Audit report
StoCu Customer Accounts Editor
WatchReach : moderateby Storefront Curator · Application · Shopify App Store
StoCu Customer Accounts Editor se présente comme un constructeur de pages « glisser-déposer » pour les pages de compte client Shopify (tuiles marketing, pages personnalisées, métachamps, sans code). Le scan réalisé sur cette boutique montre pourtant un octroi en lecture ET écriture sur pratiquement toutes les zones sensibles de l'admin : Clients, Commandes, Boutique en ligne, Données personnalisées, Produits, ainsi qu'un accès « Shopify admin » complet et la lecture des Shopify Functions. Cet éventail dépasse nettement ce qu'exige une fonction de mise en page d'interface. Un constructeur de pages a un besoin plausible de lire/écrire le contenu de la boutique en ligne et les métachamps, mais l'écriture sur les commandes, l'écriture sur les clients et l'accès administrateur complet ne sont pas justifiés par la fonction décrite. Les catégories de données personnelles déclarées sont larges (paiements, taxes, nom, e-mail, téléphone, adresse, géolocalisation, IP, navigateur/OS). Aucune preuve d'exfiltration ou d'injection n'a été observée, mais l'écart entre la fonction annoncée et les privilèges captés justifie le niveau « Vigilant ». L'éditeur est peu établi (2 avis, nombre d'installations inconnu), ce qui limite les signaux de réputation.
Key insights
- ◆L'app est décrite comme un simple constructeur de pages de compte client, mais dispose sur cette boutique d'un accès lecture/écriture à presque toutes les zones de l'admin.
- ◆L'écriture sur Commandes et Clients et l'accès « Shopify admin » complet n'ont pas de lien plausible avec une fonction de mise en page.
- ◆Toutes les zones sensibles affichent une activité récente (30 derniers jours), donc les privilèges ne sont pas seulement octroyés mais utilisés.
- ◆Éditeur peu établi (2 avis, installations inconnues) : peu de signaux de réputation pour contrebalancer l'ampleur des accès.
Top findingsview all
- HighPrivilèges très supérieurs à la fonction déclarée
Analysis summary
StoCu Customer Accounts Editor se présente comme un constructeur de pages « glisser-déposer » pour les pages de compte client Shopify (tuiles marketing, pages personnalisées, métachamps, sans code). Le scan réalisé sur cette boutique montre pourtant un octroi en lecture ET écriture sur pratiquement toutes les zones sensibles de l'admin : Clients, Commandes, Boutique en ligne, Données personnalisées, Produits, ainsi qu'un accès « Shopify admin » complet et la lecture des Shopify Functions. Cet éventail dépasse nettement ce qu'exige une fonction de mise en page d'interface. Un constructeur de pages a un besoin plausible de lire/écrire le contenu de la boutique en ligne et les métachamps, mais l'écriture sur les commandes, l'écriture sur les clients et l'accès administrateur complet ne sont pas justifiés par la fonction décrite. Les catégories de données personnelles déclarées sont larges (paiements, taxes, nom, e-mail, téléphone, adresse, géolocalisation, IP, navigateur/OS). Aucune preuve d'exfiltration ou d'injection n'a été observée, mais l'écart entre la fonction annoncée et les privilèges captés justifie le niveau « Vigilant ». L'éditeur est peu établi (2 avis, nombre d'installations inconnu), ce qui limite les signaux de réputation.
- ◆L'app est décrite comme un simple constructeur de pages de compte client, mais dispose sur cette boutique d'un accès lecture/écriture à presque toutes les zones de l'admin.
- ◆L'écriture sur Commandes et Clients et l'accès « Shopify admin » complet n'ont pas de lien plausible avec une fonction de mise en page.
- ◆Toutes les zones sensibles affichent une activité récente (30 derniers jours), donc les privilèges ne sont pas seulement octroyés mais utilisés.
- ◆Éditeur peu établi (2 avis, installations inconnues) : peu de signaux de réputation pour contrebalancer l'ampleur des accès.
