Bezpieczeństwo i prywatność
Claude nigdy nie zmienia sklepu za twoimi plecami. Ta strona prostymi słowami wyjaśnia, jak zachowujesz kontrolę i co dzieje się z danymi. Sekcja na końcu jest dla osoby z IT albo developera.
Nic się nie zmienia bez twojego „tak”
Każda zmiana ma trzy kroki:
- Podgląd. Claude pokazuje, co chce zmienić: stary i nowy tekst, starą i nową cenę, ostrzeżenia.
- Zgoda. Claude czeka. Zapisuje dopiero, gdy odpiszesz „tak”.
- Zapis. Zmiana zapisuje się tak samo, jak po kliknięciu „Zapisz” przez pracownika w panelu.
Podgląd jest ważny 30 minut i działa raz. Jeśli w międzyczasie ktoś zmieni ten sam produkt w panelu, Claude musi pokazać nowy podgląd.
Czytanie (audyty, wyszukiwanie, raporty) niczego nie zmienia i nie wymaga zgody.
Wszystko da się cofnąć
- Zapytaj „Co wczoraj zmieniłeś?”, a Claude pokaże listę.
- Napisz „Cofnij tę zmianę”, a Claude przywróci wcześniejszą wartość, znowu po podglądzie.
- Pliki motywu: przed każdą zmianą powstaje kopia, a każdą kopię da się przywrócić.
- Adresy stron: Claude zmienia adres z powrotem i sprawdza, czy stary przekierowuje.
Ty wybierasz, czego Claude może dotykać
- Po instalacji Claude może tylko czytać.
- Ceny i promocje są wyłączone, dopóki ich nie włączysz.
- Zmiany wyglądu sklepu wymagają osobnego konektora serwisowego, który działa tylko z zatwierdzonych adresów.
- Claude działa jako osobny pracownik, tylko z uprawnieniami, które mu dasz. Dziennik sklepu pokazuje wszystko, co zrobił.
- Jest limit tego, ile Claude może zrobić w godzinę: 120 działań, w tym najwyżej 60 zmian.
Dodatkowe zabezpieczenia cen
- Ceny nie da się ustawić na 0.
- Zmiana ceny o więcej niż 30% wymaga twojej dodatkowej zgody.
- Promocja powyżej 90% wymaga dodatkowej zgody; powyżej 50% dostajesz ostrzeżenie.
- Nowe kody rabatowe startują wyłączone. Sprawdzasz je, zanim klienci będą mogli ich użyć.
Dane twoich klientów
Dziś: narzędzia nie dają Claude danych osobowych klientów. Raporty sprzedaży pokazują produkty i kwoty, bez nazwisk. Dziennik błędów ukrywa e-maile i telefony.
Planowane w wersji 2.6 (opisujemy, zanim trafi do modułu; ta ramka zniknie, gdy będzie gotowe):
- Moduł sam znajdzie dane osobowe. Rozpozna każdą tabelę z e-mailami, imionami, nazwiskami, telefonami, adresami albo adresami IP, także w modułach innych firm. Nie trzeba niczego wskazywać ręcznie.
- Ty wybierasz jeden z trzech poziomów:
- Brak dostępu. Claude nie widzi tych tabel w ogóle.
- Dane ukryte (domyślnie). Claude widzi numery klientów i zamówień, liczby i kwoty. Imiona, e-maile, adresy i telefony są zamaskowane, np.
j***@g***.com. Claude powie „ten klient zamówił 3 razy”, ale nie wie, kto to. - Pełny dostęp na kilka godzin. Na 1 do 24 godzin, potem wyłącza się sam. Przy włączaniu wpisujesz cel, np. „reklamacja zamówienia 1234”. Każde włączenie zapisuje się w dzienniku.
- Pliki, których Claude nie otworzy. Logi serwera, pliki od klientów (
upload/,download/), kopie baz danych, archiwa,.giti pliki z hasłami są zablokowane zawsze. Gdy Claude czyta dziennik błędów, e-maile i adresy IP są ukryte. - Szyfrowana historia zmian. Jeśli w historii zmian albo w kopii pliku są dane osobowe, zapisują się zaszyfrowane. Klucz leży w pliku poza bazą danych, więc wyciek samej bazy ich nie ujawni.
Dokąd trafiają dane
- Moduł działa na twoim serwerze.
- Gdy Claude coś czyta, dane idą ze sklepu do twojego konta Claude w Anthropic. Rozmowy podlegają warunkom Anthropic.
- TellMyShop nie dostaje twoich produktów, zamówień ani klientów. Sprawdzenie licencji (od wersji 0.4.0) wysyła tylko klucz licencji, domenę i numery wersji.
Tekst w sklepie to nie polecenie
Opisy produktów albo strony mogą zawierać dowolny tekst, także taki, który wygląda jak polecenie. Claude traktuje go jako treść, nie instrukcję. I tak nic się nie zapisze bez twojej zgody.
