Angemeldete Kunden im Chat-Widget
Standardmäßig behandelt das Chat-Widget jede Besucherin und jeden Besucher als Gast: Sie geben einen Namen und eine E-Mail-Adresse ein, und nichts belegt, wer sie sind. Die Kundenidentität ergänzt zwei Wege, eine Person zu erkennen, und zeigt Ihrem Team, wie ein Gespräch identifiziert wurde.
- Ihre Anwendung bestätigt den Kunden. Ist die Person bereits in Ihrer eigenen Anwendung angemeldet (Shop, Kundenportal, SaaS-Produkt), bestätigt diese Anwendung das Konto gegenüber dem Widget mit einer kurzlebigen, signierten Bestätigung. Das Formular für Name und E-Mail entfällt, und frühere Gespräche dieses Kontos sind sichtbar.
- E-Mail-Code. Die Person gibt eine E-Mail-Adresse ein, erhält einen achtstelligen Code und meldet sich damit an. Das belegt die aktuelle Kontrolle über das Postfach, nicht die Identität der Person.
Beides ist optional. Gäste funktionieren weiterhin genau wie bisher.
Was Ihr Team sieht
Im Posteingang zeigt ein kundeneigenes Gespräch direkt unter dem Betreff, wie die Person identifiziert wurde:
- Über Anwendung identifiziert, mit der Integration, die das Konto bestätigt hat, und dem Zeitpunkt der letzten Bestätigung. Ein dort angezeigter Name oder eine E-Mail-Adresse stammt aus Ihrer Anwendung.
- E-Mail-Adresse per Code bestätigt, mit der bestätigten Adresse.
Das ist ein Nachweis der Methode, keine Aussage darüber, dass die Person ist, wer sie zu sein behauptet. Behandeln Sie sensible Anliegen (Bestellungen, Kontoänderungen) mit derselben Sorgfalt wie bisher: Eine Anmeldung über die Anwendung belegt ein Konto in dieser Anwendung, ein E-Mail-Code belegt ein Postfach.
Anmeldung über Ihre Anwendung einrichten
Sie müssen Inhaberin oder Inhaber der Organisation sein. Öffnen Sie Einstellungen → Kundenidentität.
- Integration anlegen. Vergeben Sie einen Namen und tragen Sie die exakten Ursprünge
Ihrer Anwendung ein, einen pro Zeile, zum Beispiel
https://shop.example. Nur Seiten von diesen Ursprüngen können Kunden anmelden. Jede Integration erhält eine Aussteller-Kennung, die Ihre Anwendung in jede Bestätigung einträgt. - Öffentlichen Schlüssel registrieren. Ihre Anwendung signiert Bestätigungen mit einem RSA-Schlüsselpaar, das sie selbst erzeugt. Fügen Sie hier nur den öffentlichen Schlüssel ein. Der private Schlüssel bleibt auf Ihrem Server; wir fragen nie danach, und Sie sollten ihn nirgendwo einfügen. Schlüssel haben 2048 bis 4096 Bit.
- Anwendung verbinden. Die englischsprachige Entwickleranleitung enthält Beispiele für Python und Node. Ergänzen Sie einen Server-Endpunkt, der das aktuell angemeldete Konto aus der serverseitigen Sitzung Ihrer Anwendung liest, eine kurzlebige Bestätigung signiert und sie nur an dieselbe Browsersitzung zurückgibt. Richten Sie den Widget-Loader so ein, dass er diesen Endpunkt aufruft. Erstellen Sie die Bestätigung niemals aus einer Benutzer-ID, die der Browser schickt.
Schlüssel wechseln oder zurückziehen
Zum Wechseln registrieren Sie den neuen Schlüssel mit einer Übergangszeit von einem bis sieben Tagen. In dieser Zeit werden beide Schlüssel akzeptiert, damit Sie Ihre Anwendung umstellen können; danach gilt der alte Schlüssel nicht mehr für neue Anmeldungen. Das Zurückziehen eines Schlüssels meldet sofort alle Kunden ab, deren Sitzung damit entstanden ist. Alle Sitzungen beenden oder Deaktivieren meldet alle Kunden der Integration auf einmal ab; Deaktivieren verhindert außerdem neue Anmeldungen, bis Sie die Integration wieder aktivieren.
Wie lange eine Anmeldung gilt
Eine Anmeldung über die Anwendung gilt 15 Minuten und wird im Hintergrund erneuert, solange
das Widget geöffnet ist. Meldet sich die Person in Ihrer Anwendung ab, ruft Ihre Seite
logout() des Widgets auf; das Widget vergisst das Konto und informiert die anderen Tabs
Ihrer Website. Ein vergessener Aufruf ist durch die 15 Minuten begrenzt.
Anmeldung mit E-Mail-Code
Die E-Mail-Anmeldung ist eine Einstellung des Widgets: Einstellungen → Kanäle → Chat-Widget, Schalter Anmeldung mit E-Mail-Code anbieten. Zwei Bedingungen gelten:
- Die erlaubten Domains des Widgets müssen exakte HTTPS-Ursprünge wie
https://shop.examplesein. Einträge mit Pfad, Schrägstrich am Ende oder Großbuchstaben werden beim Aktivieren abgelehnt. - Sie bestätigen die Grenze von E-Mail als Nachweis: Alle, die ein Postfach lesen können (gemeinsam genutzte, weitergeleitete, neu vergebene oder kompromittierte Adressen), sehen den Gesprächsverlauf dieser E-Mail-Identität. Halten Sie sensible Konto- oder Bestelldaten hinter der Anmeldung Ihrer Anwendung oder Ihren Connector-Prüfungen.
E-Mail-Sitzungen enden nach 30 Minuten ohne Aktion der Person und spätestens nach acht Stunden. Codes gelten zehn Minuten; pro Code sind fünf Versuche möglich, ein neuer Code kann nach einer Minute Pause angefordert werden.
Datenschutz und Daten
- Anmeldedaten liegen nur im Speicher des Widgets, nie im Browser-Speicher oder in einer URL. Beim Schließen des Tabs wird der Browser-Anmeldeschlüssel entfernt; die Serversitzung endet nach der Grenze von 15 Minuten für Anwendungssitzungen oder 30 Minuten Inaktivität und acht Stunden absolut für E-Mail-Sitzungen.
- Der private Schlüssel Ihrer Anwendung, die signierten Bestätigungen und die E-Mail-Codes werden von uns nie gespeichert und erscheinen in keinem Protokoll.
- Ein Anwendungskonto und eine E-Mail-Identität mit derselben Adresse werden nicht automatisch verknüpft, und keine von beiden übernimmt Gespräche, die eine Person zuvor als Gast geführt hat. Beim Löschen der Organisation werden ihre Kundendaten zusammen mit den Gesprächen entfernt.