Zum Inhalt springen
ShopSEO
Sicherheit

Wir fordern bewusst weniger Berechtigungen an als möglich.

Eine SEO-App benötigt weder Kundennamen noch Adressen oder Bestelldetails. Da wir diese Daten gar nicht erst anfragen, können sie bei einem Vorfall auch nicht abfließen.

Minimale Scopes

Produkte, Kollektionen, Seiten, Dateien und Metafelder, plus Lesezugriff auf Bestellungen zur Umsatzgewichtung. Mehr nicht.

Keine geschützten Kundendaten

Wir haben die Freigabe für geschützte Kundendaten bei Shopify nie beantragt, weil wir sie schlicht nicht brauchen.

Verschlüsselung

AES-256 für ruhende Daten, TLS 1.3 bei der Übertragung. Die Schlüssel werden vierteljährlich rotiert und in einem dedizierten KMS verwaltet.

Compliance-Webhooks

Alle drei verpflichtenden DSGVO- und CCPA-Webhooks von Shopify sind vollständig implementiert und überwacht.

Standardmäßig schreibgeschützt

Der SEO-Check nimmt keine Schreibvorgänge in deinem Shop vor. Änderungen passieren erst, wenn du eine Behebung aktiv anwendest.

Saubere Deinstallation

Wird die App aus deinem Shopify-Admin entfernt, endet unser Zugriff sofort. Danach wird Shopifys shop/redact-Webhook ausgelöst und deine Daten bei uns gelöscht.

Responsible Disclosure

Schwachstelle entdeckt? Sag uns Bescheid.

Wir bieten kein bezahltes Bounty-Programm. Wir sind eine junge App und versprechen kein Budget für Belohnungen, das wir nicht reserviert haben. Was es gibt: eine echte E-Mail-Adresse, die von Menschen gelesen wird, und das Versprechen, niemanden abzumahnen, der im guten Glauben berichtet.

  • Eingangsbestätigung innerhalb von zwei Werktagen
  • Transparente Rückmeldung zu Befund und Behebung
  • Öffentliche Nennung im Changelog, falls gewünscht
  • Keine rechtlichen Schritte bei gutgläubigen Tests an eigenen Shops
[email protected]

Nicht abgedeckt

Damit niemand unnötig Zeit verliert.

  • Denial-of-Service-Angriffe, volumetrisch oder anderweitig
  • Social Engineering unseres Teams oder von Händlern
  • Tests an Shops, die dir nicht gehören oder die du nicht kontrollierst
  • Fehlende Security-Header ohne nachweisbare Auswirkung
  • Berichte automatisierter Scanner ohne Beleg für echte Ausnutzbarkeit
  • Alles innerhalb von Shopifys eigener Plattform (bitte direkt an Shopify melden)
Bug Bounty

Schwachstelle finden, Prämie erhalten.

Wir betreiben ein öffentliches Bug-Bounty-Programm. Denn andernfalls erfahren wir womöglich erst von Dritten mit bösen Absichten davon. Seriöse Sicherheitsforschung ist willkommen, und wir gehen nicht juristisch gegen Forscher vor.

  • Rückmeldung innerhalb von 24 Stunden, Triage binnen 72 Stunden
  • 250 bis 5.000 Dollar je nach Schweregrad, Auszahlung nach Bestätigung
  • Öffentliche Erwähnung im Changelog auf Wunsch
  • Safe Harbor bei gutgläubigen Tests in deinem eigenen Test-Shop
[email protected]

Nicht abgedeckt

Damit du und wir keine Zeit verschwenden.

  • Denial-of-Service-Angriffe, volumetrisch oder anderweitig
  • Social Engineering unseres Teams oder unserer Händler
  • Tests an Shops, die dir nicht gehören oder die du nicht kontrollierst
  • Fehlende Security-Header ohne nachweisbare Auswirkung
  • Automatisierte Scanner-Berichte ohne Nachweis der Ausnutzbarkeit
  • Alles auf Shopifys eigener Plattform (bitte direkt an Shopify melden)
Sicherheitsfragen

Für deine Prüfung.

Als Nächstes den AVV lesen.

Benannte Unterauftragsverarbeiter, Serverstandorte, Fristen bei Datenpannen und Löschfristen, zusammengefasst in einem Dokument.

Neu im Shopify App StoreKostenloser Plan, keine Kreditkarte7 Tage Testphase für Premium