Starship
starship / search / storefront-curator

Audit report

StoCu Customer Accounts Editor

WatchReach : moderate

by Storefront Curator · Application · Shopify App Store

Application
Risk level
Watch
Executive summary

StoCu Customer Accounts Editor se présente comme un constructeur de pages « glisser-déposer » pour les pages de compte client Shopify (tuiles marketing, pages personnalisées, métachamps, sans code). Le scan réalisé sur cette boutique montre pourtant un octroi en lecture ET écriture sur pratiquement toutes les zones sensibles de l'admin : Clients, Commandes, Boutique en ligne, Données personnalisées, Produits, ainsi qu'un accès « Shopify admin » complet et la lecture des Shopify Functions. Cet éventail dépasse nettement ce qu'exige une fonction de mise en page d'interface. Un constructeur de pages a un besoin plausible de lire/écrire le contenu de la boutique en ligne et les métachamps, mais l'écriture sur les commandes, l'écriture sur les clients et l'accès administrateur complet ne sont pas justifiés par la fonction décrite. Les catégories de données personnelles déclarées sont larges (paiements, taxes, nom, e-mail, téléphone, adresse, géolocalisation, IP, navigateur/OS). Aucune preuve d'exfiltration ou d'injection n'a été observée, mais l'écart entre la fonction annoncée et les privilèges captés justifie le niveau « Vigilant ». L'éditeur est peu établi (2 avis, nombre d'installations inconnu), ce qui limite les signaux de réputation.

Key insights

  • L'app est décrite comme un simple constructeur de pages de compte client, mais dispose sur cette boutique d'un accès lecture/écriture à presque toutes les zones de l'admin.
  • L'écriture sur Commandes et Clients et l'accès « Shopify admin » complet n'ont pas de lien plausible avec une fonction de mise en page.
  • Toutes les zones sensibles affichent une activité récente (30 derniers jours), donc les privilèges ne sont pas seulement octroyés mais utilisés.
  • Éditeur peu établi (2 avis, installations inconnues) : peu de signaux de réputation pour contrebalancer l'ampleur des accès.

Top findingsview all

  • High
    Privilèges très supérieurs à la fonction déclarée
Synthesis

Analysis summary

StoCu Customer Accounts Editor se présente comme un constructeur de pages « glisser-déposer » pour les pages de compte client Shopify (tuiles marketing, pages personnalisées, métachamps, sans code). Le scan réalisé sur cette boutique montre pourtant un octroi en lecture ET écriture sur pratiquement toutes les zones sensibles de l'admin : Clients, Commandes, Boutique en ligne, Données personnalisées, Produits, ainsi qu'un accès « Shopify admin » complet et la lecture des Shopify Functions. Cet éventail dépasse nettement ce qu'exige une fonction de mise en page d'interface. Un constructeur de pages a un besoin plausible de lire/écrire le contenu de la boutique en ligne et les métachamps, mais l'écriture sur les commandes, l'écriture sur les clients et l'accès administrateur complet ne sont pas justifiés par la fonction décrite. Les catégories de données personnelles déclarées sont larges (paiements, taxes, nom, e-mail, téléphone, adresse, géolocalisation, IP, navigateur/OS). Aucune preuve d'exfiltration ou d'injection n'a été observée, mais l'écart entre la fonction annoncée et les privilèges captés justifie le niveau « Vigilant ». L'éditeur est peu établi (2 avis, nombre d'installations inconnu), ce qui limite les signaux de réputation.

Key insights
  • L'app est décrite comme un simple constructeur de pages de compte client, mais dispose sur cette boutique d'un accès lecture/écriture à presque toutes les zones de l'admin.
  • L'écriture sur Commandes et Clients et l'accès « Shopify admin » complet n'ont pas de lien plausible avec une fonction de mise en page.
  • Toutes les zones sensibles affichent une activité récente (30 derniers jours), donc les privilèges ne sont pas seulement octroyés mais utilisés.
  • Éditeur peu établi (2 avis, installations inconnues) : peu de signaux de réputation pour contrebalancer l'ampleur des accès.
  • Aucune preuve technique d'exfiltration, d'injection de thème ou d'incident n'est disponible ; le niveau reflète l'écart privilèges/fonction, pas un danger avéré.

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started
Permissions

OAuth scopes requested

These are the access permissions this app asks for during install. The sensitivity column reflects PII exposure and merchant impact.

read_content / write_content
Low

Zone « Online Store » captée sur cette boutique (lecture et écriture, activité récente). Cohérent avec la fonction déclarée de construction et de personnalisation de pages.

read_metafields / write_metafields
Low

Zone « Custom data » captée sur cette boutique (lecture et écriture). Cohérent avec la personnalisation par métachamps annoncée dans la description.

read_customers / write_customers
High

Zone « Customers » captée sur cette boutique (lecture et écriture, activité récente). La lecture peut se justifier pour afficher des pages de compte client, mais l'écriture n'a pas de lien clair avec une fonction de mise en page. Candidat à réduction.

read_orders / write_orders
High

Zone « Orders » captée sur cette boutique (lecture et écriture, activité récente). Aucun lien plausible avec un constructeur de pages ; l'écriture sur les commandes dépasse la fonction déclarée. À restreindre.

read_products / write_products
Medium

Zone « Products » captée sur cette boutique (lecture et écriture). La lecture peut alimenter des tuiles marketing ; l'écriture n'est pas justifiée par la fonction décrite.

read_all / write_all (Shopify admin)
High

Zone « Shopify admin » captée sur cette boutique en lecture et écriture. Accès administrateur large sans justification par la fonction de mise en page ; principal écart de moindre privilège.

read_shopify_functions
Medium

Zone « Shopify Functions » captée sur cette boutique en lecture seule (pas d'écriture). Lien avec la fonction déclarée non évident.

other_data
Medium

Zone « Other data » captée sur cette boutique en lecture et écriture. Catégorie non spécifiée par le scan ; portée exacte indéterminée.

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started

This section is available to signed-in users

Sign up free to unlock findings, data flow and theme code analysis for every Shopify app.

Get started
Attack surface

Network surface

Primary domain
TLS grade
HSTS
Missing
CSP
Missing

Non vérifié automatiquement

Posture

Compliance & certifications

GDPR webhooks Fail
SOC 2 Type II Fail
ISO 27001 Fail
PCI DSS Fail

Non vérifié automatiquement. Aucune certification (GDPR, SOC2, ISO 27001, PCI DSS) n'est attestée par les données du listing ou du scan.

Privacy policy
Track record

Publisher reputation

Publisher
Storefront Curator
Verified Shopify Partner
No
Years active
0
Other apps
0
Past incidents
No past incidents on record.
LLM exposure

AI / LLM usage

No LLM usage detected. This app does not appear to forward any customer or merchant data to large-language-model providers.