Seguridad

Credenciales, dominios permitidos, CSP y datos sensibles.

Credenciales

  • El token del Messenger (pk_live_) es público y va en el navegador. Está limitado por dominio.
  • La API key (dk_live_) es secreta: solo en tu servidor, nunca en el front, en GTM ni en una app móvil.
  • El signing secret del webhook (whsec_) es distinto de la API key y solo sirve para validar firmas.
  • Rotá las keys si sospechás una filtración: la revocación es inmediata.

Dominios permitidos

El Messenger solo carga en los dominios autorizados. Es la defensa contra que alguien copie tu token y lo use en otro sitio. Agregá cada variante que uses, incluida la de staging.

Content Security Policy

Texto
script-src 'self' https://cdn.tinkay.app;frame-src https://app.tinkay.app;connect-src 'self' https://app.tinkay.app;

Datos sensibles

  • No mandes números de tarjeta, contraseñas ni documentos completos en identify ni en custom_fields.
  • Si tu producto maneja datos de salud o financieros, definí temas sensibles en la escalación de Tinkay AI para que nunca responda sola sobre eso.
  • Los adjuntos se guardan cifrados y se sirven con URLs firmadas de corta duración.

Acceso del equipo

  • Asigná el rol mínimo necesario: Agente para quien solo responde.
  • En el plan Experto podés exigir SSO y 2FA para todo el workspace.
  • El registro de actividad guarda quién cambió qué, con IP y fecha.
Revocar una key
# Configuración, Desarrolladores, API keys, Revocar# o rotá la variable de entorno y creá una nueva keycurl https://api.tinkay.app/v1/contacts -H "Authorization: Bearer dk_live_xxx" -i | head -1