Dominios permitidos y seguridad de tu integración
Por qué se indica qué sitios pueden mostrar tu widget y qué ocurre cuando lo intenta otro.
Última actualización: 26 de julio de 2026
Tu widget solo carga en las webs que hayas dado de alta. En cualquier otra, el navegador se niega a mostrarlo. Esta página explica de qué te protege eso y cómo interpretarlo cuando algo se bloquea.
Para qué sirve la lista
El fragmento que pegas no es un secreto. Es HTML en una página pública, así que cualquiera que vea el código fuente puede copiarlo. Sin lista de dominios, podría pegar tu widget en su propia web y recoger los correos de tus clientes tras un formulario que parece el tuyo.
La lista lo impide. Cuando se le pide a un navegador que muestre tu widget dentro de una página, le decimos qué webs tienen permiso para hacerlo. Si la página no está en tu lista, el navegador se niega antes de mostrar nada. No un mensaje de error que el copiador pudiera maquillar: nada.
La comprobación la hace el navegador siguiendo nuestras instrucciones, no tu web. Quien copie tu fragmento no puede desactivarla editando su propia página, porque la instrucción no sale de su página.
Dar de alta una web
Widget para tu web → Webs autorizadas a mostrarlo. Una por línea.
| Si quieres | Escribe |
|---|---|
ejemplo.com | ejemplo.com |
También www.ejemplo.com | Añádelo en otra línea |
| Cualquier subdominio: tienda, blog, reservas | *.ejemplo.com |
| Un entorno de pruebas en otra dirección | Añádelo, y quítalo al terminar |
Escribe solo la dirección: sin https://, sin ruta y sin barra final.
El www cuenta como otra web. Esto le pasa a casi todo el mundo. Si se puede llegar a ti de las dos formas, da de alta las dos o recibirás avisos de que el widget funciona "a veces".
Qué le pasa a quien copie tu fragmento
Ve un hueco en blanco. El widget no carga, no aparece ningún formulario y a ningún cliente tuyo se le puede pedir nada en su página.
Qué hacemos por nuestra parte
No tienes que configurar nada de esto, pero conviene saber qué protege a tus clientes.
- Un código no es una contraseña. Son seis dígitos, caduca en diez minutos, se usa una sola vez y deja de aceptar intentos tras cinco fallos.
- Pedir un código no le dice nada a un atacante. El widget responde igual exista o no esa dirección entre tus clientes, así que no sirve para comprobar si alguien compra contigo. Por eso también un cliente que escribe mal su correo no recibe aviso: ver Añadir el widget.
- Los códigos tienen límite de frecuencia, por dirección y por origen, así que nadie puede probar a base de intentos.
- Una sesión iniciada está atada a tu negocio. No da acceso a ningún otro ni permite ver el perfil general del cliente en VivaPoints.
- No guardamos ninguna dirección legible en el sistema de códigos. Direcciones y códigos se guardan cifrados en un solo sentido. Una copia de esos datos no diría a nadie quiénes son tus clientes.
- Nunca viajan datos personales en una dirección web. Ni correos en un enlace, ni códigos en una URL, así que no acaban en los registros de tu servidor ni en el historial de un ordenador compartido.
Cerrar la sesión de todos
Cerrar la sesión de todos, en los ajustes del widget, termina al instante la sesión de todos tus clientes. Pueden volver a entrar con un código nuevo, así que no es destructivo: úsalo si crees que alguien ha dejado la sesión abierta en un ordenador público o después de quitar una web de la lista.
Quitar una web de la lista deja de mostrar el widget ahí de inmediato.
Qué hacer si algo no cuadra
- El widget no muestra nada en tu propia web. Comprueba que la dirección de la barra coincide con tu lista, incluido el
www, y después que el widget esté activado. - Encuentras tu widget en una web que no reconoces. Mira primero tu lista: casi siempre es un dominio de pruebas antiguo que alguien añadió. Si de verdad no está en tu lista, no se está mostrando a nadie.
- Un cliente dice que le llegó un código que no pidió. Alguien escribió su dirección en tu widget. El código por sí solo no da acceso a nada y caduca en diez minutos. Si se repite, cuéntanoslo.
Lo que esto no cubre
La lista protege el widget, no tu web: si tu propio sitio queda comprometido, un atacante podría añadir un formulario falso que no tiene nada que ver con nosotros. Y tampoco dice nada sobre quién trabaja contigo: cualquiera con acceso a tu panel puede cambiar la lista. Ver Miembros del equipo.
Sigue leyendo
Añadir el widget de VivaPoints a tu web
Dónde pegar el fragmento de código, qué aspecto tiene una vez publicado y cómo comprobar que funciona.
Privacidad y datos de tus clientes
Qué guarda VivaPoints sobre un cliente, qué puedes ver tú como negocio, qué no puedes ver y cómo responder a las preguntas que te hacen tus clientes.
Qué es el widget para tu web y cuándo usarlo
Un recuadro en tu propia web donde tus clientes consultan sus puntos, con tus colores y sin que VivaPoints aparezca por ningún lado.
¿Sigues atascado?
Escríbenos y te responderá una persona.