ConnectWiz + WordPress

稼働中の連携

WordPress サイトに、チャットと本人確認を

プラグイン1つで仕事は2つです。WordPress サイトにチャットウィジェットを置くこと、そして署名付きのサインオントークンを発行し、ログイン済みの顧客が登録し直さずにチャットで認識されるようにすること。注文も履歴も一緒に届きます。

コード不要でウィジェットを埋め込み HMAC 署名付きの SSO 会員限定モードにも対応
WordPress × ConnectWiz
ログイン済みの顧客を検出
署名付き SSO トークンを発行
チャットが開く — すでに認識済み
2
プラグインのファイル数 — コーヒー1杯で監査できる小ささです
300秒
SSO トークンの有効時間 — 盗まれたトークンも5分で無効になります
1
追加される非同期スクリプトタグの数 — Core Web Vitals が気づかない2段階ローダーです
0
触るテーマファイルの数 — 見た目の調整は ConnectWiz のパネルに残ります

EC

できること、正確に

インストール、有効化、完了

プラグインがサイト全体にウィジェットのスニペットを置きます。位置、色、挙動の管理は ConnectWiz のパネル側に残り、テーマファイルには触れません。

本物の暗号を使った SSO

トークンはサーバー側で HMAC 署名されます。顧客が本人情報を偽造することはできず、ページを書き換えてウィジェットをだますこともできません。

2つの世界にいる、同じ1人

WordPress/WooCommerce のアカウントとチャットの識別子は、1つの連絡先にまとまります。サポートに見えるのは他人ではなく、その顧客です。

会員限定を、安全に

ウィジェットの「ログイン必須」モードは SSO と組み合わせて使います。SSO が実際に設定されていなければ有効化を拒むので、自分で自分を締め出すことはできません。

技術的な仕組み

小さなプラグイン、本物の暗号

トークンの中身を、正確に

SSO トークンは、ペイロードと、自社の共有シークレットを鍵にした HMAC-SHA256 署名の対です。ユーザー ID、メールアドレス、氏名、タイムスタンプを運びます。サーバーは一定時間で検証し、300秒より古いものは拒否します。

ID は1つ、2つのシステムが同意する

トークンの主体は WordPress のユーザー ID で、これは WooCommerce の顧客 ID でもあります。この1つの事実があるから、SSO の識別と注文の照合が双子を作らず、同じ連絡先に着地します。

フッターだけの足跡

プラグインが追加するのは、サイトのフッターに置く非同期スクリプト1つだけです。ウィジェットキーはデータ属性として渡します。描画をブロックせず、管理画面側の JavaScript もなく、ページへのクエリも増えません。

設定は3つ、画面は1つ

ウィジェットキー、API のベース URL、SSO のシークレット。設定できるのはこれだけです。見た目と挙動はすべて ConnectWiz のパネルに残り、そちらでバージョン管理もプレビューもできます。

セットアップ

接続のしくみ

01

プラグインのインストール

WordPress にアップロードして有効化し、ウィジェットキーを貼り付けます。

02

SSO の有効化

共有シークレットを登録します。ログイン済みユーザー向けのトークンは、プラグインが自動で署名します。

03

見た目はパネルから

色、位置、挙動は ConnectWiz 側に残ります。テーマに手術は不要です。

組み合わせると強い

組み合わせられる機能

WooCommerce との同期

ストアの連携は WooCommerce 連携で 行います。そうすれば、プラグインがサインインさせた顧客が、名前だけでなく注文も携えて届きます。

ウィジェットそのもの

このプラグインが埋め込むのは、 ライブチャットのページ — 52言語、同意を先に取る読み込み、チャット内アプリ — にあるものすべてです。

会員限定のチャット

ウィジェットのログイン必須モードは、プラグインの SSO と組み合わせて使います。SSO がなければ有効化を拒むので、チェックボックス1つでサイトのチャットが黙ることはありません。

セキュリティと保証

退屈な保証

偽造できない本人確認

本人情報の主張は、サーバー側の PHP で HMAC 署名されます。ページを書き換えた訪問者がほかの顧客になりすますことはできません。署名の検証が通らないからです。

リプレイの猶予は5分

トークンが持つのは発行時刻で、長い有効期限ではありません。漏れたトークンは数分で無意味になり、長く生きる盗む価値のあるものは存在しません。

正直に書いておく注意が1つ

共有シークレットは、WordPress プラグインの設定がそうであるように、自社の WordPress のオプションテーブルに保存されます。だから wp-admin へのアクセスは機微なものとして扱ってください。シークレットが宙に浮いているふりをするより、どこにあるかをお伝えするほうを選びます。

包み隠さない但し書き

線引きを明示

コンテンツの同期ではありません

プラグインが運ぶのはウィジェットと本人情報です。カタログと注文の同期は WooCommerce 連携の仕事で、両者はきれいに組み合わさります。

自社のオリジン、自社のルール

訪問者向けの Web プッシュには、自社のドメイン上に自社のプッシュアプリが必要です。ブラウザーの仕組みがそうなっているからで、そのことを書いておきます。

自動更新の経路はまだなし

現時点では zip 形式でインストールします。管理された更新を備えた wordpress.org への掲載はロードマップ上にあります。バージョンの更新は告知します。黙って配信することはありません。

WordPress の FAQ

率直な回答

詳しくは FAQ をご覧いただくか、 直接お問い合わせください。

2つです。WordPress サイトに ConnectWiz のチャットウィジェットを埋め込むこと、そして HMAC 署名付きの SSO トークンでログイン済みユーザーをチャットにサインインさせ、認識された状態で届くようにすることです。Woo 連携が接続されていれば、WooCommerce の注文履歴も一緒に届きます。

なりません。ウィジェットが常に使っているのと同じ2段階の非同期ローダーを差し込むだけです。コンテンツのあとに小さなスクリプトが1つ入り、本体は必要になったときだけ読み込まれます。Core Web Vitals は自社のものであり続けます。

はい。ウィジェットの会員限定モードは、匿名の訪問者から起動ボタンを隠します。有効にできるのは SSO が設定されている場合だけなので、設定ミスでサイトのチャットが黙ることはありません。

できます。埋め込むのはフッターの素のスクリプトで、Elementor でも Divi でも Gutenberg でも変わりません。ページ全体のキャッシュの後ろでも安全です。ウィジェットはクライアント側で起動し、SSO トークンはログイン済みユーザーのページ表示ごとに発行されます。

匿名の訪問者については、ウィジェットの読み込み以上のものは何も送りません。SSO を有効にしたログイン済みユーザーについては、ユーザー ID、メールアドレス、表示名を署名付きトークンの中で送ります。パスワードも、権限も、閲覧履歴も送りません。

派手な連携より、正直な連携を。

ここに並ぶ連携はすべて、実際の挙動で説明しています。データの向き、所有権、制約まで含めてです。