Widget incorporável
Além do link público, o mesmo agente publicado pode ser incorporado como um widget de chat flutuante em qualquer outro site.
O snippet
Seção intitulada “O snippet”O card URL pública e widget mostra um código pronto para colar:
<script src="https://app.flow2agents.com/widget.js" data-agent="SEU-SLUG" async></script>Colar isso em qualquer página injeta um botão flutuante no canto da tela; clicar nele abre um
painel de chat num iframe apontando para /w/SEU-SLUG. Quem incorpora o widget nunca vê nem
manuseia nenhum token — o script só carrega o slug público; a autenticação acontece inteiramente
dentro do iframe, isolada por origem do site que incorporou.
Origens permitidas (allowed_origins)
Seção intitulada “Origens permitidas (allowed_origins)”Por padrão, qualquer site pode incorporar o widget. O campo Origens permitidas para o
widget (uma URL por linha) restringe isso a domínios específicos — deixá-lo vazio continua
permitindo qualquer origem. Essa restrição afeta apenas o embed; o link direto
(/a/:slug) nunca é afetado por essa lista, mesmo com origens configuradas.
Diferença entre link direto e embed
Seção intitulada “Diferença entre link direto e embed”Funcionalmente são o mesmo chat, com uma diferença técnica: o conteúdo do iframe (/w/:slug)
sabe a origem real da página que o incorporou (repassada pelo próprio snippet) e a envia em
cada mensagem; o link direto nunca envia essa informação, porque não está sendo incorporado
por ninguém. É essa informação que a checagem de allowed_origins usa.
Limites de segurança para o embed
Seção intitulada “Limites de segurança para o embed”Como o widget precisa continuar carregável dentro de um iframe em qualquer site (esse é o
ponto do recurso), a página /w/:slug é a única rota da aplicação que permite ser incorporada
por terceiros — todo o resto da plataforma recusa explicitamente ser exibido dentro de um
iframe de outro site.