kavilo
サインイン

ガイド

サイトに埋め込む

script タグ 1 つ。HTML のどこにでも:

<script src="https://kavilo.cloud/widget.js" data-key="kw_pub_…"></script>

ページの後に読み込まれ、隅にボタンを描き、チャットは隔離された frame で開かれます。中からあなたのページのスタイル、スクリプト、cookie に触れることはできません — あなたのページ側からも、会話を読むことはできません。

キーは公開される。それで構わない

ページソースに入ります。入らなくてはいけません。あなたを守るのは秘密性ではなく、ドメイン許可リストです。許可していないドメインからキーを載せてきたリクエストは拒否されます。通常のウェブサイトの設定なら、誰かがあなたのキーを読めても、別のサイトから使うことはできません。

だから、実際に使っているドメインだけをリストに載せてください。提供しているなら www. も追加し、テスト中はステージングドメインも追加してください。モバイルアプリのために意図的に no-origin アクセスを有効にするなら、モバイルガイドで説明しているインストール登録を使ってください。

許可リストはブラウザでの制御です。独自の API クライアントは Origin ヘッダーを偽造できるので、公開キーを API シークレットとして扱わないでください。

置き場所

  • Webflow — Project settings → Custom code → Footer code。
  • Squarespace — Settings → Advanced → Code injection → Footer。
  • WordPress — スニペットプラグイン、またはテーマのフッターテンプレート。投稿に貼り付けると、その投稿でのみ読み込まれるので避けましょう。
  • Shopify — Online store → Themes → Edit code → theme.liquid</body> の直前。
  • Framer、Wix、Carrd — それぞれ、サイト全体で動くカスタムコードや埋め込みパネルがあります。ページ単位のブロックではなく、サイト全体用のものを使ってください。
  • 手書きの HTML</body> の前。

会話は勝手に再開される

ウィジェットは会話 ID をブラウザのローカルストレージに保持します。別ページへ移動しても、後で戻っても、同じ会話が再開されます。ID は署名付きなので、訪問者が誰かのチャットに書き換えることはできません。

サイトにバックエンドがあり、会話のアイデンティティを自分で管理したい場合 — ログイン済み顧客ごとに 1 スレッド、など — もサポートされています。サーバーが、公開キーの代わりに短命な署名トークンを発行します。問い合わせれば、手順を案内します。

Content-Security-Policy

サイトが CSP を送っている場合、既存の script、frame、connection ディレクティブに https://kavilo.cloud を追加してください:

script-src https://kavilo.cloud; frame-src https://kavilo.cloud; connect-src https://kavilo.cloud

ブロックされたウィジェットは、ページの上では静かですが、ブラウザのコンソールではうるさく表示されます。何も出なければ、まずそちらを確認してください。

取り外す

script タグを削除してください。あなたのサイトに、それ以外に残るものはありません。ポータルでボットを削除してキーを無効にし、見落としがちな埋め込みがすぐに止まるようにしてください。ボットを削除しても、保存された会話や取得したリードはすぐには消去されません。それらは保持期間スイープまで残ります。