Erlaubte Domains
Ein Widget wird nur auf Webseiten ausgeliefert, die vorher freigegeben wurden. Die Freigabe gilt für alle Widgets deiner Plattform gemeinsam und wird an einer Stelle gepflegt.
Die Felder
| Feld | Beschreibung |
|---|---|
| Erlaubte Domains | Pflichtfeld. Eine Adresse pro Zeile, zum Beispiel https://example.org. Ohne https:// wird https:// angenommen. Pfade und Parameter werden entfernt. |
| Erlaubte IP-Adressen | Optional. Eine IP-Adresse oder ein Adressbereich pro Zeile. Leer bedeutet: keine Einschränkung. |
So wird geprüft
Die Adresse der Gastgeber-Seite muss exakt mit einem Eintrag übereinstimmen, inklusive Protokoll, Hostname und Port. Ist sie nicht eingetragen, wird das Formular nicht ausgeliefert.
| Eintrag | Erlaubt | Nicht erlaubt |
|---|---|---|
https://example.org | https://example.org/spenden/ | https://www.example.org, http://example.org, https://aktion.example.org |
Trage deshalb jede Variante einzeln ein, die tatsächlich verwendet wird:
https://example.org
https://www.example.org
https://aktion.example.org
Eine Testumgebung der Gastgeber-Seite braucht einen eigenen Eintrag. Nimm ihn nach dem Test wieder aus der Liste.
Automatischer erster Eintrag
Aktivierst du zum ersten Mal ein Widget und ist die Liste noch leer, wird die Webadresse aus den Firmeninformationen automatisch eingetragen. Änderst du diese Adresse später, wird der eingetragene Wert mitgeführt.
Adressen von Partnerorganisationen oder Kundschaft trägst du immer selbst ein.
Erlaubte IP-Adressen
Das Feld schränkt zusätzlich ein, von welchen Netzwerken aus Anfragen angenommen werden. Für den normalen Betrieb bleibt es leer. Die Prüfung ist eine ergänzende Massnahme und ersetzt die Domainliste nicht.
Der öffentliche Schlüssel
Jeder Kampagnenlink mit aktiviertem Widget erhält beim Speichern einen öffentlichen Schlüssel (pk_widget_...). Er steht im Einbettungscode und damit im Quelltext jeder Gastgeber-Seite. Das ist so vorgesehen und vergleichbar mit dem öffentlichen Schlüssel eines Zahlungsanbieters.
Der eigentliche Schutz ist die Kombination aus Schlüssel und Domainliste: Auch wer den Schlüssel kennt, kann das Formular auf einer nicht freigegebenen Seite nicht anzeigen. Die Domainliste ist deshalb die wichtigste Einstellung des Widgets.
Widget wieder abschalten
| Ziel | Vorgehen |
|---|---|
| Ein einzelnes Widget abschalten | Haken bei Widget aktiviert im Kampagnenlink entfernen |
| Eine ganze Kampagne abschalten | Status des Kampagnenlinks auf Deaktiviert setzen |
| Eine Webseite ausschliessen | Zeile aus Erlaubte Domains entfernen |
In allen drei Fällen verschwindet das Formular auf der Gastgeber-Seite ohne sichtbare Fehlermeldung.
Checkliste vor dem Livegang
- Alle Adressen der Gastgeber-Seite sind eingetragen, mit und ohne
www.. - Der Kampagnenlink steht auf Aktiv und Widget aktiviert ist gesetzt.
- Eine Testspende auf der Gastgeber-Seite wurde erfolgreich durchgeführt, siehe Checkout & Spenden prüfen.
- Nicht mehr benötigte Testadressen wurden aus der Liste entfernt.
Updated 28 days ago
