Ограничения и защита от спама
Что уже защищает виджет от спама и флуда, и чего пока нет: медленного режима, стоп-слов и slash-команд для посетителей.
Лимиты на стороне сервера
Сервер сам ограничивает частоту запросов от одного посетителя в пределах проекта — настраивать ничего не нужно:
- первое сообщение (новое обращение) — 10 в минуту;
- сообщения в уже открытое обращение — 30 в минуту;
- загрузка файлов — 20 в минуту;
- передача данных посетителя (
identify) — 20 в минуту.
Посетителя узнают по токену data-visitor-token, если его нет — по ID посетителя из виджета, а если нет и его — по IP. Сверх лимита запросы получают отказ (HTTP 429).
Разрешённые домены
НастройкиКонструктор виджетаПриватность, блок «Защита от злоупотреблений», поле «Разрешённые домены» (security.allowed_origins) — по одному домену в строке, без http(s):// и порта:
example.com— только этот хост;*.example.com— любой поддомен, но не самexample.com: если нужны оба, укажите обе строки.
После публикации первое сообщение, ответы, загрузка файлов и identify принимаются только со страниц этих доменов (по заголовку Origin или Referer); остальные получают отказ 403. Пустой список — принимаются любые домены. Это защита от того, что ваш код виджета скопируют на чужой сайт; скрипт вне браузера заголовок подделать может.
Блокировка посетителя
Если конкретный посетитель спамит, оператор может заблокировать его в карточке контакта — см. модерацию. Новое обращение из виджета заблокированный посетитель не создаст: его сообщение отбрасывается.

