Seguridad
Credenciales, dominios permitidos, CSP y datos sensibles.
Credenciales
- El token del Messenger (
pk_live_) es público y va en el navegador. Está limitado por dominio. - La API key (
dk_live_) es secreta: solo en tu servidor, nunca en el front, en GTM ni en una app móvil. - El signing secret del webhook (
whsec_) es distinto de la API key y solo sirve para validar firmas. - Rotá las keys si sospechás una filtración: la revocación es inmediata.
Dominios permitidos
El Messenger solo carga en los dominios autorizados. Es la defensa contra que alguien copie tu token y lo use en otro sitio. Agregá cada variante que uses, incluida la de staging.
Content Security Policy
Texto
script-src 'self' https://cdn.tinkay.app;frame-src https://app.tinkay.app;connect-src 'self' https://app.tinkay.app;Datos sensibles
- No mandes números de tarjeta, contraseñas ni documentos completos en
identifyni encustom_fields. - Si tu producto maneja datos de salud o financieros, definí temas sensibles en la escalación de Tinkay AI para que nunca responda sola sobre eso.
- Los adjuntos se guardan cifrados y se sirven con URLs firmadas de corta duración.
Acceso del equipo
- Asigná el rol mínimo necesario: Agente para quien solo responde.
- En el plan Experto podés exigir SSO y 2FA para todo el workspace.
- El registro de actividad guarda quién cambió qué, con IP y fecha.
Revocar una key
# Configuración, Desarrolladores, API keys, Revocar# o rotá la variable de entorno y creá una nueva keycurl https://api.tinkay.app/v1/contacts -H "Authorization: Bearer dk_live_xxx" -i | head -1