Starship
starship / search / customer-dashboard-pro

Audit report

Custlo ‑ Customer accounts app

CriticalReach : broad

by Mandasa Technologies · Application · Shopify App Store

Application
Risk level
Critical
Executive summary

Shopify signale que cette application peut ne pas fonctionner comme prévu et n'est plus maintenue. Custlo, éditée par Mandasa Technologies (note 4,8 sur 79 avis), dispose d'un accès large et activement utilisé aux clients, commandes, avoirs en magasin, au thème et à l'administration Shopify, dont certaines portées (write_shopify_admin, Shopify Functions, write_themes) ne sont pas justifiées par sa politique de confidentialité. Shopify affiche l'avis « Custlo needs to be updated by the app developer », aucun incident de sécurité n'a été relié à l'application, et la clause de conservation des données n'a pas pu être vérifiée car la page se coupait à la section sous-traitants.

Key insights

  • Lecture et écriture des données clients, des commandes et des avoirs en magasin (store credit), utilisées activement au cours des 30 derniers jours.
  • Modification du contenu de la boutique en ligne et du thème, ainsi que des fonctions Shopify (Shopify Functions).
  • Accès en écriture à l'administration Shopify (write_shopify_admin), plus large que ce que décrit la politique de confidentialité.
  • Posture de permissions : excessive.

Top findingsview all

  • Critical
    Avertissement Shopify : application potentiellement non fonctionnelle
Synthesis

Analysis summary

Shopify signale que cette application peut ne pas fonctionner comme prévu et n'est plus maintenue. Custlo, éditée par Mandasa Technologies (note 4,8 sur 79 avis), dispose d'un accès large et activement utilisé aux clients, commandes, avoirs en magasin, au thème et à l'administration Shopify, dont certaines portées (write_shopify_admin, Shopify Functions, write_themes) ne sont pas justifiées par sa politique de confidentialité. Shopify affiche l'avis « Custlo needs to be updated by the app developer », aucun incident de sécurité n'a été relié à l'application, et la clause de conservation des données n'a pas pu être vérifiée car la page se coupait à la section sous-traitants.

Key insights
  • Lecture et écriture des données clients, des commandes et des avoirs en magasin (store credit), utilisées activement au cours des 30 derniers jours.
  • Modification du contenu de la boutique en ligne et du thème, ainsi que des fonctions Shopify (Shopify Functions).
  • Accès en écriture à l'administration Shopify (write_shopify_admin), plus large que ce que décrit la politique de confidentialité.
  • Posture de permissions : excessive.
  • Éditeur identifié comme Mandasa Technologies (letsmetrix.com/developer/mandasa-technologies; custlo.com/privacy-policy), fondé en 2022, 8 applications actives, note 4,8 sur 79 avis. Le champ developer du scan était null. Incohérence de localisation à signaler: Letsmetrix indique 'US-based' alors que la politique de confidentialité et LinkedIn situent l'éditeur en Inde. Shopify affiche un avis indiquant que l'application doit être mise à jour par son développeur.

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started
Permissions

OAuth scopes requested

These are the access permissions this app asks for during install. The sensitivity column reflects PII exposure and merchant impact.

read_metaobjects
Low

Capturé sur cette boutique.

write_metaobjects
Medium

Capturé sur cette boutique.

read_customers
High

Capturé sur cette boutique. Accès à des données client protégées (Protected Customer Data). Shopify impose des engagements de traitement.

write_customers
High

Capturé sur cette boutique. Accès à des données client protégées (Protected Customer Data). Shopify impose des engagements de traitement.

read_discounts
Low

Capturé sur cette boutique.

read_themes
Low

Capturé sur cette boutique.

write_themes
Medium

Capturé sur cette boutique.

read_orders
High

Capturé sur cette boutique. Accès à des données client protégées (Protected Customer Data). Shopify impose des engagements de traitement.

write_orders
High

Capturé sur cette boutique. Accès à des données client protégées (Protected Customer Data). Shopify impose des engagements de traitement.

read_content
Low

Capturé sur cette boutique.

read_products
Low

Capturé sur cette boutique.

read_shopify_admin
Low

Capturé sur cette boutique.

write_shopify_admin
Medium

Capturé sur cette boutique.

read_shopify_functions
Low

Capturé sur cette boutique.

write_shopify_functions
Medium

Capturé sur cette boutique.

read_store_credit
High

Capturé sur cette boutique.

write_store_credit
High

Capturé sur cette boutique.

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started
Attack surface

Network surface

Primary domain
TLS grade
HSTS
Missing
CSP
Missing

Non vérifié automatiquement

Posture

Compliance & certifications

GDPR webhooks Pass
SOC 2 Type II Fail
ISO 27001 Fail
PCI DSS Fail

Politique de confidentialité trouvée. Clause citée : « You remain the data controller for your customers' data. Custlo acts as your data processor. »

Privacy policy
Track record

Publisher reputation

Publisher
Mandasa Technologies
Verified Shopify Partner
No
Years active
0
Other apps
0
Past incidents
No past incidents on record.
LLM exposure

AI / LLM usage

No LLM usage detected. This app does not appear to forward any customer or merchant data to large-language-model providers.