Zum Inhalt springen

Sicherheit

Ein öffentliches Widget, ein geschütztes Budget

Alles, was ein Browser sendet, kann ein Skript nachahmen. Statt einem einzelnen Signal zu vertrauen, kombiniert AskMerra sechs Schutzschichten, die Missbrauch teuer, sichtbar und finanziell begrenzt machen.

Schicht 1

Domain-Bindung

Ihr Website-Schlüssel funktioniert nur auf den Domains, die Sie angeben. Anfragen von anderen Websites werden abgelehnt, und Browser dort erhalten nicht einmal die CORS-Erlaubnis, die API aufzurufen.

Schicht 2

Browser-Prüfung

Anfragen, die nicht nach einem echten Browser aussehen (Kommandozeilen-Tools, Skript-Bibliotheken, fehlende Fetch-Metadaten), werden gefiltert, bevor sie die KI erreichen.

Schicht 3

Proof-of-Work-Sitzungen

Vor dem Chat löst das Widget eine kleine kryptografische Aufgabe (für echte Besucher ein Sekundenbruchteil) und erhält eine signierte, kurzlebige Sitzung, gebunden an Shop, Besucher und Seite. Tausende gefälschte Sitzungen kosten tausende gelöste Aufgaben.

Schicht 4

Ratenlimits

Pro Besucher, pro IP-Adresse (nur als Hash gespeichert) und pro Shop. Ein Wechsel der Besucher-ID setzt sie nicht zurück.

Schicht 5

Ausgaben-Notbremsen

Steigen KI-Ausgaben oder neue Gespräche sprunghaft an, wechselt Ihr Shop in den Schutzmodus: Kostenlose Antworten (Begrüßungen, FAQ, Cache) laufen weiter, alles andere erhält eine höfliche „Wir sind gerade sehr gefragt“-Nachricht mit Kontaktformular. Zusätzlich erhalten Sie eine E-Mail.

Schicht 6

Ausgabenobergrenzen

Ihre enthaltene Nutzung und ein optionales Monatslimit stoppen KI-Antworten in jedem Fall an einer festen Obergrenze.

Standard-Limits

Nachrichten pro Besucher20 / Minute
Nachrichten pro IP-Adresse60 / Minute
Nachrichten pro Shop600 / Minute
Neue Gespräche pro Besucher30 / Tag
Neue Gespräche pro IP-Adresse60 / Tag
Widget-Sitzungen pro IP-Adresse60 / Stunde

Ausgaben-Notbremsen

KI-Kosten pro Shop5 $ / StundeSchutzmodus für 60 Minuten
KI-Kosten pro Shop25 $ / TagSchutzmodus bis Mitternacht UTC
Neue Gespräche pro Shop500 / StundeSchutzmodus für 60 Minuten

Eine plattformweite Notbremse schützt alle Shops gleichzeitig. Sie können den Assistenten jederzeit im Dashboard wieder aktivieren.

Datenschutz

Infrastruktur

In der EU gehostet. Verschlüsselung bei der Übertragung (TLS). Die Mandantentrennung wird bei jeder Abfrage durchgesetzt und durch automatisierte Tests geprüft.

Zugangsdaten

Passwörter mit argon2id gehasht, optionale Zwei-Faktor-Anmeldung, API-Schlüssel nur als SHA-256-Hash gespeichert und einmalig angezeigt, httpOnly-Sitzungscookies mit CSRF-Schutz.

Privatsphäre der Kunden

Kunden erhalten eine zufällige ID, nie Name oder E-Mail, außer Sie aktivieren die Identifizierung. IP-Adressen werden nie gespeichert; das Land stammt aus CDN-Headern. Die Aufbewahrung von Gesprächen ist pro Shop konfigurierbar.

Verantwortungsvolle Offenlegung

Eine Schwachstelle gefunden? Schreiben Sie an [email protected] mit Details und Schritten zur Reproduktion. Wir antworten innerhalb von zwei Werktagen und gehen nie rechtlich gegen Forschung in gutem Glauben vor. Technische Details finden Sie in der Sicherheitsdokumentation.