Sicherheit
Ein öffentliches Widget, ein geschütztes Budget
Alles, was ein Browser sendet, kann ein Skript nachahmen. Statt einem einzelnen Signal zu vertrauen, kombiniert AskMerra sechs Schutzschichten, die Missbrauch teuer, sichtbar und finanziell begrenzt machen.
Domain-Bindung
Ihr Website-Schlüssel funktioniert nur auf den Domains, die Sie angeben. Anfragen von anderen Websites werden abgelehnt, und Browser dort erhalten nicht einmal die CORS-Erlaubnis, die API aufzurufen.
Browser-Prüfung
Anfragen, die nicht nach einem echten Browser aussehen (Kommandozeilen-Tools, Skript-Bibliotheken, fehlende Fetch-Metadaten), werden gefiltert, bevor sie die KI erreichen.
Proof-of-Work-Sitzungen
Vor dem Chat löst das Widget eine kleine kryptografische Aufgabe (für echte Besucher ein Sekundenbruchteil) und erhält eine signierte, kurzlebige Sitzung, gebunden an Shop, Besucher und Seite. Tausende gefälschte Sitzungen kosten tausende gelöste Aufgaben.
Ratenlimits
Pro Besucher, pro IP-Adresse (nur als Hash gespeichert) und pro Shop. Ein Wechsel der Besucher-ID setzt sie nicht zurück.
Ausgaben-Notbremsen
Steigen KI-Ausgaben oder neue Gespräche sprunghaft an, wechselt Ihr Shop in den Schutzmodus: Kostenlose Antworten (Begrüßungen, FAQ, Cache) laufen weiter, alles andere erhält eine höfliche „Wir sind gerade sehr gefragt“-Nachricht mit Kontaktformular. Zusätzlich erhalten Sie eine E-Mail.
Ausgabenobergrenzen
Ihre enthaltene Nutzung und ein optionales Monatslimit stoppen KI-Antworten in jedem Fall an einer festen Obergrenze.
Standard-Limits
| Nachrichten pro Besucher | 20 / Minute |
| Nachrichten pro IP-Adresse | 60 / Minute |
| Nachrichten pro Shop | 600 / Minute |
| Neue Gespräche pro Besucher | 30 / Tag |
| Neue Gespräche pro IP-Adresse | 60 / Tag |
| Widget-Sitzungen pro IP-Adresse | 60 / Stunde |
Ausgaben-Notbremsen
| KI-Kosten pro Shop | 5 $ / Stunde | Schutzmodus für 60 Minuten |
| KI-Kosten pro Shop | 25 $ / Tag | Schutzmodus bis Mitternacht UTC |
| Neue Gespräche pro Shop | 500 / Stunde | Schutzmodus für 60 Minuten |
Eine plattformweite Notbremse schützt alle Shops gleichzeitig. Sie können den Assistenten jederzeit im Dashboard wieder aktivieren.
Datenschutz
Infrastruktur
In der EU gehostet. Verschlüsselung bei der Übertragung (TLS). Die Mandantentrennung wird bei jeder Abfrage durchgesetzt und durch automatisierte Tests geprüft.
Zugangsdaten
Passwörter mit argon2id gehasht, optionale Zwei-Faktor-Anmeldung, API-Schlüssel nur als SHA-256-Hash gespeichert und einmalig angezeigt, httpOnly-Sitzungscookies mit CSRF-Schutz.
Privatsphäre der Kunden
Kunden erhalten eine zufällige ID, nie Name oder E-Mail, außer Sie aktivieren die Identifizierung. IP-Adressen werden nie gespeichert; das Land stammt aus CDN-Headern. Die Aufbewahrung von Gesprächen ist pro Shop konfigurierbar.
Verantwortungsvolle Offenlegung
Eine Schwachstelle gefunden? Schreiben Sie an [email protected] mit Details und Schritten zur Reproduktion. Wir antworten innerhalb von zwei Werktagen und gehen nie rechtlich gegen Forschung in gutem Glauben vor. Technische Details finden Sie in der Sicherheitsdokumentation.