Pular para o conteúdo
ShopSEO
Segurança

Pedimos menos do que poderíamos, de propósito.

Um app de SEO não precisa do nome, endereço ou itens de pedido dos seus clientes. Nós não solicitamos esses dados, então um vazamento do nosso lado não pode expô-los.

Permissões mínimas

Produtos, coleções, páginas, arquivos e metacampos, além de leitura de pedidos para ponderar impacto na receita. Nada além disso.

Sem dados protegidos de clientes

Nunca solicitamos a aprovação da Shopify para dados protegidos de clientes, porque não precisamos deles.

Criptografia

AES-256 em repouso, TLS 1.3 em trânsito, com rotação trimestral de chaves gerenciadas em um KMS dedicado.

Webhooks de conformidade

Os três webhooks obrigatórios da Shopify para GDPR e CCPA implementados e monitorados.

Apenas leitura por padrão

A auditoria nunca altera dados na sua loja. Nada muda até você decidir aplicar uma correção, e você escolhe qual.

Desinstalação limpa

Remover o app do seu admin Shopify revoga nosso acesso. O webhook shop/redact da Shopify é disparado e seus dados são excluídos do nosso sistema.

Divulgação responsável

Encontrou uma falha? Avise nossa equipe.

Não temos um programa pago de recompensa. Somos um app novo e não vamos anunciar um orçamento de recompensas que não reservamos. O que oferecemos: um endereço real lido por uma pessoa e o compromisso de não acionar advogados contra quem relatar de boa-fé.

  • Resposta inicial em até dois dias úteis
  • Informamos o que encontramos e quando a correção for implementada
  • Crédito público no changelog, se você quiser
  • Nenhuma ação legal por testes de boa-fé realizados em lojas sob seu controle
[email protected]

Fora de escopo

Para você não perder tempo, nem nós.

  • Negação de serviço (DoS/DDoS), volumétrica ou de qualquer tipo
  • Engenharia social contra nossa equipe ou nossos lojistas
  • Testes contra lojas que você não possui ou não controla
  • Ausência de headers de segurança sem impacto prático comprovado
  • Relatórios automatizados de scanners sem prova de conceito de exploração
  • Qualquer item na própria plataforma da Shopify (reporte diretamente à Shopify)
Bug bounty

Encontre vulnerabilidades, receba recompensa.

Mantemos um programa público de bug bounty porque a alternativa é descobrir por alguém mal-intencionado. Pesquisas de segurança feitas de boa-fé são bem-vindas e não processamos pesquisadores.

  • Confirmação de recebimento em até 24 horas, triagem em até 72 horas
  • US$ 250 a US$ 5.000 dependendo da gravidade, pagos após validação
  • Crédito público no changelog, se você quiser
  • Proteção jurídica (safe harbor) para testes de boa-fé na sua própria loja de teste
[email protected]

Fora de escopo

Para você não perder tempo, nem nós.

  • Negação de serviço (DoS/DDoS), volumétrica ou de qualquer tipo
  • Engenharia social contra nossa equipe ou nossos lojistas
  • Testes contra lojas que você não possui ou não controla
  • Ausência de headers de segurança sem impacto prático comprovado
  • Relatórios gerados por scanners automatizados sem prova de exploração
  • Qualquer item na própria plataforma da Shopify (reporte diretamente à Shopify)
Dúvidas de segurança

Para a sua avaliação.

Confira o DPA a seguir.

Suboperadores listados, residência de dados, prazos de notificação de incidentes e exclusão, tudo em um único documento.

Novo na Shopify App StorePlano gratuito, sem cartão de créditoTeste de 7 dias no Premium