Securitate
Un widget public, un buget protejat
Orice trimite un browser poate fi imitat de un script. De aceea, în loc să se bazeze pe un singur semnal, AskMerra folosește șase niveluri care fac abuzul scump, vizibil și limitat financiar.
Blocare pe domeniu
Cheia site-ului funcționează doar pe domeniile pe care le adaugi. Cererile de pe alte site-uri sunt respinse, iar browserele de acolo nici măcar nu primesc permisiunea CORS de a apela API-ul.
Verificarea browserului
Cererile care nu par să vină dintr-un browser real (unelte din linia de comandă, biblioteci de scripting, lipsa metadatelor fetch) sunt filtrate înainte să ajungă la AI.
Sesiuni proof-of-work
Înainte de chat, widgetul rezolvă o mică problemă criptografică (o fracțiune de secundă pentru un vizitator real) și primește o sesiune semnată, de scurtă durată, legată de magazin, vizitator și pagină. Mii de sesiuni false costă mii de probleme rezolvate.
Limite de cereri
Per vizitator, per adresă IP (stocată doar ca hash) și per magazin. Schimbarea ID-ului de vizitator nu le resetează.
Limite de cheltuieli
Dacă cheltuielile AI sau conversațiile noi cresc brusc, magazinul intră în modul de protecție: răspunsurile gratuite (saluturi, FAQ, cache) continuă, restul primesc un mesaj politicos „suntem foarte ocupați” cu formularul de contact, iar tu primești un e-mail.
Plafoane de cheltuieli
Consumul inclus și limita lunară opțională opresc răspunsurile AI la un plafon fix, orice s-ar întâmpla.
Limite implicite
| Mesaje per vizitator | 20 / minut |
| Mesaje per adresă IP | 60 / minut |
| Mesaje per magazin | 600 / minut |
| Conversații noi per vizitator | 30 / zi |
| Conversații noi per adresă IP | 60 / zi |
| Sesiuni de widget per adresă IP | 60 / oră |
Limite de cheltuieli
| Cost AI per magazin | 5 $ / oră | Mod de protecție 60 de minute |
| Cost AI per magazin | 25 $ / zi | Mod de protecție până la miezul nopții UTC |
| Conversații noi per magazin | 500 / oră | Mod de protecție 60 de minute |
O limită la nivel de platformă protejează toate magazinele deodată. Poți reporni asistentul din panou oricând.
Protecția datelor
Infrastructură
Găzduit în UE. Criptare în tranzit (TLS). Izolarea între clienți este aplicată la fiecare interogare și verificată prin teste automate.
Credențiale
Parole criptate cu argon2id, autentificare în doi pași opțională, chei API stocate doar ca hash SHA-256 și afișate o singură dată, cookie-uri de sesiune httpOnly cu protecție CSRF.
Confidențialitatea clienților
Clienții primesc un id aleatoriu, niciodată un nume sau un email, decât dacă activezi identificarea. Adresele IP nu sunt stocate; țara provine din antetele CDN. Retenția conversațiilor este configurabilă pentru fiecare magazin.
Raportare responsabilă
Ai găsit o vulnerabilitate? Scrie la [email protected] cu detalii și pașii de reproducere. Răspundem în două zile lucrătoare și nu luăm niciodată măsuri legale împotriva cercetării de bună-credință. Detaliile tehnice sunt în documentația de securitate.