安全性
刻意减少权限索取,保障数据安全。
SEO 应用不需要您客户的姓名、地址或订单具体内容。我们绝不索取这些信息,即使我方遭遇安全事件,也不会泄露这些数据。
最小权限原则
产品、产品系列、页面、文件和元字段,以及用于按营收加权计算的订单只读权限。除此以外概不索取。
不触碰受保护客户数据
我们从未申请过 Shopify 的受保护客户数据权限审批,因为确实不需要。
数据加密
静态数据采用 AES-256 加密,传输过程采用 TLS 1.3 加密,密钥每季度轮换并通过专有 KMS 进行管理。
合规 Webhook
全面接入并监控 Shopify 强制要求的所有三项 GDPR/CCPA Webhook。
默认只读
诊断审核绝不会向您的商店写入数据。除非您主动选择并应用修复,否则商店内容不会发生任何更改。
彻底卸载清理
在 Shopify 后台卸载应用后,我们的访问权限随即终止。随后会触发 Shopify 的 shop/redact Webhook,我们端保存的相应数据也将被彻底删除。
负责任的漏洞披露
发现安全问题?欢迎告知。
我们目前不提供付费漏洞赏金。作为一款新应用,我们不会拿尚未设立的奖金预算作宣传。但我们保证:提供专人查收的真实联络渠道,且绝不会向善意报告者采取法律行动。
- 2个工作日内确认收到报告
- 告知核实进展及预计修复时间
- 根据您的意愿在更新日志中公开致谢
- 对针对您所掌控商店进行的善意测试,绝不追究法律责任
不予受理的范围
避免浪费您与我们的宝贵时间。
- 拒绝服务攻击(流量型或任何其他形式)
- 针对我们团队或商家的社会工程学攻击
- 针对非您所有或未受您掌控的商店进行测试
- 无法证实实际危害的安全标头缺失
- 缺乏可利用性证明的自动化扫描工具报告
- Shopify 平台自身的问题(请直接向 Shopify 报告)
漏洞赏金计划
发现安全漏洞,获取奖励。
我们推行公开漏洞赏金计划,因为与其被别有用心之人利用,不如提前发现问题。我们欢迎善意安全研究,绝不对研究人员动用法律手段。
- 24小时内确认收到,72小时内完成初步评估
- 视漏洞严重程度提供 $250 至 $5,000 奖励,核实有效后即刻发放
- 根据您的意愿在更新日志中公开致谢
- 针对您自己的测试商店进行善意测试,享受安全港免责保护
不予受理的范围
避免浪费您与我们的宝贵时间。
- 拒绝服务攻击(流量型或任何其他形式)
- 针对我们团队或商家的社会工程学攻击
- 针对非您所有或未受您掌控的商店进行测试
- 无法证实实际危害的安全标头缺失
- 缺乏可利用性证明的自动化扫描工具报告
- Shopify 平台自身的问题(请直接向 Shopify 报告)
安全常见问题