Audit report
Customer Account Blocks
Broad accessReach : broadSensitive Accessby Sacha Levy · Accounts and login · Shopify App Store
Risque Moyen (Medium). App très récente (publiée le 4 mars 2026) éditée par un développeur individuel (Sacha Levy, Paris), sans avis, sans note et sans certification de sécurité publiée. Le périmètre d'accès, écriture des données client et effacement RGPD, lecture des e-mails, est cohérent avec sa fonction (personnalisation des comptes clients) et reste cantonné aux surfaces natives Shopify, sans signe d'exfiltration vers des tiers publicitaires. Les points de vigilance tiennent à l'éditeur non éprouvé, à une infrastructure modeste (Heroku, domaine racine sans HTTPS, pas d'en-têtes HSTS/CSP) et à l'absence de transparence sur la résidence des données et les sous-traitants. À surveiller avant déploiement sur une boutique manipulant de gros volumes de PII.
Key insights
- ◆Éditeur très récent, app publiée le 4 mars 2026, 0 avis, 0 note, développeur solo (Sacha Levy, Paris) : aucun historique de sécurité exploitable.
- ◆Accès en écriture aux données client + effacement RGPD : périmètre de dégâts élevé sur la PII (création / modification / suppression de comptes clients).
- ◆Lecture des e-mails clients (PII sensible) ; finalité cohérente avec l'app, mais résidence des données et sous-traitants non déclarés.
- ◆Infrastructure modeste : hébergement Heroku (www), domaine racine sans HTTPS (port 443 fermé), aucun en-tête HSTS / CSP observé.
Top findingsview all
- HighÉcriture et effacement des données client par un éditeur non éprouvé
Analysis summary
Risque Moyen (Medium). App très récente (publiée le 4 mars 2026) éditée par un développeur individuel (Sacha Levy, Paris), sans avis, sans note et sans certification de sécurité publiée. Le périmètre d'accès, écriture des données client et effacement RGPD, lecture des e-mails, est cohérent avec sa fonction (personnalisation des comptes clients) et reste cantonné aux surfaces natives Shopify, sans signe d'exfiltration vers des tiers publicitaires. Les points de vigilance tiennent à l'éditeur non éprouvé, à une infrastructure modeste (Heroku, domaine racine sans HTTPS, pas d'en-têtes HSTS/CSP) et à l'absence de transparence sur la résidence des données et les sous-traitants. À surveiller avant déploiement sur une boutique manipulant de gros volumes de PII.
- ◆Éditeur très récent, app publiée le 4 mars 2026, 0 avis, 0 note, développeur solo (Sacha Levy, Paris) : aucun historique de sécurité exploitable.
- ◆Accès en écriture aux données client + effacement RGPD : périmètre de dégâts élevé sur la PII (création / modification / suppression de comptes clients).
- ◆Lecture des e-mails clients (PII sensible) ; finalité cohérente avec l'app, mais résidence des données et sous-traitants non déclarés.
- ◆Infrastructure modeste : hébergement Heroku (www), domaine racine sans HTTPS (port 443 fermé), aucun en-tête HSTS / CSP observé.
- ◆S'appuie sur les surfaces natives Shopify (Customer Account UI Extensions + Flow), exécution sandboxée côté Shopify : surface d'injection front-end réduite.
This section is available to signed-in users
Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.
Get startedOAuth scopes requested
These are the access permissions this app asks for during install. The sensitivity column reflects PII exposure and merchant impact.
| Scope | Sensitivity | Why we flag it |
|---|---|---|
write_customers | High | Créer / modifier / supprimer les profils et données client, cœur de l'app (formulaires de profil, effacement RGPD). |
read_customers | High | Lire les profils et adresses e-mail des clients pour afficher et personnaliser les blocs de compte. |
read_locales | Low | Connaître les langues de la boutique pour localiser les blocs affichés. |
write_customersCréer / modifier / supprimer les profils et données client, cœur de l'app (formulaires de profil, effacement RGPD).
read_customersLire les profils et adresses e-mail des clients pour afficher et personnaliser les blocs de compte.
read_localesConnaître les langues de la boutique pour localiser les blocs affichés.
This section is available to signed-in users
Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.
Get startedThis section is available to signed-in users
Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.
Get startedNetwork surface
- Primary domain
- customer-account-blocks.com
- TLS grade
- Non noté
- HSTS
- Missing
- CSP
- Missing
Apex (customer-account-blocks.com) ne répond pas en HTTPS, port 443 refusé. Seul www. répond : HTTP/2 200, server: Heroku. Aucun en-tête HSTS ni CSP observé. Reconnaissance passive du 15/06/2026, non noté via SSL Labs.
Compliance & certifications
RGPD : revendiqué (fonction d'effacement de données + éditeur basé en UE) mais non vérifié par un tiers. Aucune attestation SOC 2 / ISO 27001 publiée. Webhooks RGPD obligatoires (customers/redact, shop/redact) présumés en place car requis par Shopify. Pas de traitement de données de paiement (hors périmètre PCI).
Privacy policyPublisher reputation
- Publisher
- Sacha Levy
- Verified Shopify Partner
- No
- Years active
- 0
- Other apps
- 0