Starship
starship / search / customer-account-blocks

Audit report

Customer Account Blocks

Broad accessReach : broadSensitive Access

by Sacha Levy · Accounts and login · Shopify App Store

Accounts and login
Risk level
Broad access
Executive summary

Risque Moyen (Medium). App très récente (publiée le 4 mars 2026) éditée par un développeur individuel (Sacha Levy, Paris), sans avis, sans note et sans certification de sécurité publiée. Le périmètre d'accès, écriture des données client et effacement RGPD, lecture des e-mails, est cohérent avec sa fonction (personnalisation des comptes clients) et reste cantonné aux surfaces natives Shopify, sans signe d'exfiltration vers des tiers publicitaires. Les points de vigilance tiennent à l'éditeur non éprouvé, à une infrastructure modeste (Heroku, domaine racine sans HTTPS, pas d'en-têtes HSTS/CSP) et à l'absence de transparence sur la résidence des données et les sous-traitants. À surveiller avant déploiement sur une boutique manipulant de gros volumes de PII.

Key insights

  • Éditeur très récent, app publiée le 4 mars 2026, 0 avis, 0 note, développeur solo (Sacha Levy, Paris) : aucun historique de sécurité exploitable.
  • Accès en écriture aux données client + effacement RGPD : périmètre de dégâts élevé sur la PII (création / modification / suppression de comptes clients).
  • Lecture des e-mails clients (PII sensible) ; finalité cohérente avec l'app, mais résidence des données et sous-traitants non déclarés.
  • Infrastructure modeste : hébergement Heroku (www), domaine racine sans HTTPS (port 443 fermé), aucun en-tête HSTS / CSP observé.

Top findingsview all

  • High
    Écriture et effacement des données client par un éditeur non éprouvé
Synthesis

Analysis summary

Risque Moyen (Medium). App très récente (publiée le 4 mars 2026) éditée par un développeur individuel (Sacha Levy, Paris), sans avis, sans note et sans certification de sécurité publiée. Le périmètre d'accès, écriture des données client et effacement RGPD, lecture des e-mails, est cohérent avec sa fonction (personnalisation des comptes clients) et reste cantonné aux surfaces natives Shopify, sans signe d'exfiltration vers des tiers publicitaires. Les points de vigilance tiennent à l'éditeur non éprouvé, à une infrastructure modeste (Heroku, domaine racine sans HTTPS, pas d'en-têtes HSTS/CSP) et à l'absence de transparence sur la résidence des données et les sous-traitants. À surveiller avant déploiement sur une boutique manipulant de gros volumes de PII.

Key insights
  • Éditeur très récent, app publiée le 4 mars 2026, 0 avis, 0 note, développeur solo (Sacha Levy, Paris) : aucun historique de sécurité exploitable.
  • Accès en écriture aux données client + effacement RGPD : périmètre de dégâts élevé sur la PII (création / modification / suppression de comptes clients).
  • Lecture des e-mails clients (PII sensible) ; finalité cohérente avec l'app, mais résidence des données et sous-traitants non déclarés.
  • Infrastructure modeste : hébergement Heroku (www), domaine racine sans HTTPS (port 443 fermé), aucun en-tête HSTS / CSP observé.
  • S'appuie sur les surfaces natives Shopify (Customer Account UI Extensions + Flow), exécution sandboxée côté Shopify : surface d'injection front-end réduite.

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started
Permissions

OAuth scopes requested

These are the access permissions this app asks for during install. The sensitivity column reflects PII exposure and merchant impact.

write_customers
High

Créer / modifier / supprimer les profils et données client, cœur de l'app (formulaires de profil, effacement RGPD).

read_customers
High

Lire les profils et adresses e-mail des clients pour afficher et personnaliser les blocs de compte.

read_locales
Low

Connaître les langues de la boutique pour localiser les blocs affichés.

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started
Attack surface

Network surface

Primary domain
customer-account-blocks.com
TLS grade
Non noté
HSTS
Missing
CSP
Missing

Apex (customer-account-blocks.com) ne répond pas en HTTPS, port 443 refusé. Seul www. répond : HTTP/2 200, server: Heroku. Aucun en-tête HSTS ni CSP observé. Reconnaissance passive du 15/06/2026, non noté via SSL Labs.

Posture

Compliance & certifications

GDPR webhooks Pass
SOC 2 Type II Fail
ISO 27001 Fail
PCI DSS Fail

RGPD : revendiqué (fonction d'effacement de données + éditeur basé en UE) mais non vérifié par un tiers. Aucune attestation SOC 2 / ISO 27001 publiée. Webhooks RGPD obligatoires (customers/redact, shop/redact) présumés en place car requis par Shopify. Pas de traitement de données de paiement (hors périmètre PCI).

Privacy policy
Track record

Publisher reputation

Publisher
Sacha Levy
Verified Shopify Partner
No
Years active
0
Other apps
0
Past incidents
No past incidents on record.
LLM exposure

AI / LLM usage

No LLM usage detected. This app does not appear to forward any customer or merchant data to large-language-model providers.