Мы намеренно запрашиваем минимум прав.
SEO-приложению не нужны имена, адреса ваших клиентов или состав их заказов. Мы не запрашиваем их, поэтому утечка на нашей стороне не раскроет эти данные.
Минимум разрешений
Товары, коллекции, страницы, файлы и метаполя, а также доступ к заказам только для чтения для оценки влияния на выручку. Больше ничего.
Никаких защищенных данных клиентов
Мы никогда не подавали заявку на доступ к защищенным данным клиентов Shopify, потому что они нам не нужны.
Шифрование
AES-256 для хранящихся данных, TLS 1.3 при передаче. Ключи обновляются ежеквартально и хранятся в выделенном KMS.
Вебхуки соответствия
Все три обязательных вебхука Shopify для GDPR и CCPA внедрены и отслеживаются.
Только чтение по умолчанию
Аудит никогда не меняет данные в вашем магазине. Ничего не изменится, пока вы сами не примените исправление, выбрав нужное.
Чистое удаление
Удаление приложения из панели администратора Shopify закрывает нам доступ. Затем срабатывает вебхук shop/redact от Shopify, и ваши данные удаляются на нашей стороне.
Нашли уязвимость? Сообщите нам.
У нас нет платной программы bug bounty. Мы новое приложение и не собираемся обещать бюджет на награды, которого не выделяли. Но у нас есть реальный адрес, письма на который читает человек, и обязательство не преследовать добросовестных исследователей.
- Подтверждение получения в течение двух рабочих дней
- Мы сообщим, что обнаружили и когда проблема будет устранена
- Публичная благодарность в списке изменений по вашему желанию
- Никаких судебных исков за добросовестное тестирование магазина, которым вы управляете
Вне рамок программы
Чтобы не тратить ни ваше, ни наше время.
- Отказ в обслуживании, объемный или любой другой
- Социальная инженерия в отношении нашей команды или магазинов
- Тестирование на магазине, которым вы не владеете и не управляете
- Отсутствие заголовков безопасности без демонстрации уязвимости
- Отчеты автоматических сканеров без подтверждения возможности эксплойта
- Все, что относится к платформе Shopify (сообщайте об этом в Shopify)
Нашли уязвимость, получите выплату.
Мы ведем публичную программу bug bounty, потому что иначе об уязвимостях нам сообщил бы тот, кто действует не в наших интересах. Мы приветствуем добросовестные исследования и не привлекаем юристов против исследователей.
- Подтверждение получения в течение 24 часов, оценка в течение 72 часов
- От $250 до $5,000 в зависимости от серьезности, выплата после проверки
- Публичная благодарность в списке изменений по вашему желанию
- Защита от претензий при добросовестном тестировании вашего тестового магазина
Вне рамок программы
Чтобы не тратить ни ваше, ни наше время.
- Отказ в обслуживании, объемный или любой другой
- Социальная инженерия в отношении нашей команды или наших магазинов
- Тестирование на магазине, которым вы не владеете и не управляете
- Отсутствие заголовков безопасности без демонстрации уязвимости
- Отчеты автоматических сканеров без подтверждения возможности эксплойта
- Все, что относится к платформе Shopify (сообщайте об этом в Shopify)
Информация для проверки.
Ознакомьтесь с соглашением DPA.
Список субобработчиков, география хранения данных, порядок уведомления об утечках и сроки удаления: все в одном документе.