kavilo
Iniciar sesión

Guía

Incrustarlo en tu sitio

Una etiqueta script, en cualquier parte del HTML:

<script src="https://kavilo.cloud/widget.js" data-key="kw_pub_…"></script>

Se carga después de tu página, dibuja un botón en la esquina y abre el chat en un marco aislado, de modo que nada dentro pueda tocar los estilos, scripts o cookies de tu página — y nada de tu página pueda leer la conversación.

La clave es pública, y eso está bien

Aparece en el código fuente de tu página, como tiene que ser. Lo que te protege es la lista de dominios permitidos, no el secreto: una petición que lleva tu clave desde un dominio que no listaste se rechaza. En la configuración normal de un sitio web, alguien puede leer tu clave, pero no puede usarla desde otro sitio.

Así que lista tus dominios reales y nada más. Añade www. si sirves desde ahí, y añade tu dominio de preproducción mientras pruebas. Si activas deliberadamente el acceso sin Origin para una app móvil, usa el registro de instalaciones como se describe en la guía móvil.

La lista de permitidos es un control de navegador. Un cliente API a medida puede falsificar una cabecera Origin, así que no trates la clave pública como un secreto de API.

Dónde va

  • Webflow — Project settings → Custom code → Footer code.
  • Squarespace — Settings → Advanced → Code injection → Footer.
  • WordPress — un plugin de fragmentos, o la plantilla de pie de página de tu tema. Evita pegarlo en una entrada: solo se cargaría en esa entrada.
  • Shopify — Online store → Themes → Edit code → theme.liquid, justo antes de </body>.
  • Framer, Wix, Carrd — cada uno tiene un panel de código personalizado o de incrustación que aplica a todo el sitio. Usa el de todo el sitio, no un bloque por página.
  • HTML escrito a mano — antes de </body>.

Las conversaciones continúan solas

El widget guarda un id de conversación en el almacenamiento local del navegador, así que un visitante que navega a otra página o vuelve más tarde encuentra la misma conversación. El id está firmado, así que un visitante no puede editarlo para meterse en el chat de otra persona.

Si tu sitio tiene backend y prefieres controlar la identidad de la conversación tú mismo — un hilo por cliente con sesión, por ejemplo — eso también está soportado: tu servidor emite un token firmado de vida corta en lugar de usar la clave pública. Pregúntanos y te lo explicamos paso a paso.

Content-Security-Policy

Si tu sitio envía una CSP, añade https://kavilo.cloud a las directivas existentes de script, marco y conexión:

script-src https://kavilo.cloud; frame-src https://kavilo.cloud; connect-src https://kavilo.cloud

Un widget bloqueado es silencioso en la página pero ruidoso en la consola del navegador — si no aparece nada, revisa primero ahí.

Quitarlo

Borra la etiqueta script. No queda nada más en tu sitio. Borra el bot en el portal para invalidar su clave, así cualquier incrustación que hayas pasado por alto deja de funcionar de inmediato. Borrar el bot no borra de inmediato las conversaciones guardadas ni los leads capturados; esos permanecen hasta la barredura de retención.