Bezpieczeństwo i prywatność

Claude nigdy nie zmienia sklepu za twoimi plecami. Ta strona prostymi słowami wyjaśnia, jak zachowujesz kontrolę i co dzieje się z danymi. Sekcja na końcu jest dla osoby z IT albo developera.

Nic się nie zmienia bez twojego „tak”

Każda zmiana ma trzy kroki:

  1. Podgląd. Claude pokazuje, co chce zmienić: stary i nowy tekst, starą i nową cenę, ostrzeżenia.
  2. Zgoda. Claude czeka. Zapisuje dopiero, gdy odpiszesz „tak”.
  3. Zapis. Zmiana zapisuje się tak samo, jak po kliknięciu „Zapisz” przez pracownika w panelu.

Podgląd jest ważny 30 minut i działa raz. Jeśli w międzyczasie ktoś zmieni ten sam produkt w panelu, Claude musi pokazać nowy podgląd.

Czytanie (audyty, wyszukiwanie, raporty) niczego nie zmienia i nie wymaga zgody.

Wszystko da się cofnąć

  • Zapytaj „Co wczoraj zmieniłeś?”, a Claude pokaże listę.
  • Napisz „Cofnij tę zmianę”, a Claude przywróci wcześniejszą wartość, znowu po podglądzie.
  • Pliki motywu: przed każdą zmianą powstaje kopia, a każdą kopię da się przywrócić.
  • Adresy stron: Claude zmienia adres z powrotem i sprawdza, czy stary przekierowuje.

Ty wybierasz, czego Claude może dotykać

  • Po instalacji Claude może tylko czytać.
  • Ceny i promocje są wyłączone, dopóki ich nie włączysz.
  • Zmiany wyglądu sklepu wymagają osobnego konektora serwisowego, który działa tylko z zatwierdzonych adresów.
  • Claude działa jako osobny pracownik, tylko z uprawnieniami, które mu dasz. Dziennik sklepu pokazuje wszystko, co zrobił.
  • Jest limit tego, ile Claude może zrobić w godzinę: 120 działań, w tym najwyżej 60 zmian.

Dodatkowe zabezpieczenia cen

  • Ceny nie da się ustawić na 0.
  • Zmiana ceny o więcej niż 30% wymaga twojej dodatkowej zgody.
  • Promocja powyżej 90% wymaga dodatkowej zgody; powyżej 50% dostajesz ostrzeżenie.
  • Nowe kody rabatowe startują wyłączone. Sprawdzasz je, zanim klienci będą mogli ich użyć.

Dane twoich klientów

Dziś: narzędzia nie dają Claude danych osobowych klientów. Raporty sprzedaży pokazują produkty i kwoty, bez nazwisk. Dziennik błędów ukrywa e-maile i telefony.

Planowane w wersji 2.6 (opisujemy, zanim trafi do modułu; ta ramka zniknie, gdy będzie gotowe):

  • Moduł sam znajdzie dane osobowe. Rozpozna każdą tabelę z e-mailami, imionami, nazwiskami, telefonami, adresami albo adresami IP, także w modułach innych firm. Nie trzeba niczego wskazywać ręcznie.
  • Ty wybierasz jeden z trzech poziomów:
    • Brak dostępu. Claude nie widzi tych tabel w ogóle.
    • Dane ukryte (domyślnie). Claude widzi numery klientów i zamówień, liczby i kwoty. Imiona, e-maile, adresy i telefony są zamaskowane, np. j***@g***.com. Claude powie „ten klient zamówił 3 razy”, ale nie wie, kto to.
    • Pełny dostęp na kilka godzin. Na 1 do 24 godzin, potem wyłącza się sam. Przy włączaniu wpisujesz cel, np. „reklamacja zamówienia 1234”. Każde włączenie zapisuje się w dzienniku.
  • Pliki, których Claude nie otworzy. Logi serwera, pliki od klientów (upload/, download/), kopie baz danych, archiwa, .git i pliki z hasłami są zablokowane zawsze. Gdy Claude czyta dziennik błędów, e-maile i adresy IP są ukryte.
  • Szyfrowana historia zmian. Jeśli w historii zmian albo w kopii pliku są dane osobowe, zapisują się zaszyfrowane. Klucz leży w pliku poza bazą danych, więc wyciek samej bazy ich nie ujawni.

Dokąd trafiają dane

  • Moduł działa na twoim serwerze.
  • Gdy Claude coś czyta, dane idą ze sklepu do twojego konta Claude w Anthropic. Rozmowy podlegają warunkom Anthropic.
  • TellMyShop nie dostaje twoich produktów, zamówień ani klientów. Sprawdzenie licencji (od wersji 0.4.0) wysyła tylko klucz licencji, domenę i numery wersji.

Tekst w sklepie to nie polecenie

Opisy produktów albo strony mogą zawierać dowolny tekst, także taki, który wygląda jak polecenie. Claude traktuje go jako treść, nie instrukcję. I tak nic się nie zapisze bez twojej zgody.

