指南
嵌入你的網站
一個 script 標籤,放在 HTML 的任何位置:
它在你的頁面之後載入,在角落畫一個按鈕,並在一個隔離的 iframe 中開啟聊天——裡面的東西碰不到你頁面的樣式、腳本或 cookie,你頁面上也沒有任何東西讀得到對話。
金鑰是公開的,沒問題
它會出現在你的頁面原始碼裡,這是必然的。保護你的是網域允許清單,不是保密:從你沒列出的網域帶著你的金鑰來的請求會被拒絕。在普通的網站設定下,別人讀得到你的金鑰,但無法從其他網站使用它。
所以把你真實的網域列出來,不列其他的。如果你也提供 www.,就加上;測試期間加上你的 staging 網域。如果你刻意為行動 app 啟用了無 origin 的存取,就使用 行動指南 中所述的安裝註冊。
允許清單是瀏覽器端的控制。自訂 API 用戶端可以偽造 Origin 標頭,所以不要把公開金鑰當成 API 密鑰。
該放在哪裡
- Webflow——Project settings → Custom code → Footer code。
- Squarespace——Settings → Advanced → Code injection → Footer。
- WordPress——程式碼片段外掛,或你的佈景主題的頁尾範本。避免貼進文章:那樣只有那一篇會載入它。
- Shopify——Online store → Themes → Edit code →
theme.liquid,放在</body>之前。 - Framer、Wix、Carrd——各自都有全站生效的自訂程式碼或嵌入面板。用全站生效的那個,不要用單頁的區塊。
- 手寫的 HTML——放在
</body>之前。
對話會自動接續
小工具把對話 id 存在瀏覽器的本機儲存中,所以訪客跳到另一個頁面、或稍後回來時,會看到同一則對話。id 有簽章,訪客無法把它改成別人的聊天。
如果你的網站有後端,而你寧可自己控制對話身分——例如每個登入的客戶一個線程——這也支援:你的伺服器簽發一個短效已簽署權杖,代替使用公開金鑰。問我們,我們會帶你走一遍。
Content-Security-Policy
如果你的網站送出 CSP,把 https://kavilo.cloud 加到現有的 script、frame 和 connection 指令中:
被擋掉的小工具在頁面上是靜音的,在瀏覽器主控台上卻很大聲——什麼都沒出現時,先查那裡。
移除它
刪掉 script 標籤。你的網站上不會留下其他東西。在控制台刪除機器人,使它的金鑰失效,這樣你漏掉的任何嵌入會立即停止運作。刪除機器人不會立即抹除已儲存的對話或已取得的潛在客戶;它們會保留到定期清除。