דילוג לתוכן
ShopSEO
אבטחה

מבקשים פחות הרשאות ממה שאפשר, בכוונה.

אפליקציית SEO לא צריכה שמות לקוחות, כתובות או פרטי הזמנות. אנחנו לא מבקשים אותם, כך שגם במקרה של פריצה אצלנו, המידע הזה אינו בסכנה.

מינימום הרשאות (Scopes)

מוצרים, קולקציות, עמודים, קבצים ו-metafields, בתוספת קריאה בלבד של הזמנות כדי לתעדף תיקונים לפי הכנסות. שום דבר מעבר.

ללא נתוני לקוחות מוגנים

מעולם לא הגשנו בקשה להרשאת protected customer data של Shopify, פשוט כי אין בכך צורך.

הצפנה מתקדמת

הצפנת AES-256 במנוחה, TLS 1.3 בהעברה, עם החלפת מפתחות רבעונית המנוהלת ב-KMS ייעודי.

עמידה ב-Webhooks של רגולציה

כל שלושת ה-webhooks המחייבים של Shopify עבור תאימות ל-GDPR/CCPA מיושמים ומנוטרים באופן רציף.

קריאה בלבד כברירת מחדל

בדיקת הנתונים אינה משנה דבר בחנות. שום שינוי לא מתבצע עד להפעלת תיקון יזום, לפי בחירה בלבד.

הסרה נקייה לחלוטין

מחיקת האפליקציה דרך ממשק הניהול של Shopify מבטלת את הגישה שלנו מיידית. ה-webhook מסוג shop/redact מופעל, והנתונים נמחקים אצלנו.

דיווח אחראי על פגיעויות

מצאתם משהו? נשמח לשמוע.

אין תוכנית מענקים כספית כרגע. זו אפליקציה חדשה ואנחנו לא מבטיחים תקציב פרסים שאינו קיים. מה שכן יש: כתובת אמיתית שאיש צוות קורא, והתחייבות שלא לפעול משפטית נגד מי שמדווח בתום לב.

  • אישור קבלת הדיווח בתוך שני ימי עסקים
  • עדכון שקוף על מה שמצאנו ומתי התקלה טופלה
  • קרדיט פומבי ביומן השינויים (changelog) אם תרצו
  • ללא צעדים משפטיים על בדיקות בתום לב מול חנות בשליטתכם
[email protected]

מחוץ לתחום הבדיקה

כדי לחסוך זמן לשני הצדדים.

  • מתקפות מניעת שירות (DoS/DDoS), עומסים וכדומה
  • הנדסה חברתית נגד הצוות שלנו או נגד בעלי חנויות
  • בדיקות מול חנות שאינה בבעלותכם או בשליטתכם
  • היעדר כותרות אבטחה (headers) ללא הוכחת פגיעות ממשית
  • פלט אוטומטי של סורקי אבטחה ללא הוכחת היתכנות (PoC)
  • כל נושא הקשור ישירות לפלטפורמה של Shopify (יש לדווח ישירות ל-Shopify)
תוכנית Bug bounty

מצאתם באג, קבלו תשלום.

אנחנו מפעילים תוכנית bug bounty פומבית כי החלופה היא לגלות על כך מגורמים עוינים. מחקר בתום לב מתקבל בברכה, ואנחנו לא מערבים עורכי דין נגד חוקרים.

  • אישור קבלה בתוך 24 שעות, מיון ראשוני בתוך 72 שעות
  • תשלום של $250 עד $5,000 בהתאם לחומרה, ישירות לאחר אימות
  • קרדיט פומבי ביומן השינויים (changelog) אם תרצו
  • הגנה משפטית מלאה (Safe harbour) על בדיקות בתום לב בחנות בדיקה שלכם
[email protected]

מחוץ לתחום הבדיקה

כדי לחסוך זמן לשני הצדדים.

  • מתקפות מניעת שירות (DoS/DDoS), עומסים וכדומה
  • הנדסה חברתית נגד הצוות שלנו או נגד בעלי חנויות
  • בדיקות מול חנות שאינה בבעלותכם או בשליטתכם
  • היעדר כותרות אבטחה ללא הוכחת פגיעות ממשית
  • דוחות שנוצרו מסורק אוטומטי ללא הוכחת ניצול מעשי
  • כל נושא הקשור ישירות לפלטפורמה של Shopify (יש לדווח ישירות ל-Shopify)
שאלות על אבטחה

כל המידע לבדיקה שלכם.

לקריאת הסכם עיבוד הנתונים (DPA).

רשימת ספקי משנה, מיקום שרתי האחסון, התראות על אירועי אבטחה ולוחות זמנים למחיקת נתונים, הכל במסמך אחד.

חדש ב-Shopify App Storeתוכנית Free ללא כרטיס אשראי7 ימי ניסיון בחינם בתוכנית Premium