Passer au contenu
ShopSEO
Sécurité

Nous demandons le strict minimum, par choix.

Une application SEO n'a pas besoin des noms, adresses ou commandes de vos clients. Nous ne les demandons pas, ils ne risquent donc pas d'être exposés chez nous.

Permissions minimales

Produits, collections, pages, fichiers et metafields, plus la lecture seule des commandes pour pondérer par chiffre d'affaires. Rien d'autre.

Aucune donnée client protégée

Nous n'avons jamais demandé l'accès aux données clients protégées de Shopify, car nous n'en avons pas l'utilité.

Chiffrement

AES-256 au repos, TLS 1.3 en transit, avec rotation trimestrielle des clés gérées dans un KMS dédié.

Webhooks de conformité

Les trois webhooks obligatoires de Shopify pour le RGPD et le CCPA sont implémentés et surveillés.

Lecture seule par défaut

L'audit ne modifie jamais votre boutique. Rien ne change tant que vous n'appliquez pas un correctif, et vous choisissez lequel.

Désinstallation propre

Supprimer l'application depuis votre interface administrateur Shopify coupe nos accès. Le webhook shop/redact s'exécute ensuite et vos données sont supprimées de nos serveurs.

Divulgation responsable

Vous avez trouvé une faille ? Dites-le-nous.

Nous n'avons pas de programme de primes payant. Notre application est récente et nous n'allons pas afficher un budget de récompense qui n'existe pas. En revanche, vous trouverez une vraie adresse lue par un humain, et l'engagement de ne pas engager de poursuites judiciaires contre quiconque nous contacte de bonne foi.

  • Accusé de réception sous deux jours ouvrés
  • Nous vous indiquons ce que nous avons trouvé et quand le correctif est déployé
  • Mention publique dans le journal des modifications si vous le souhaitez
  • Aucune poursuite judiciaire pour des tests menés de bonne foi sur une boutique que vous contrôlez
[email protected]

Hors périmètre

Pour ne pas perdre votre temps, ni le nôtre.

  • Attaques par déni de service, volumétriques ou autres
  • Ingénierie sociale ciblant notre équipe ou nos marchands
  • Tests sur une boutique dont vous n'êtes ni propriétaire ni gestionnaire
  • En-têtes de sécurité manquants sans impact démontré
  • Rapports de scanners automatisés sans preuve d'exploitabilité
  • Tout ce qui concerne la plateforme Shopify elle-même (à signaler directement à Shopify)
Bug bounty

Trouvez une faille, touchez une prime.

Nous gérons un bug bounty public, car l'autre option consisterait à découvrir nos failles via des personnes malveillantes. Les recherches menées de bonne foi sont les bienvenues et nous n'attaquons pas les chercheurs en justice.

  • Accusé de réception sous 24 heures, évaluation sous 72 heures
  • De 250 $ à 5 000 $ selon la gravité, versés après validation
  • Mention publique dans le journal des modifications si vous le souhaitez
  • Cadre sécurisé pour les tests menés de bonne foi sur votre propre boutique de test
[email protected]

Hors périmètre

Pour ne pas perdre votre temps, ni le nôtre.

  • Attaques par déni de service, volumétriques ou autres
  • Ingénierie sociale ciblant notre équipe ou nos marchands
  • Tests sur une boutique dont vous n'êtes ni propriétaire ni gestionnaire
  • En-têtes de sécurité manquants sans impact démontré
  • Rapports générés par un scanner automatisé sans preuve d'exploitabilité
  • Tout ce qui concerne la plateforme Shopify elle-même (à signaler directement à Shopify)
Questions de sécurité

Pour votre analyse.

Consultez le DPA.

Sous-traitants désignés, localisation des données, notification d'incident et délais de suppression, rassemblés dans un seul document.

Nouveau sur le Shopify App StoreForfait gratuit, sans carte bancaireEssai de 7 jours sur Premium