ガイド
サイトに埋め込む
script タグ 1 つ。HTML のどこにでも:
ページの後に読み込まれ、隅にボタンを描き、チャットは隔離された frame で開かれます。中からあなたのページのスタイル、スクリプト、cookie に触れることはできません — あなたのページ側からも、会話を読むことはできません。
キーは公開される。それで構わない
ページソースに入ります。入らなくてはいけません。あなたを守るのは秘密性ではなく、ドメイン許可リストです。許可していないドメインからキーを載せてきたリクエストは拒否されます。通常のウェブサイトの設定なら、誰かがあなたのキーを読めても、別のサイトから使うことはできません。
だから、実際に使っているドメインだけをリストに載せてください。提供しているなら www. も追加し、テスト中はステージングドメインも追加してください。モバイルアプリのために意図的に no-origin アクセスを有効にするなら、モバイルガイドで説明しているインストール登録を使ってください。
許可リストはブラウザでの制御です。独自の API クライアントは Origin ヘッダーを偽造できるので、公開キーを API シークレットとして扱わないでください。
置き場所
- Webflow — Project settings → Custom code → Footer code。
- Squarespace — Settings → Advanced → Code injection → Footer。
- WordPress — スニペットプラグイン、またはテーマのフッターテンプレート。投稿に貼り付けると、その投稿でのみ読み込まれるので避けましょう。
- Shopify — Online store → Themes → Edit code →
theme.liquid、</body>の直前。 - Framer、Wix、Carrd — それぞれ、サイト全体で動くカスタムコードや埋め込みパネルがあります。ページ単位のブロックではなく、サイト全体用のものを使ってください。
- 手書きの HTML —
</body>の前。
会話は勝手に再開される
ウィジェットは会話 ID をブラウザのローカルストレージに保持します。別ページへ移動しても、後で戻っても、同じ会話が再開されます。ID は署名付きなので、訪問者が誰かのチャットに書き換えることはできません。
サイトにバックエンドがあり、会話のアイデンティティを自分で管理したい場合 — ログイン済み顧客ごとに 1 スレッド、など — もサポートされています。サーバーが、公開キーの代わりに短命な署名トークンを発行します。問い合わせれば、手順を案内します。
Content-Security-Policy
サイトが CSP を送っている場合、既存の script、frame、connection ディレクティブに https://kavilo.cloud を追加してください:
ブロックされたウィジェットは、ページの上では静かですが、ブラウザのコンソールではうるさく表示されます。何も出なければ、まずそちらを確認してください。
取り外す
script タグを削除してください。あなたのサイトに、それ以外に残るものはありません。ポータルでボットを削除してキーを無効にし、見落としがちな埋め込みがすぐに止まるようにしてください。ボットを削除しても、保存された会話や取得したリードはすぐには消去されません。それらは保持期間スイープまで残ります。