Como manter sua conta segura
O que você vai aprender
Saiba como garantir que sua conta Klaviyo e seus dados estejam o mais seguros possível.
Configurar sua comunicação e atribuir funções corretamente é essencial, especialmente quando há um aumento no tráfego do seu site e nas mensagens da sua marca.
Antes de começar
Há 2 verificações de segurança cruciais para revisar:
- Verificação de segurança de chave de API pública versus privada
- Análise de avaliações de usuário e verificação de acesso
Check-up de segurança de chaves de API públicas vs. privadas
Para acessar as chaves de API da sua conta:
- Clique no nome da sua empresa no canto inferior esquerdo.
- Selecione Configurações > Chaves de API.
Sua chave pública, também chamada de ID do site, está na tabela na primeira seção desta página, enquanto suas chaves privadas estão listadas na segunda tabela, intitulada Chaves privadas de API.
- Chave pública de API
Uma API que você pode compartilhar com outras pessoas para que elas possam obter determinadas informações da sua API. Sua chave de API pública é o identificador da sua conta. Ao configurar e usar a biblioteca JavaScript da Klaviyo, use sua chave pública de API, e não sua chave privada de API. - Chave de API privada
Uma chave de API que lê dados e manipula objetos sensíveis (por exemplo, listas no Klaviyo). É importante manter as chaves de API privadas em sigilo. Trate-as como senhas, armazenando-as em um local seguro e nunca divulgando-as ao público.,
No Klaviyo, todas as chaves de API privadas começam com o prefixo "pk_" e são seguidas por 34 caracteres alfanuméricos. Por exemplo, uma chave privada terá uma aparência como: pk_abc123def456ghi789jkl0mno123pqrst4.
Não é possível visualizar chaves de API privadas depois de criá-las.
Por que você não pode usar chaves de API privadas no lugar de chaves de API públicas?
Usar acidentalmente uma chave de API privada em vez de uma pública pode levar ao abuso da sua conta se um agente mal-intencionado encontrar a chave privada. Se você usar a chave de API errada no seu JavaScript, você também não conseguirá coletar ou utilizar os dados aplicáveis com sucesso.
Verifique se todo o código do lado do cliente usa sua chave de API pública
Você escreveu algum código personalizado usando os objetos Learnq, klOnsite ou Klaviyo, código que chama nossos pontos de extremidade de API do lado do cliente ou você instalou o Klaviyo.js manualmente? Se sim para qualquer uma das opções acima, é importante verificar se você está usando apenas sua chave de API pública nesses casos.
Você vai querer verificar cada página do seu site com código personalizado. Você pode começar pela sua página inicial:
- Acesse seu site.
- Clique com o botão direito e selecione Ver código-fonte da página.
- Quando a nova página abrir, selecione Editar > Localizar > Localizar... e pesquise por "pk_".
- Verifique se nenhuma chave privada é usada como um valor de company_id, de "token" ou, em casos raros, como um valor da conta.
- Se você encontrar alguma chave de API privada (o valor começa com "pk_"), revise a seção abaixo sobre o que fazer quando sua chave de API privada é exposta.
O que fazer se sua chave de API privada foi exposta
Se sua chave de API privada foi usada em vez da sua chave de API pública:
- Anote a chave de API privada (você vai precisar dela mais tarde) e substitua-a pela sua chave de API pública. Isso permitirá que seu código funcione conforme o esperado na plataforma Klaviyo.
- Exclua e substitua a chave exposta para proteger os dados da sua empresa e dos seus clientes contra exposição não autorizada.
- Identifique todas as integrações e os aplicativos de chave privada que você possa ter, incluindo código personalizado.
- Para cada integração e aplicativo que usa uma chave de API privada exposta, crie uma nova chave nas configurações da sua conta selecionando Criar chave de API privada.
- Dê à chave um rótulo significativo para identificação rápida, além de um escopo específico.
- Depois de criar uma chave de API privada exclusiva para cada integração, atualize a(s) integração(ões) com a nova chave de API privada.
- Depois que todas as integrações que usavam a chave exposta tiverem sido atualizadas, passe o mouse sobre a chave exposta e clique em Excluir.
- Tome cuidado para selecionar a chave correta para excluir, pois não há verificação quando o botão Excluir é selecionado.
Após a exclusão, você terá protegido seus dados contra acesso não autorizado por meio da chave privada exposta.
Para mais informações sobre a segurança da chave de API, acesse Gerencie as chaves de API da sua conta.
Revisão do gerenciamento de usuários e do acesso aos dados
É importante entender quem tem acesso a diferentes recursos e informações na sua conta. Para ver todos os usuários que têm acesso à sua conta:
- Vá até o nome da sua empresa no canto inferior esquerdo.
- Selecione Configurações.
Revisar periodicamente os usuários na sua conta e o nível de acesso deles é uma atividade de segurança importante. Há três atividades que vão ajudar a proteger sua conta:
- Revisão do usuário
Revise todos os usuários da sua conta e identifique qualquer pessoa que não precise mais de acesso. Exclua todos os usuários que não devem mais ficar com atividade selecionando o X ao lado do e-mail. Motivos comuns para remover o acesso incluem:- Mudança de função dentro da empresa
- Rescisão de um funcionário
- Vencimento do contrato de um fornecedor terceirizado.
- Revisão de função
Garanta que cada usuário tenha as permissões apropriadas e só possa acessar os dados e as funcionalidades necessárias para executar seu trabalho. Para saber quais funções de usuário têm acesso, acesse Gerenciamento de usuários e privilégios. - Autenticação multifator
Autenticação multifator adiciona uma camada extra de segurança à sua conta, exigindo uma senha de uso único, além do seu nome de usuário e senha padrão. Isso protege contra tentativas de adivinhação de senha e ataques de phishing, e é uma prática recomendada geral de segurança. Na guia Usuários (Configurações > Usuários), ative a opção Exigir autenticação em duas etapas para todos os usuários. Os usuários precisarão configurar a autenticação multifator da conta, caso ainda não tenham feito isso.
Recursos adicionais
- How to manage your account's API keys
Find out how to access and manage your API keys for your Klaviyo account.
- User management and privileges reference for Static User Roles
Learn about the different Klaviyo user roles, their account permissions and access, as well as their potential restrictions inside the platform. Depending on your role, the view of Klaviyo may look different. For instance, Owners see different account setting options than Admins do.