Chiediamo solo lo stretto necessario, di proposito.
Un'app SEO non ha bisogno dei nomi dei tuoi clienti, dei loro indirizzi o del contenuto degli ordini. Non li richiediamo, quindi una violazione da parte nostra non potrebbe mai esporli.
Autorizzazioni minime
Prodotti, collezioni, pagine, file e metafield, oltre agli ordini in sola lettura per dare priorità ai problemi in base al fatturato. Nient'altro.
Nessun dato protetto dei clienti
Non abbiamo mai richiesto l'accesso ai dati protetti dei clienti di Shopify, perché non ne abbiamo bisogno.
Crittografia
AES-256 a riposo, TLS 1.3 in transito, con chiavi ruotate ogni trimestre e gestite in un KMS dedicato.
Webhook di conformità
Tutti e tre i webhook obbligatori di Shopify per GDPR e CCPA sono implementati e monitorati.
Sola lettura per impostazione predefinita
L'audit non scrive mai nulla nel tuo negozio. Non cambia nulla finché non applichi una correzione, e scegli tu quale.
Disinstallazione pulita
Rimuovere l'app dal pannello di controllo di Shopify revoca il nostro accesso. A quel punto si attiva il webhook shop/redact di Shopify e i tuoi dati vengono eliminati dai nostri sistemi.
Hai trovato una vulnerabilità? Faccelo sapere.
Non offriamo un programma di bounty a pagamento. Siamo un'app nuova e non vogliamo promettere un budget di ricompense che non abbiamo ancora stanziato. Ciò che offriamo: un indirizzo reale letto da una persona in carne e ossa, e l'impegno a non intraprendere azioni legali contro chi segnala in buona fede.
- Risposta di ricezione entro due giorni lavorativi
- Ti faremo sapere cosa abbiamo riscontrato e quando il problema viene risolto
- Menzione pubblica nel changelog, se lo desideri
- Nessuna azione legale per test condotti in buona fede su un negozio sotto il tuo controllo
Fuori ambito
Per evitare di sprecare il tuo tempo o il nostro.
- Denial of service, volumetrico o di altro tipo
- Social engineering ai danni del nostro team o dei commercianti
- Test eseguiti su un negozio che non possiedi o non controlli
- Header di sicurezza mancanti senza un impatto dimostrato
- Report di scanner automatici privi di prova di sfruttabilità
- Qualsiasi problema interno alla piattaforma Shopify (da segnalare direttamente a Shopify)
Trova una vulnerabilità, ricevi un compenso.
Abbiamo un programma pubblico di bug bounty perché l'alternativa è scoprirlo da chi non è dalla nostra parte. La ricerca condotta in buona fede è sempre benvenuta e non ricorriamo mai agli avvocati contro chi collabora con noi.
- Risposta di ricezione entro 24 ore, valutazione entro 72
- Da $250 a $5,000 in base alla gravità, corrisposti alla convalida
- Menzione pubblica nel changelog, se lo desideri
- Safe harbor per i test condotti in buona fede sul tuo negozio di prova
Fuori ambito
Per evitare di sprecare il tuo tempo e il nostro.
- Denial of service, volumetrico o di altro tipo
- Social engineering ai danni del nostro team o dei nostri commercianti
- Test eseguiti su un negozio che non possiedi o non controlli
- Header di sicurezza mancanti senza un impatto dimostrato
- Report generati da scanner automatici privi di prova di sfruttabilità
- Qualsiasi problema interno alla piattaforma Shopify (da segnalare direttamente a Shopify)
Tutto ciò che serve verificare.
Leggi anche il DPA.
Sub-responsabili del trattamento indicati per nome, residenza dei dati, notifiche di violazione e tempistiche di cancellazione, tutto in un unico documento.