Ограничения и защита от спама
Виджет / Ограничения

Ограничения и защита от спама

Что уже защищает виджет от спама и флуда, и чего пока нет: медленного режима, стоп-слов и slash-команд для посетителей.

Лимиты на стороне сервера

Сервер сам ограничивает частоту запросов от одного посетителя в пределах проекта — настраивать ничего не нужно:

  • первое сообщение (новое обращение) — 10 в минуту;
  • сообщения в уже открытое обращение — 30 в минуту;
  • загрузка файлов — 20 в минуту;
  • передача данных посетителя (identify) — 20 в минуту.

Посетителя узнают по токену data-visitor-token, если его нет — по ID посетителя из виджета, а если нет и его — по IP. Сверх лимита запросы получают отказ (HTTP 429).

Разрешённые домены

НастройкиКонструктор виджетаПриватность, блок «Защита от злоупотреблений», поле «Разрешённые домены» (security.allowed_origins) — по одному домену в строке, без http(s):// и порта:

  • example.com — только этот хост;
  • *.example.com — любой поддомен, но не сам example.com: если нужны оба, укажите обе строки.

После публикации первое сообщение, ответы, загрузка файлов и identify принимаются только со страниц этих доменов (по заголовку Origin или Referer); остальные получают отказ 403. Пустой список — принимаются любые домены. Это защита от того, что ваш код виджета скопируют на чужой сайт; скрипт вне браузера заголовок подделать может.

Блокировка посетителя

Если конкретный посетитель спамит, оператор может заблокировать его в карточке контакта — см. модерацию. Новое обращение из виджета заблокированный посетитель не создаст: его сообщение отбрасывается.

Чего пока нет

Была ли страница полезной?