Chroń adres konektora
Adres konektora zawiera tajny klucz, jak hasło. Nie udostępniaj go. Jeśli wycieknie, wygeneruj nowy w ustawieniach modułu.
Szczegóły techniczne
Uwierzytelnienie. Statyczne tokeny, bez OAuth w 0.3.0 (Plan rozwoju). Token w adresie (?token=) albo Authorization: Bearer. Zapisywany jest tylko skrót SHA-256 i prefiks; pełny token widać raz. Token w adresie może trafić do logów serwera i proxy: gdzie klient pozwala, używaj nagłówka, a po wycieku wymień token.
Dwa konektory. Token codzienny: rdzeń, blok 1 Treści i SEO, blok 2 Handel. Token serwisowy: dodatkowo bloki 3-5, przyjmowany tylko z IP z listy (obowiązkowej; domyślnie zakres Anthropic 160.79.104.0/21). Token testowy do „Testu połączenia”: 2 minuty.
Zabezpieczenia punktu dostępu (src/Endpoint.php):
| Zabezpieczenie | Wartość |
|---|---|
| Wyłącznik główny | Wyłącza punkt dostępu |
| Transport | Tylko HTTPS |
| Blokada IP | Po 20 nieudanych próbach w 10 minut |
| Lista IP | Opcjonalna dla codziennego, obowiązkowa dla serwisowego |
| Origin | Tylko claude.ai i claude.com |
| Limity | 120 wywołań i 60 zapisów na godzinę na konektor; ps_write_theme_file 20 na godzinę |
| Kontrola bloku | Przy każdym wywołaniu |
| Uprawnienia | Per zakładka i akcja panelu pracownika konektora (ExecutionContext::requirePermissions) |
Zapisy. change_token = HMAC narzędzia, argumentów i skrótu stanu „przed”; 30 minut, jednorazowy; wykonanie blokowane, jeśli dane zmieniły się po podglądzie. Zapis przez ObjectModel (ObjectWriter): walidacja pól, tylko zmienione pola, hooki actionObject…Update*, wpis w dzienniku PrestaShop z ID pracownika konektora, historia zmian. Szczegóły: Specyfikacja pkt 5.
Motyw. Biała lista Smarty i próbna kompilacja, sprawdzenie JSON, ostrzeżenia o nowych skryptach i domenach zewnętrznych, kopia przed każdym zapisem, motyw nadrzędny tylko do odczytu.
Dane klientów. Dane osobowe klientów są maskowane przed przekazaniem do Claude, z osobnym przełącznikiem niezależnym od bloków; w trybie serwisowym tabele klientów są domyślnie wyłączone z SQL. Logi maskują e-maile i telefony.
Dane osobowe w 2.6 (planowane, specyfikacja: plugin/ochrona-danych.md). Wykrywanie tabel po nazwach kolumn z INFORMATION_SCHEMA (słownik email, firstname, lastname, phone, address1, ip_address… plus wzorce), także tabele modułów innych firm; jeden filtr przed zwróceniem wyniku każdego narzędzia. Poziomy: brak / pseudonimizacja (maski deterministyczne w rozmowie, HMAC z kluczem rotowanym co 24 h) / pełny dostęp czasowy 1–24 h z celem i wpisem w dzienniku. Pliki: blokada var/logs, upload/, download/, *.sql, *.gz, archiwów, .git, .env, app/config/parameters.php po realpath(); maskowanie e-maili, IP i tokenów w odczycie logów. Historia i kopie: pola z danymi osobowymi szyfrowane libsodium, klucz w pliku poza bazą (0600). Ograniczenie: przejęcie całego serwera (pliki i baza) ujawnia też klucz; szyfrowanie chroni przed wyciekiem samej bazy. Pseudonimizowane dane to nadal dane osobowe w rozumieniu RODO (motyw 26), więc administratorem pozostaje sklep.
Niepotrzebne: PrestaShop Account, Eventbus., że żadna treść sklepu nie opuszcza sklepu poza drogą do Claude.
Lista kontrolna dla IT
- Osobny pracownik i profil, nie SuperAdmin.
- Tryb tylko do odczytu włączony, dopóki właściciel nie przetestuje odczytu.
- Handel wyłączony, jeśli niepotrzebny; token serwisowy tylko, gdy potrzebny jest blok 3.
- Lista IP przejrzana; lista dla konektora codziennego, jeśli wymaga tego polityka sieci.
- Adres konektora przechowywany jak sekret; nagłówek tam, gdzie się da.
- Harmonogram kopii bazy, niezależny od TellMyShop.
-
ps_check_shop_healthprzed większymi zmianami.
PrestaShop jest zastrzeżonym znakiem towarowym PrestaShop SA. Claude jest znakiem towarowym Anthropic. TellMyShop nie jest powiązany z żadną z tych firm.
Aktualizacja: 2026-10-04