Všetky príručky

Bezpečnosť a prístupy

Čo obchod má k dispozícii na ochranu prístupu — pravidlo hesla, obnovenie hesla a API token pre AI asistenta.

Pre: Majiteľ a administrátorV administrácii:/admin/settings/mcp

Tento článok zhŕňa, čo obchod skutočne má na ochranu prístupu do administrácie a k svojim dátam — bez toho, aby predstieral funkcie, ktoré tu nie sú. Ecommio v súčasnosti nemá dvojfaktorové overenie ani obrazovku so zoznamom aktívnych prihlásení — ochrana prístupu stojí na hesle, samoobslužnom obnovení hesla, rolách a jednom API tokene pre externých AI klientov.

Obrazovka „Bezpečnosť a prístupy“ v administrácii
Obrazovka „Bezpečnosť a prístupy“ v administrácii

Pravidlo hesla

Pri vytvorení aj úprave používateľa (Systém > Používatelia) sa heslo overuje voči bezpečnému predvolenému pravidlu platformy (dĺžka a základná odolnosť hesla) — rovnaké pravidlo platí pre nové aj zmenené heslo. Pri úprave existujúceho používateľa je pole hesla nepovinné: ak ho necháte prázdne, heslo sa nezmení.

Obnovenie hesla

Obnovenie hesla v administrácii je samostatný tok od obnovenia hesla na verejnom webe obchodu — administrátorské stránky majú vlastný vzhľad namiesto vzhľadu vybranej témy.

  1. Na prihlasovacej obrazovke administrácie zvoľte Zabudnuté heslo.
  2. Zadajte pracovný e-mail. Odpoveď je vždy rovnaká bez ohľadu na to, či k danému e-mailu administrátorský účet existuje — systém tak nikomu neprezradí, ktoré adresy majú prístup do administrácie.
  3. Ak k adrese administrátorský prístup existuje, príde na ňu odkaz na nastavenie nového hesla platný po obmedzený čas.
  4. Po zadaní nového hesla (znova podľa rovnakého bezpečného pravidla) sa účet prihlási a je pripravený na použitie.
Poznámka: Odkaz na obnovenie hesla vedie vždy na doménu vášho konkrétneho e-shopu, nie na všeobecnú platformovú adresu — dôležité, ak obchod beží pod vlastnou doménou.

API token pre AI asistenta (MCP)

Ak chcete pripojiť eshop k externému AI klientovi (Claude Code, Claude.ai konektor a podobne), obchod má na to jeden zdieľaný API token, obdobu API kľúča:

  1. Otvorte Nastavenia > AI Asistent na /admin/settings/mcp.
  2. Kliknite Vygenerovať token. Token sa zobrazí len v tomto okamihu — po odchode z obrazovky ho už nikde neuvidíte, iba jeho prvých osem znakov ako masku (napr. ecommio_••••••••).
  3. Skopírujte token do klienta, ktorý ho potrebuje (napríklad do príkazu na pripojenie Claude Code).
  4. Ak token stratíte, nedá sa dohľadať späť — vygenerujte nový. Pregenerovanie okamžite zneplatní ten predchádzajúci.
  5. Tlačidlom Zrušiť token trvalo odvoláte — všetky pripojenia, ktoré ho používali, prestanú fungovať okamžite.

Polia a nastavenia

PolePovinnéVýznam
Heslo pri vytvorení používateľaÁnoMusí spĺňať bezpečné predvolené pravidlo platformy; vyžaduje sa potvrdenie
Heslo pri úprave používateľaNiePrázdne pole = heslo sa nemení
API token (MCP)—Generuje sa jedným kliknutím, uložený je iba jeho hash — v čitateľnej podobe existuje len pri vygenerovaní

Čo sa deje na pozadí

Token sa v databáze neukladá v čitateľnej podobe, ale ako hash — rovnako ako heslo. Aj keby niekto získal prístup k zálohe databázy alebo exportu nastavení, samotný token z toho neodvodí. Každý vygenerovaný token si nesie aj identitu osoby, ktorá ho vytvorila, takže požiadavky cez tento token nie sú anonymné.

Prihlásenie po obnovení hesla zneplatní predchádzajúcu reláciu a vygeneruje novú, aby prípadný útočník so starou reláciou nezostal prihlásený.

Tip: Kto konkrétne smie čo v administrácii robiť (aj cez AI asistenta) rieši rolový systém, nie tento token — pozrite Roly a matica oprávnení. Token iba otvára dvere API rozhrania; čo sa za nimi smie stať, určujú oprávnenia osoby, ktorá token vygenerovala.

Časté problémy

  • Odkaz na obnovenie hesla neprišiel. Skontrolujte, či e-mail patrí administrátorskému účtu tohto obchodu, priečinok spam a nastavenie SMTP v Nastavenia > E-maily.
  • Token pre AI asistenta ste zabudli skopírovať. Nedá sa zobraziť znova — vygenerujte nový, starý prestane fungovať pri prvom ďalšom pregenerovaní.
  • Po zmene hesla člena tímu sa nemôže prihlásiť. Overte, že zadával heslo spĺňajúce pravidlo (dĺžka, potvrdenie) a že klikol na odkaz z posledného, nie staršieho e-mailu — starší token na obnovenie už nie je platný.
  • AI klient odpovedá "neautorizovaný prístup". Token bol pravdepodobne medzičasom zrušený alebo pregenerovaný — vygenerujte nový a nastavte ho v klientovi znova.
  • Chcete obmedziť, čo AI asistent cez token smie robiť. Token sám o sebe prístup nerozlišuje — obmedzenie príde z role a oprávnení osoby, ktorá ho vygenerovala.

Súvisí

Bola táto stránka užitočná?