Starship
starship / search / neon

Audit report

NEON 🆕

Broad accessReach : broadSensitive Access

by Stock Sync · Store design · Shopify App Store

Store design
Risk level
Broad access
Executive summary

Increase customer confidence with sold count

Key insights

  • App is a social-proof widget (displays product availability and sold count) by SyncX, listed under 'syncX: Neon - Up Confident'.
  • OAuth scopes are not visibly declared on the Shopify App Store listing page.
  • Publisher domain redirects from stock-sync.com to syncx.com (Cloudflare-fronted, HSTS enabled).
  • Privacy policy hosted on Freshdesk; no compliance certifications named.

Top findings

No critical or high findings detected.
Synthesis

Analysis summary

Increase customer confidence with sold count

Key insights
  • App is a social-proof widget (displays product availability and sold count) by SyncX, listed under 'syncX: Neon - Up Confident'.
  • OAuth scopes are not visibly declared on the Shopify App Store listing page.
  • Publisher domain redirects from stock-sync.com to syncx.com (Cloudflare-fronted, HSTS enabled).
  • Privacy policy hosted on Freshdesk; no compliance certifications named.
  • No CVEs, breaches, or security incidents found tied to SyncX/Stock Sync/NEON Shopify app.
  • Low rating (3.9/5) with only 20 reviews; no Built-for-Shopify badge.
  • Cross-border data transfers (CA + US + EU) disclosed; data retention is indefinite by default.

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started
Permissions

OAuth scopes requested

These are the access permissions this app asks for during install. The sensitivity column reflects PII exposure and merchant impact.

read_products
Low

L'app affiche des informations sur les produits, leur disponibilité et leur statut de vente, ce qui nécessite la lecture du catalogue, induit de la fonction déclarée de l'app.

read_inventory
Low

La visualisation des ruptures de stock et des quantités disponibles requiert l'accès aux niveaux d'inventaire, induit de la fonction déclarée de l'app.

read_orders
Medium

L'indication du nombre de produits vendus implique la lecture des commandes, données pouvant contenir des informations personnelles, induit de la fonction déclarée de l'app.

write_themes
Medium

En tant qu'app de conception de boutique affichant des CTA dynamiques et des badges sur les pages, elle doit modifier le thème, induit de la fonction déclarée de l'app.

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started
Attack surface

Network surface

Primary domain
www.syncx.com
TLS grade
A
HSTS
Enabled
CSP
Missing

HSTS max-age=31536000 set; no Content-Security-Policy header observed; Cloudflare-fronted.

Posture

Compliance & certifications

GDPR webhooks Fail
SOC 2 Type II Fail
ISO 27001 Fail
PCI DSS Fail

No compliance certifications named in privacy policy. Cross-border transfers (CA/US/EU) disclosed.

Privacy policy
Track record

Publisher reputation

Publisher
Stock Sync
Verified Shopify Partner
No
Years active
0
Other apps
0
Past incidents
No past incidents on record.
LLM exposure

AI / LLM usage

No LLM usage detected. This app does not appear to forward any customer or merchant data to large-language-model providers.