Sahifa mazmuniga oʻtish
Hujjatlar
Make Agent Fast hujjatlari

Xavfsizlik va CSP

Embed agentlarni manzil ruxsatlari, brauzer siyosatlari va hisob maʼlumotlarini himoyalaydigan o‘rnatish bilan saqlang.

Qisqacha koʻrinish

Embed agentlarni manzil ruxsatlari, brauzer siyosatlari va hisob maʼlumotlarini himoyalaydigan o‘rnatish bilan saqlang.

Joylash yoʻliSaytingizdagi yuklagich joylashtirilgan agent muhiti bilan ishlaydi
SaytingizHTML / appYuklagich scriptiembed.jsVidjet interfeysiChat / ovozAgent

Ruxsat etilgan manzillar#

Joylashtirish yoqilmagan yoki brauzerdagi ota sahifaning aniq manziliga ruxsat berilmagan bo‘lsa, embed xavfsiz tarzda ishlamaydi. Origin scheme://hostname[:port] shaklida bo‘ladi; yo‘l va query string uning qismi emas.

Host sahifaRuxsat qiymati
https://example.com/pricinghttps://example.com
https://www.example.com/helphttps://www.example.com
https://preview.example.com:8443/demohttps://preview.example.com:8443
http://localhost:3000http://localhost:3000

Ishlab chiqarish, preview va mahalliy manzillarni alohida qo‘shing. O‘rnatish xatosini tuzatish uchun wildcard qo‘shmang: aks holda ochiq slugni ko‘chirgan har kim agentni joylashtirib, sayt kreditlarini ishlatishi mumkin.

Content Security Policy#

Yuklagichga skript ruxsati, widgetga iframe ruxsati, yuklagichning ko‘rinish so‘roviga esa ulanish ruxsati kerak bo‘lishi mumkin. Bu manbalarni hostdagi mavjud direktivalarga qo‘shing; yetuk siyosatni ushbu minimal misol bilan butunlay almashtirmang.

Content-Security-Policy:
  default-src 'self';
  script-src 'self' https://makeagent.fast;
  frame-src https://makeagent.fast;
  connect-src 'self' https://makeagent.fast;

Sayt script-src-elem ishlatsa, https://makeagent.fastni u yerga ham qo‘shing. Tashqi yuklagich unsafe-inline talab qilmaydi, ammo host freymvorkining o‘z nonce yoki hash talablari bo‘lishi mumkin. Sinov vaqtida report-only siyosati foydali:

Content-Security-Policy-Report-Only:
  script-src 'self' https://makeagent.fast;
  frame-src https://makeagent.fast;
  connect-src 'self' https://makeagent.fast;

Brauzer konsoli CSP buzilishini ko‘rsatsa, default-srcni kengaytirish o‘rniga nomi ko‘rsatilgan direktivani tuzating va ochiq sahifani qayta sinang.

Mikrofon va brauzer ruxsatlari#

Yuklagich iframeʼni allow="microphone; autoplay; clipboard-write" bilan yaratadi. Host darajasidagi qatʼiy Permissions Policy baribir bu ruxsatni bekor qilishi mumkin. Ovoz yoqilgan bo‘lsa, host javobida Make Agent Fast iframe manziliga ruxsat bering:

Permissions-Policy: microphone=(self "https://makeagent.fast")

Tashrifchi brauzerda mikrofonga ham ruxsat berishi kerak. HTTPS orqali sinang; brauzerlar odatda xavfsiz bo‘lmagan ochiq manzillarda mikrofonni cheklaydi. Matnli chatga mikrofon ruxsati kerak emas.

Xabar va iframe chegarasi#

Yuklagich faqat joriy sayt slugiga bog‘liq maf:ready, maf:open, maf:close va mavzu hayot sikli xabarlarini qabul qiladi. Iframeʼdan kelgan xabarlar https://makeagent.fast manziliga nisbatan tekshiriladi. Yuklagichni o‘z paketingizga ko‘chirmang va ushbu manzil tekshiruvini olib tashlamang.

Host sahifa kodi iframe DOMʼiga kirishga urinmasligi kerak. Iframe ataylab boshqa manzildan keladi; qo‘llab-quvvatlanadigan integratsiya yuzasi — yuklagich va uning hujjatlashtirilgan data-* atributlari.

Sirlar va tashrifchi shaxsi#

Sayt slugʼi va yuklagich URLʼi ochiq. Qolgan barcha qiymat sahifa manbasidan tashqarida qoladi:

  • MAF API kaliti, OAuth tokeni, AI provayder kaliti, konnektor tokeni yoki webhook sirini kod parchaga hech qachon qo‘shmang.
  • Sirni JavaScript paketiga kiritmang yoki NEXT_PUBLIC_*, VITE_* kabi brauzer muhit o‘zgaruvchisi orqali oshkor qilmang.
  • Ilova sayt yaratishi, agentni yangilashi yoki yopiq workspace maʼlumotini olishi kerak bo‘lsa, server API integratsiyasidan foydalaning.
  • Email manzili, account ID yoki boshqa tashrifchi maʼlumotini data-label, data-locale yoki query parametriga joylamang.

Rozilik, maxfiylik va saqlash#

Embedni maxfiylik va rozilik siyosatingizga ko‘ra tasniflang. Rozilik boshqaruvchisi zarur bo‘lmagan uchinchi tomon skriptlarini to‘ssa, embed.jsni faqat tegishli rozilikdan keyin yuklang. Ungacha boshqaruvchini chetlab o‘tish o‘rniga oddiy havola yoki faol bo‘lmagan placeholder ko‘rsating.

Siyosatingiz va amaldagi qonun talab qilsa, tajribada AI, mikrofon yozuvi, lid yig‘ish, tahlil yoki tashqi xabar provayderi ishlatilishini tashrifchiga bildiring. Ishga tushirishdan oldin saytingizdagi suhbatlarni saqlash va o‘chirish jarayonini tekshiring; embedni uzish yoki olib tashlash mavjud suhbatlarni o‘z-o‘zidan o‘chirmaydi.

Xavfsiz ishga tushirish ro‘yxati#

  • Mijoz sayti joylashtirilgan, embed agenti yoqilgan va tekshirilgan.
  • Faqat kerakli aniq ota manzillarga ruxsat berilgan.
  • Host CSP keng wildcardlarsiz skript, iframe va ko‘rinish so‘roviga ruxsat beradi.
  • Mikrofon faqat ovoz yoqilganda ruxsat etilgan va HTTPS orqali sinalgan.
  • HTML, paket natijasi yoki brauzer logida hisob maʼlumoti yoxud yopiq tashrifchi qiymati yo‘q.
  • Rozilik boshqaruvchisi rozilikdan oldin va keyin sinalgan.
  • Nusxalangan kod ruxsat etilganlar ro‘yxatida yo‘q manzilda ishlamaydi.