Erlaubte Domains

Ein Widget wird nur auf Webseiten ausgeliefert, die vorher freigegeben wurden. Die Freigabe gilt für alle Widgets deiner Plattform gemeinsam und wird an einer Stelle gepflegt.

📍

Navigation: Admin → Fundraising-Hub → Kampagnenlinks → Widget Sicherheits-Einstellungen


Die Felder

FeldBeschreibung
Erlaubte DomainsPflichtfeld. Eine Adresse pro Zeile, zum Beispiel https://example.org. Ohne https:// wird https:// angenommen. Pfade und Parameter werden entfernt.
Erlaubte IP-AdressenOptional. Eine IP-Adresse oder ein Adressbereich pro Zeile. Leer bedeutet: keine Einschränkung.

So wird geprüft

Die Adresse der Gastgeber-Seite muss exakt mit einem Eintrag übereinstimmen, inklusive Protokoll, Hostname und Port. Ist sie nicht eingetragen, wird das Formular nicht ausgeliefert.

EintragErlaubtNicht erlaubt
https://example.orghttps://example.org/spenden/https://www.example.org, http://example.org, https://aktion.example.org

Trage deshalb jede Variante einzeln ein, die tatsächlich verwendet wird:

https://example.org
https://www.example.org
https://aktion.example.org
💡

Eine Testumgebung der Gastgeber-Seite braucht einen eigenen Eintrag. Nimm ihn nach dem Test wieder aus der Liste.


Automatischer erster Eintrag

Aktivierst du zum ersten Mal ein Widget und ist die Liste noch leer, wird die Webadresse aus den Firmeninformationen automatisch eingetragen. Änderst du diese Adresse später, wird der eingetragene Wert mitgeführt.

Adressen von Partnerorganisationen oder Kundschaft trägst du immer selbst ein.


Erlaubte IP-Adressen

Das Feld schränkt zusätzlich ein, von welchen Netzwerken aus Anfragen angenommen werden. Für den normalen Betrieb bleibt es leer. Die Prüfung ist eine ergänzende Massnahme und ersetzt die Domainliste nicht.


Der öffentliche Schlüssel

Jeder Kampagnenlink mit aktiviertem Widget erhält beim Speichern einen öffentlichen Schlüssel (pk_widget_...). Er steht im Einbettungscode und damit im Quelltext jeder Gastgeber-Seite. Das ist so vorgesehen und vergleichbar mit dem öffentlichen Schlüssel eines Zahlungsanbieters.

Der eigentliche Schutz ist die Kombination aus Schlüssel und Domainliste: Auch wer den Schlüssel kennt, kann das Formular auf einer nicht freigegebenen Seite nicht anzeigen. Die Domainliste ist deshalb die wichtigste Einstellung des Widgets.


Widget wieder abschalten

ZielVorgehen
Ein einzelnes Widget abschaltenHaken bei Widget aktiviert im Kampagnenlink entfernen
Eine ganze Kampagne abschaltenStatus des Kampagnenlinks auf Deaktiviert setzen
Eine Webseite ausschliessenZeile aus Erlaubte Domains entfernen

In allen drei Fällen verschwindet das Formular auf der Gastgeber-Seite ohne sichtbare Fehlermeldung.


Checkliste vor dem Livegang

  • Alle Adressen der Gastgeber-Seite sind eingetragen, mit und ohne www..
  • Der Kampagnenlink steht auf Aktiv und Widget aktiviert ist gesetzt.
  • Eine Testspende auf der Gastgeber-Seite wurde erfolgreich durchgeführt, siehe Checkout & Spenden prüfen.
  • Nicht mehr benötigte Testadressen wurden aus der Liste entfernt.

Did this page help you?