- ◆Aucune preuve technique d'exfiltration, d'injection de thème ou d'incident n'est disponible ; le niveau reflète l'écart privilèges/fonction, pas un danger avéré.
This section is available to signed-in users
Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.
Get startedOAuth scopes requested
These are the access permissions this app asks for during install. The sensitivity column reflects PII exposure and merchant impact.
| Scope | Sensitivity | Why we flag it |
|---|---|---|
read_content / write_content | Low | Zone « Online Store » captée sur cette boutique (lecture et écriture, activité récente). Cohérent avec la fonction déclarée de construction et de personnalisation de pages. |
read_metafields / write_metafields | Low | Zone « Custom data » captée sur cette boutique (lecture et écriture). Cohérent avec la personnalisation par métachamps annoncée dans la description. |
read_customers / write_customers | High | Zone « Customers » captée sur cette boutique (lecture et écriture, activité récente). La lecture peut se justifier pour afficher des pages de compte client, mais l'écriture n'a pas de lien clair avec une fonction de mise en page. Candidat à réduction. |
read_orders / write_orders | High | Zone « Orders » captée sur cette boutique (lecture et écriture, activité récente). Aucun lien plausible avec un constructeur de pages ; l'écriture sur les commandes dépasse la fonction déclarée. À restreindre. |
read_products / write_products | Medium | Zone « Products » captée sur cette boutique (lecture et écriture). La lecture peut alimenter des tuiles marketing ; l'écriture n'est pas justifiée par la fonction décrite. |
read_all / write_all (Shopify admin) | High | Zone « Shopify admin » captée sur cette boutique en lecture et écriture. Accès administrateur large sans justification par la fonction de mise en page ; principal écart de moindre privilège. |
read_shopify_functions | Medium | Zone « Shopify Functions » captée sur cette boutique en lecture seule (pas d'écriture). Lien avec la fonction déclarée non évident. |
other_data | Medium | Zone « Other data » captée sur cette boutique en lecture et écriture. Catégorie non spécifiée par le scan ; portée exacte indéterminée. |
read_content / write_contentZone « Online Store » captée sur cette boutique (lecture et écriture, activité récente). Cohérent avec la fonction déclarée de construction et de personnalisation de pages.
read_metafields / write_metafieldsZone « Custom data » captée sur cette boutique (lecture et écriture). Cohérent avec la personnalisation par métachamps annoncée dans la description.
read_customers / write_customersZone « Customers » captée sur cette boutique (lecture et écriture, activité récente). La lecture peut se justifier pour afficher des pages de compte client, mais l'écriture n'a pas de lien clair avec une fonction de mise en page. Candidat à réduction.
read_orders / write_ordersZone « Orders » captée sur cette boutique (lecture et écriture, activité récente). Aucun lien plausible avec un constructeur de pages ; l'écriture sur les commandes dépasse la fonction déclarée. À restreindre.
read_products / write_productsZone « Products » captée sur cette boutique (lecture et écriture). La lecture peut alimenter des tuiles marketing ; l'écriture n'est pas justifiée par la fonction décrite.
read_all / write_all (Shopify admin)Zone « Shopify admin » captée sur cette boutique en lecture et écriture. Accès administrateur large sans justification par la fonction de mise en page ; principal écart de moindre privilège.
read_shopify_functionsZone « Shopify Functions » captée sur cette boutique en lecture seule (pas d'écriture). Lien avec la fonction déclarée non évident.
other_dataZone « Other data » captée sur cette boutique en lecture et écriture. Catégorie non spécifiée par le scan ; portée exacte indéterminée.
This section is available to signed-in users
Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.
Get startedThis section is available to signed-in users
Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.
Get startedNetwork surface
- Primary domain
- TLS grade
- HSTS
- Missing
- CSP
- Missing
Non vérifié automatiquement
Compliance & certifications
Non vérifié automatiquement. Aucune certification (GDPR, SOC2, ISO 27001, PCI DSS) n'est attestée par les données du listing ou du scan.
Privacy policyPublisher reputation
- Publisher
- Storefront Curator
- Verified Shopify Partner
- No
- Years active
- 0
- Other apps
- 0