Shopify Certified Technology Partners

Shopify app penetration testing for your partner review

Independent manual pentesting of your Shopify app and APIs, following OWASP and NIST methodologies, with validated findings and remediation guidance for your partner security review.

Shopify shopping bag logo centered in a wireframe globe

Pentest dos sistemas por trás da sua integração SP-API

Definimos a cobertura conforme os fluxos de dados da Amazon, a arquitetura da integração e os requisitos aplicáveis.

Escopo da DPP da Amazon

Faça o pentest dos sistemas que realmente tratam dados da Amazon

Mapeie o fluxo de dados da SP-API, da autorização e das APIs de backend aos bancos de dados, armazenamento, serviços de nuvem e limites de rede. Depois, concentre o pentest nos ativos que processam, armazenam ou protegem esses dados.

Document titled Umbrella Web Application with version control table listing authors, dates, pages, versions, and status.
APIs e lógica de negócio

Vá além dos scanners na sua integração SP-API

Pentest manual da autenticação, autorização, lógica de negócio, segredos e fluxos de dados restritos, com análise assistida por IA quando necessário. Pesquisadores validam cada vulnerabilidade reportada.

Umbrella Web Application dashboard showing workflow status and severity with 8 findings in a donut chart.
Correção

Corrija as vulnerabilidades dentro dos prazos da Amazon

Priorize vulnerabilidades críticas e de alto risco, acompanhe as correções no Blaze Portal e valide os ajustes quando incluído, mantendo evidências do que foi identificado e corrigido.

Como seu pentest apoia a avaliação de segurança da Amazon

A avaliação fornece evidências técnicas para os controles relevantes. A análise mais ampla da Amazon também abrange políticas, processos e segurança operacional; a Amazon determina a aceitação.

Requirement

Shopify security area

Evidence from Blaze

Annual pentest

Independent application testing using OWASP and NIST

Defined scope, documented methodology, validated findings, and remediation guidance

Access

Least privilege & merchant isolation

Findings on roles, OAuth permissions, merchant boundaries, and unauthorized data access

Secrets

API tokens & environment separation

Technical checks on token exposure, secret storage, and separation of test and production

Data

Protection of merchant and customer data

Technical evidence on encryption, access boundaries, and exposed personal data

Review

Separate program validation

Pentest evidence for your review; the approved vendor handles Shopify’s Letter of Validation

Pentest manual, com apoio de IA quando necessário.

Identifique o que pode ser explorado na sua aplicação SP-API e no ambiente que a suporta, com orientações práticas de correção e evidências para apoiar a avaliação de segurança da Amazon.

Check Circle

Escopo alinhado à DPP da Amazon

Inclua infraestrutura de rede, ambientes de nuvem, aplicações web, APIs, bancos de dados, armazenamento e outros sistemas no escopo que processem, armazenem ou transmitam dados da Amazon.

Chart Donut

Pentest de APIs e lógica de negócio

Pesquisadores investigam manualmente falhas de autorização, lógica de negócio e riscos da integração, com análise assistida por IA quando útil. Cada vulnerabilidade reportada é validada.

Seal Check

Cobertura de nuvem e infraestrutura

Avalie serviços expostos, IAM e caminhos de escalada de privilégios, armazenamento, segmentação de rede, configurações e controles de nuvem que suportam sua aplicação SP-API.

Lock Simple

Relatórios com evidências

Receba escopo, metodologia, vulnerabilidades validadas, evidências, passos de reprodução, impacto no negócio e orientações de correção em um relatório que sua equipe pode guardar para avaliação.

Stack

Priorização das correções

Priorize vulnerabilidades críticas e de alto risco conforme os prazos de correção publicados pela Amazon e mantenha responsáveis e status visíveis no Blaze Portal.

Lightning

Validação das correções

Confirme se a correção elimina o caminho de ataque identificado quando a validação estiver incluída no pacote ou programa anual escolhido.

Reaproveite evidências relevantes em outras avaliações

Reaproveite os resultados do pentest em outras auditorias quando os escopos e requisitos se sobrepõem.

01

ISO 27001

Use evidências relevantes de aplicações, nuvem, IAM, gestão de vulnerabilidades e correções para apoiar o tratamento de riscos do SGSI quando houver sobreposição de escopo.

02

SOC 2

Use vulnerabilidades validadas em aplicações, APIs, nuvem e controles de acesso para apoiar critérios de segurança e avaliações de clientes quando houver sobreposição de escopo.

03

PCI DSS

Reaproveite evidências aplicáveis de aplicações web, APIs, redes, controles de acesso e correções quando sistemas com dados de cartão também estiverem no escopo.

Perguntas frequentes

Perguntas práticas sobre escopo da DPP da Amazon, pentest anual, SP-API Guard, entregáveis, correções e validação.

A Amazon inclui o requisito de pentest anual nos requisitos adicionais da DPP para informações de identificação pessoal (PII). Confirmamos a aplicabilidade conforme seu acesso a dados, papéis restritos e eventuais solicitações de avaliação da Amazon.

O escopo acompanha os dados da Amazon: aplicações, APIs, serviços de nuvem, limites de rede, bancos de dados e armazenamento. Fazemos pentest dos sistemas sob seu controle com metodologia reconhecida pelo setor e cobertura acordada antes dos testes.

Quando o requisito anual da DPP se aplica, faça um pentest pelo menos a cada 365 dias. As orientações da Amazon também preveem validação após a correção. Scans de vulnerabilidades e scans de código antes de cada release são atividades separadas.

Não. A Amazon trata scans de vulnerabilidades, scans de código antes de cada release e pentest como atividades separadas. O SP-API Guard ajuda a avaliar configurações da AWS conforme os controles da DPP; ele não substitui um pentest.

Fazemos pentest das suas aplicações autorizadas, da integração e do ambiente que a suporta, não da infraestrutura de APIs da Amazon. A cobertura acompanha como seus sistemas processam, armazenam e transmitem dados da Amazon.

Você recebe escopo, metodologia, vulnerabilidades validadas, severidade, evidências e orientações de correção. Isso apoia as evidências de pentest e correção; não substitui a avaliação mais ampla da Amazon sobre governança, privacidade e controles operacionais nem garante aprovação.

Sua proposta define a cobertura e o prazo do reteste. A validação das correções está incluída ou disponível conforme a contratação escolhida. O reteste verifica se as correções resolvem as vulnerabilidades relatadas dentro do escopo acordado.

Outros serviços

Serviços recomendados

Complemente a avaliação da SP-API com pentest mais amplo de aplicações, red teaming ou apoio ao programa de segurança.

Pentest

Pentest manual de aplicações web, APIs, mobile, nuvem e redes, com análise assistida por IA usada de forma seletiva e cada vulnerabilidade entregue validada por um pesquisador.

Simulação de adversários

Exercícios de red team e purple team que avaliam como sua organização detecta, responde e contém cenários realistas de ataque.

vCISO e consultoria

Liderança de segurança sob demanda para estruturar seu programa, apoiar a conformidade e orientar seu roadmap de segurança.

Prepare sua integração SP-API para a avaliação de segurança

Compartilhe sua arquitetura, o acesso a dados da Amazon e o prazo da avaliação. Ajudamos a definir o escopo do pentest e os próximos passos.