Shopify app penetration testing for your partner review
Independent manual pentesting of your Shopify app and APIs, following OWASP and NIST methodologies, with validated findings and remediation guidance for your partner security review.

Pentest dos sistemas por trás da sua integração SP-API
Definimos a cobertura conforme os fluxos de dados da Amazon, a arquitetura da integração e os requisitos aplicáveis.
Faça o pentest dos sistemas que realmente tratam dados da Amazon
Mapeie o fluxo de dados da SP-API, da autorização e das APIs de backend aos bancos de dados, armazenamento, serviços de nuvem e limites de rede. Depois, concentre o pentest nos ativos que processam, armazenam ou protegem esses dados.

Vá além dos scanners na sua integração SP-API
Pentest manual da autenticação, autorização, lógica de negócio, segredos e fluxos de dados restritos, com análise assistida por IA quando necessário. Pesquisadores validam cada vulnerabilidade reportada.

Corrija as vulnerabilidades dentro dos prazos da Amazon
Priorize vulnerabilidades críticas e de alto risco, acompanhe as correções no Blaze Portal e valide os ajustes quando incluído, mantendo evidências do que foi identificado e corrigido.

Como seu pentest apoia a avaliação de segurança da Amazon
A avaliação fornece evidências técnicas para os controles relevantes. A análise mais ampla da Amazon também abrange políticas, processos e segurança operacional; a Amazon determina a aceitação.
Shopify security area
Evidence from Blaze
Annual pentest
Independent application testing using OWASP and NIST
Defined scope, documented methodology, validated findings, and remediation guidance
Access
Least privilege & merchant isolation
Findings on roles, OAuth permissions, merchant boundaries, and unauthorized data access
Secrets
API tokens & environment separation
Technical checks on token exposure, secret storage, and separation of test and production
Data
Protection of merchant and customer data
Technical evidence on encryption, access boundaries, and exposed personal data
Review
Separate program validation
Pentest evidence for your review; the approved vendor handles Shopify’s Letter of Validation
Pentest manual, com apoio de IA quando necessário.
Identifique o que pode ser explorado na sua aplicação SP-API e no ambiente que a suporta, com orientações práticas de correção e evidências para apoiar a avaliação de segurança da Amazon.
Escopo alinhado à DPP da Amazon
Inclua infraestrutura de rede, ambientes de nuvem, aplicações web, APIs, bancos de dados, armazenamento e outros sistemas no escopo que processem, armazenem ou transmitam dados da Amazon.
Pentest de APIs e lógica de negócio
Pesquisadores investigam manualmente falhas de autorização, lógica de negócio e riscos da integração, com análise assistida por IA quando útil. Cada vulnerabilidade reportada é validada.
Cobertura de nuvem e infraestrutura
Avalie serviços expostos, IAM e caminhos de escalada de privilégios, armazenamento, segmentação de rede, configurações e controles de nuvem que suportam sua aplicação SP-API.
Relatórios com evidências
Receba escopo, metodologia, vulnerabilidades validadas, evidências, passos de reprodução, impacto no negócio e orientações de correção em um relatório que sua equipe pode guardar para avaliação.
Priorização das correções
Priorize vulnerabilidades críticas e de alto risco conforme os prazos de correção publicados pela Amazon e mantenha responsáveis e status visíveis no Blaze Portal.
Validação das correções
Confirme se a correção elimina o caminho de ataque identificado quando a validação estiver incluída no pacote ou programa anual escolhido.
Reaproveite evidências relevantes em outras avaliações
Reaproveite os resultados do pentest em outras auditorias quando os escopos e requisitos se sobrepõem.
ISO 27001
Use evidências relevantes de aplicações, nuvem, IAM, gestão de vulnerabilidades e correções para apoiar o tratamento de riscos do SGSI quando houver sobreposição de escopo.
SOC 2
Use vulnerabilidades validadas em aplicações, APIs, nuvem e controles de acesso para apoiar critérios de segurança e avaliações de clientes quando houver sobreposição de escopo.
Perguntas frequentes
Perguntas práticas sobre escopo da DPP da Amazon, pentest anual, SP-API Guard, entregáveis, correções e validação.
A Amazon inclui o requisito de pentest anual nos requisitos adicionais da DPP para informações de identificação pessoal (PII). Confirmamos a aplicabilidade conforme seu acesso a dados, papéis restritos e eventuais solicitações de avaliação da Amazon.
O escopo acompanha os dados da Amazon: aplicações, APIs, serviços de nuvem, limites de rede, bancos de dados e armazenamento. Fazemos pentest dos sistemas sob seu controle com metodologia reconhecida pelo setor e cobertura acordada antes dos testes.
Quando o requisito anual da DPP se aplica, faça um pentest pelo menos a cada 365 dias. As orientações da Amazon também preveem validação após a correção. Scans de vulnerabilidades e scans de código antes de cada release são atividades separadas.
Não. A Amazon trata scans de vulnerabilidades, scans de código antes de cada release e pentest como atividades separadas. O SP-API Guard ajuda a avaliar configurações da AWS conforme os controles da DPP; ele não substitui um pentest.
Fazemos pentest das suas aplicações autorizadas, da integração e do ambiente que a suporta, não da infraestrutura de APIs da Amazon. A cobertura acompanha como seus sistemas processam, armazenam e transmitem dados da Amazon.
Você recebe escopo, metodologia, vulnerabilidades validadas, severidade, evidências e orientações de correção. Isso apoia as evidências de pentest e correção; não substitui a avaliação mais ampla da Amazon sobre governança, privacidade e controles operacionais nem garante aprovação.
Sua proposta define a cobertura e o prazo do reteste. A validação das correções está incluída ou disponível conforme a contratação escolhida. O reteste verifica se as correções resolvem as vulnerabilidades relatadas dentro do escopo acordado.
Serviços recomendados
Complemente a avaliação da SP-API com pentest mais amplo de aplicações, red teaming ou apoio ao programa de segurança.

Pentest
Pentest manual de aplicações web, APIs, mobile, nuvem e redes, com análise assistida por IA usada de forma seletiva e cada vulnerabilidade entregue validada por um pesquisador.
.avif)
Simulação de adversários
Exercícios de red team e purple team que avaliam como sua organização detecta, responde e contém cenários realistas de ataque.

vCISO e consultoria
Liderança de segurança sob demanda para estruturar seu programa, apoiar a conformidade e orientar seu roadmap de segurança.
Prepare sua integração SP-API para a avaliação de segurança
Compartilhe sua arquitetura, o acesso a dados da Amazon e o prazo da avaliação. Ajudamos a definir o escopo do pentest e os próximos passos.