika
- Wygaśnięcie umowy z zewnętrznym dostawcą.
- Przegląd ról
Upewnij się, że każdy użytkownik ma odpowiednie uprawnienia i może uzyskać dostęp tylko do danych oraz funkcji, które są wymagane do wykonywania jego pracy. Aby dowiedzieć się, do czego dostęp mają role użytkowników, przejdź do Zarządzanie użytkownikami i uprawnienia. - Uwierzytelnianie wieloskładnikowe
Uwierzytelnianie wieloskładnikowe dodaje dodatkową warstwę zabezpieczeń konta, wymagając jednorazowego hasła oprócz standardowej nazwy użytkownika i hasła. Chroni to przed zgadywaniem hasła i atakami phishingowymi oraz jest ogólną dobrą praktyką w zakresie bezpieczeństwa. Na karcie Użytkownicy (Ustawienia > Użytkownicy) włącz opcję Wymagaj uwierzytelniania dwuetapowego dla wszystkich użytkowników. Użytkownicy będą wtedy musieli skonfigurować uwierzytelnianie wieloskładnikowe dla swojego konta, jeśli nie zrobili tego wcześniej.
Dodatkowe źródła
- How to manage your account's API keys
Find out how to access and manage your API keys for your Klaviyo account.
- User management and privileges reference for Static User Roles
Learn about the different Klaviyo user roles, their account permissions and access, as well as their potential restrictions inside the platform. Depending on your role, the view of Klaviyo may look different. For instance, Owners see different account setting options than Admins do.