如何获得认证技术合作伙伴资格
为设定高质量标准,我们使用以下要求来审核 Shopify 认证技术合作伙伴计划中的应用。这些要求侧重于几个关键领域:经证明的实用性、基础架构和绩效、商家支持、安全性和隐私。这些要求旨在在整个应用生命周期(从发布和安装,到初始启用、功能、安全性和质量)中提供最佳的 Shopify Plus 商家体验。
尽管满足这些要求并不能保证一定能加入该计划,但它们是我们在认证技术合作伙伴参与计划期间要求其遵守的标准。总的来说,应用合作伙伴还必须对 Shopify Plus 有深入的基础知识,并拥有与众多 Shopify Plus 商家成功合作的良好记录。
1. 一般要求
1.1 Shopify App Store 合规性
无论您是现有还是潜在的认证技术合作伙伴,除了 Shopify App Store 要求外,这些要求也同样适用。
此外,作为认证技术合作伙伴,您必须遵守 Shopify 的各项政策并保持良好记录。
保持合规和良好记录可让您继续在 Shopify 生态系统中提供有价值的解决方案,同时最大限度地减少对应用可用性和声誉的干扰。
1.2 特定于类别的标准
认证技术合作伙伴需要满足特定于类别的标准。这些标准用作质量基准,以确保应用能有效满足其用户的独特需求。
如果您的应用属于以下类别之一,则您必须满足相应要求才能获得认证技术合作伙伴资格:
需要明确的是,认证技术合作伙伴无需满足所有 Built for Shopify 要求。尽管类别要求列在 Built for Shopify 页面上,但对于本计划而言,这些要求是独立的。Built for Shopify 本身就是一个称号,仅满足这些特定于类别的标准并不能使您的应用获得完整的 Built for Shopify 资格。
1.3 Shopify App Store 应用描述
应用应在 Shopify App Store 中列出,并且必须满足开发者文档中列出的所有要求。
应用描述是您与商家接触的第一个触点,商家会在此处决定您的应用是否适合他们。与您在 Shopify Technology Partner Directory 中的页面一样,您应用在 Shopify App Store 中的描述是您最有用的营销工具之一。有效的应用描述会鼓励 Shopify 商家亲自试用该应用或联系您的团队以了解更多详细信息。您的应用描述对于感兴趣的商家而言应清晰、简洁且具有相关性。
所有当前已发布的应用描述都应更新,以包含最新的产品功能和支持信息。
1.4 评分和评论
评论是与商家建立信任的关键因素。Shopify 使用来自各种来源的应用评分和评论来了解商家的反馈和满意度。当商家为您的应用留下评论时,他们需要按 1 到 5 的等级对其进行评分并留下评论。若要留下评论,商家必须已将您的应用安装到其商店。商家卸载应用后,他们有 45 天的时间来发表评论,之后该权限将被撤销。
所有认证技术合作伙伴的应用在收到至少 5 条评论后,其评分必须达到并维持在 4.0 以上。
任何新应用或未上架的应用都将由计划团队单独审核。
有关管理应用评论的更多详细信息,请参阅管理应用评论。
2. 解决方案要求
作为认证技术合作伙伴,您与 Shopify 的集成必须能够解决 Plus 商家面临的挑战,并使用最新的可用技术构建,以打造最佳的 Plus 商家体验。
2.1 API 版本控制和实施
作为认证技术合作伙伴,您应走在创新的前沿并引领生态系统。您的应用应在生产环境中使用最新的两个版本,并且您必须为您的集成制定明确的 API 版本迁移策略。
此外,认证技术合作伙伴负责提供可靠、稳定的商家体验。您必须制定一份记录在案的 API 使用计划,以避免触发频率限制。
3. 支持要求
及时、专业且令人满意地提供支持对 Shopify Plus 商家至关重要。
3.1 响应支持请求
所有认证技术合作伙伴都必须提供以下各项:
- 在 30 分钟内首次响应关键支持请求。关键支持请求包括大范围(多位客户)的服务中断以及客户报告的安全漏洞。电话、SMS、电子邮件和产品内通信均为获批的通信方式。
- 在 12 小时内首次响应高优先级问题。高优先级支持请求包括多位用户无法访问产品(例如,多位用户无法登录)以及其他类似请求。电话、SMS、电子邮件和产品内通信均为获批的通信方式。
- 在 3 天内通过电话、SMS、电子邮件或产品内通信首次响应低优先级问题。
- 在全球范围内提供全天候支持。电话、聊天和电子邮件均为可接受的支持渠道。
