Sari la conținut

Securitate

Un widget public, un buget protejat

Orice trimite un browser poate fi imitat de un script. De aceea, în loc să se bazeze pe un singur semnal, AskMerra folosește șase niveluri care fac abuzul scump, vizibil și limitat financiar.

Nivelul 1

Blocare pe domeniu

Cheia site-ului funcționează doar pe domeniile pe care le adaugi. Cererile de pe alte site-uri sunt respinse, iar browserele de acolo nici măcar nu primesc permisiunea CORS de a apela API-ul.

Nivelul 2

Verificarea browserului

Cererile care nu par să vină dintr-un browser real (unelte din linia de comandă, biblioteci de scripting, lipsa metadatelor fetch) sunt filtrate înainte să ajungă la AI.

Nivelul 3

Sesiuni proof-of-work

Înainte de chat, widgetul rezolvă o mică problemă criptografică (o fracțiune de secundă pentru un vizitator real) și primește o sesiune semnată, de scurtă durată, legată de magazin, vizitator și pagină. Mii de sesiuni false costă mii de probleme rezolvate.

Nivelul 4

Limite de cereri

Per vizitator, per adresă IP (stocată doar ca hash) și per magazin. Schimbarea ID-ului de vizitator nu le resetează.

Nivelul 5

Limite de cheltuieli

Dacă cheltuielile AI sau conversațiile noi cresc brusc, magazinul intră în modul de protecție: răspunsurile gratuite (saluturi, FAQ, cache) continuă, restul primesc un mesaj politicos „suntem foarte ocupați” cu formularul de contact, iar tu primești un e-mail.

Nivelul 6

Plafoane de cheltuieli

Consumul inclus și limita lunară opțională opresc răspunsurile AI la un plafon fix, orice s-ar întâmpla.

Limite implicite

Mesaje per vizitator20 / minut
Mesaje per adresă IP60 / minut
Mesaje per magazin600 / minut
Conversații noi per vizitator30 / zi
Conversații noi per adresă IP60 / zi
Sesiuni de widget per adresă IP60 / oră

Limite de cheltuieli

Cost AI per magazin5 $ / orăMod de protecție 60 de minute
Cost AI per magazin25 $ / ziMod de protecție până la miezul nopții UTC
Conversații noi per magazin500 / orăMod de protecție 60 de minute

O limită la nivel de platformă protejează toate magazinele deodată. Poți reporni asistentul din panou oricând.

Protecția datelor

Infrastructură

Găzduit în UE. Criptare în tranzit (TLS). Izolarea între clienți este aplicată la fiecare interogare și verificată prin teste automate.

Credențiale

Parole criptate cu argon2id, autentificare în doi pași opțională, chei API stocate doar ca hash SHA-256 și afișate o singură dată, cookie-uri de sesiune httpOnly cu protecție CSRF.

Confidențialitatea clienților

Clienții primesc un id aleatoriu, niciodată un nume sau un email, decât dacă activezi identificarea. Adresele IP nu sunt stocate; țara provine din antetele CDN. Retenția conversațiilor este configurabilă pentru fiecare magazin.

Raportare responsabilă

Ai găsit o vulnerabilitate? Scrie la [email protected] cu detalii și pașii de reproducere. Răspundem în două zile lucrătoare și nu luăm niciodată măsuri legale împotriva cercetării de bună-credință. Detaliile tehnice sunt în documentația de securitate.