Chroń adres konektora

Adres konektora zawiera tajny klucz, jak hasło. Nie udostępniaj go. Jeśli wycieknie, wygeneruj nowy w ustawieniach modułu.

Szczegóły techniczne

Uwierzytelnienie. Statyczne tokeny, bez OAuth w 0.3.0 (Plan rozwoju). Token w adresie (?token=) albo Authorization: Bearer. Zapisywany jest tylko skrót SHA-256 i prefiks; pełny token widać raz. Token w adresie może trafić do logów serwera i proxy: gdzie klient pozwala, używaj nagłówka, a po wycieku wymień token.

Dwa konektory. Token codzienny: rdzeń, blok 1 Treści i SEO, blok 2 Handel. Token serwisowy: dodatkowo bloki 3-5, przyjmowany tylko z IP z listy (obowiązkowej; domyślnie zakres Anthropic 160.79.104.0/21). Token testowy do „Testu połączenia”: 2 minuty.

Zabezpieczenia punktu dostępu (src/Endpoint.php):

ZabezpieczenieWartość
Wyłącznik głównyWyłącza punkt dostępu
TransportTylko HTTPS
Blokada IPPo 20 nieudanych próbach w 10 minut
Lista IPOpcjonalna dla codziennego, obowiązkowa dla serwisowego
OriginTylko claude.ai i claude.com
Limity120 wywołań i 60 zapisów na godzinę na konektor; ps_write_theme_file 20 na godzinę
Kontrola blokuPrzy każdym wywołaniu
UprawnieniaPer zakładka i akcja panelu pracownika konektora (ExecutionContext::requirePermissions)

Zapisy. change_token = HMAC narzędzia, argumentów i skrótu stanu „przed”; 30 minut, jednorazowy; wykonanie blokowane, jeśli dane zmieniły się po podglądzie. Zapis przez ObjectModel (ObjectWriter): walidacja pól, tylko zmienione pola, hooki actionObject…Update*, wpis w dzienniku PrestaShop z ID pracownika konektora, historia zmian. Szczegóły: Specyfikacja pkt 5.

Motyw. Biała lista Smarty i próbna kompilacja, sprawdzenie JSON, ostrzeżenia o nowych skryptach i domenach zewnętrznych, kopia przed każdym zapisem, motyw nadrzędny tylko do odczytu.

Dane klientów. Dane osobowe klientów są maskowane przed przekazaniem do Claude, z osobnym przełącznikiem niezależnym od bloków; w trybie serwisowym tabele klientów są domyślnie wyłączone z SQL. Logi maskują e-maile i telefony.

Dane osobowe w 2.6 (planowane, specyfikacja: plugin/ochrona-danych.md). Wykrywanie tabel po nazwach kolumn z INFORMATION_SCHEMA (słownik email, firstname, lastname, phone, address1, ip_address… plus wzorce), także tabele modułów innych firm; jeden filtr przed zwróceniem wyniku każdego narzędzia. Poziomy: brak / pseudonimizacja (maski deterministyczne w rozmowie, HMAC z kluczem rotowanym co 24 h) / pełny dostęp czasowy 1–24 h z celem i wpisem w dzienniku. Pliki: blokada var/logs, upload/, download/, *.sql, *.gz, archiwów, .git, .env, app/config/parameters.php po realpath(); maskowanie e-maili, IP i tokenów w odczycie logów. Historia i kopie: pola z danymi osobowymi szyfrowane libsodium, klucz w pliku poza bazą (0600). Ograniczenie: przejęcie całego serwera (pliki i baza) ujawnia też klucz; szyfrowanie chroni przed wyciekiem samej bazy. Pseudonimizowane dane to nadal dane osobowe w rozumieniu RODO (motyw 26), więc administratorem pozostaje sklep.

Niepotrzebne: PrestaShop Account, Eventbus., że żadna treść sklepu nie opuszcza sklepu poza drogą do Claude.

Lista kontrolna dla IT

  • Osobny pracownik i profil, nie SuperAdmin.
  • Tryb tylko do odczytu włączony, dopóki właściciel nie przetestuje odczytu.
  • Handel wyłączony, jeśli niepotrzebny; token serwisowy tylko, gdy potrzebny jest blok 3.
  • Lista IP przejrzana; lista dla konektora codziennego, jeśli wymaga tego polityka sieci.
  • Adres konektora przechowywany jak sekret; nagłówek tam, gdzie się da.
  • Harmonogram kopii bazy, niezależny od TellMyShop.
  • ps_check_shop_health przed większymi zmianami.

PrestaShop jest zastrzeżonym znakiem towarowym PrestaShop SA. Claude jest znakiem towarowym Anthropic. TellMyShop nie jest powiązany z żadną z tych firm.

Aktualizacja: 2026-10-04