您的支持资源应易于查找,并包含专门针对您的应用与 Shopify 集成方式的清晰说明。若要详细了解如何撰写有效的帮助文档,请参阅基础知识。
3.2 系统状态更新
向商家提供易于查找的状态更新有助于他们了解您的应用是否按预期工作。所有认证技术合作伙伴都必须向商家提供以下各项:
- 一个控制面板或状态页面,用于显示您的系统是按预期运行、遇到问题还是已宕机。
- 一个用于解决系统中断问题的待命团队和上报方案。
- 一个用于告知客户计划内停机时间的现成流程。
我们建议认证技术合作伙伴使用以下服务提供状态页面:statuspage.io 或 sorryapp.com。
4. 数据保护要求
我们的 Shopify Plus 商家通常会处理大量客户数据。因此,在处理、操作和存储数据时,Shopify 和认证技术合作伙伴都必须保持高度谨慎,这一点至关重要。
4.1 客户数据
如果您处理受保护的客户数据,则必须满足 Shopify 的所有数据保护要求。
4.2 GDPR、CCPA、CPRA、VCDPA
如果您合作的 Plus 商家需要遵守《通用数据保护条例》(GDPR)、《加州隐私权法案》(CPRA)、《科罗拉多州隐私法》和《弗吉尼亚州消费者数据保护法》等隐私法,那么您必须能为他们提供支持。详细了解隐私要求。
5. 安全要求
所有认证技术合作伙伴都必须满足以下所有安全要求:
- 贵公司必须遵循 OWASP 和 NIST 方法,每年对您的应用执行一次独立的第三方安全渗透测试。
- 在专用的密钥管理系统或加密存储中安全地存储 Shopify API 令牌和密钥,并具备无需更改代码即可轮换密钥的能力。访问令牌必须使用 AES-128 或更高级别的加密算法进行静态加密。切勿在源代码或配置文件中硬编码密钥。
- 提供您的基础架构设置的架构图,包括处理 Shopify 数据的组件、数据流、安全控制、云提供商和区域。
- 确保对测试环境和生产环境进行技术分离。
- 只处理为满足功能要求所必需的最少量个人数据,并记录每种数据类型的存储位置。
- 只请求为满足功能要求所必需的 API 权限范围。每个权限范围都必须有正当理由;不应存在未使用或已弃用的权限范围。
- 为包含个人数据的数据存储设置保留期,并在保留期到期时删除数据或对数据进行匿名化处理。
- 使用 TLS 1.2 或更高版本对传输中的个人数据进行加密。不支持弱密码套件或过时的协议。
- 使用行业标准加密(最低为 AES-128)和托管密钥服务对静态个人数据进行加密。
- 加密数据备份,并每 12 个月至少测试一次数据恢复。
- 为所有对包含个人数据的数据存储的访问维护访问日志,并具备异常访问模式的检测功能。
- 对包含个人数据的数据存储实施基于角色的访问权限控制和审计日志记录。
- 要求所有访问包含客户数据的生产系统的员工使用至少 12 个字符的密码和多重要素验证。
- 建立漏洞报告计划,提供公开的安全联系人,并按严重性级别(严重、高、中和低)提供明确的修复措施时间线。
- 维护一个用于修补漏洞和跟踪修复措施进度的流程。
- 制定并执行关于员工应如何处理个人数据的政策和培训。
- 制定安全事件响应计划并指定一名安全联系人。
- 在确认发生数据泄露后的 24 小时内将安全事件通知 Shopify。
6. 基础架构、可靠性和性能要求
要想让应用取得成功,它应为使用它的 Shopify Plus 商家提供一致且积极的体验。
6.1 负载测试
对应用在稳定性和性能方面的响应能力进行测试非常重要。所有认证技术合作伙伴都应能提供以下内容:
- 一份简要说明,介绍他们如何对基础架构进行负载测试,以及是否已将负载测试纳入开发流程,尤其是在高工作负载期间(即 BFCM)。这份说明应包括合作伙伴测试的负载类型以及用于对基础架构进行负载测试的工具。
- 平均加载时间小于 400 ms。
6.3 运行时间
所有经认证的技术合作伙伴都必须达到 99.9% 的运行时间服务级别目标 (SLO)。
6.4 在线店面速度
仅针对在线店面应用:如果您的应用有可能影响商家的商店速度,那么您的集成对商店 Lighthouse performance 分数的降低幅度不得超过 10 分。
7. 法律和合规性要求
安全和隐私是任何基于 Web 的业务的关键部分,因为在线应用可能会以多种不同方式被暴露或破解。所有经认证的技术合作伙伴都必须确保其应用是安全的,以使使用这些应用的商家不会面临风险。
7.1 隐私政策
经认证的技术合作伙伴必须制定隐私政策和/或数据保护协议。