如何符合認證技術合作夥伴資格
為了制定高品質標準,Shopify 認證技術合作夥伴計畫會依下列要求審查 app。這些要求聚焦於數個重點領域:實證效益、基礎架構與成效、商家支援、安全性與隱私。其目的是在 app 的整個生命週期中,從上架與安裝到上線、功能、安全性與品質,都能為 Shopify Plus 商家提供最佳體驗。
雖然符合這些要求並不保證一定能加入計畫,但只要參與計畫,所有認證技術合作夥伴都必須持續遵守這些標準。一般而言,app 合作夥伴也須具備對 Shopify Plus 的深厚基礎知識,並能展現與多家 Shopify Plus 商家的成功實績。
本頁內容
1. 一般要求
1.1 Shopify App Store 合規性
無論您已是或正在申請成為認證技術合作夥伴,除了 Shopify App Store 的要求外,這些要求同樣適用。
此外,身為認證技術合作夥伴,您必須持續遵守 Shopify 的各項政策,並維持良好紀錄。
維持合規與良好紀錄,能讓您持續在 Shopify 生態系統中提供有價值的解決方案,同時將 app 的可用性與聲譽受影響的情況降到最低。
1.2 類別特定準則
認證技術合作夥伴必須符合各自類別的特定準則。這些準則做為品質基準,確保 app 能有效滿足其使用者的獨特需求。
如果您的 app 屬於下列任一類別,您必須符合相應的要求,才能取得認證技術合作夥伴資格:
- Ads apps
- Carrier services apps
- Discount apps
- Fulfillment services apps
- Invoices and receipts apps
- Product bundles apps
- Product reviews apps
- Returns and exchanges apps
- Subscription apps
- Forms apps
- Analytics apps
- Email marketing apps
- SMS marketing apps
- Affiliate program apps
為求明確起見,認證技術合作夥伴不必滿足所有Built for Shopify requirements。雖然類別要求會列在 Built for Shopify 頁面上,但這些要求是為本計畫所獨立規定。Built for Shopify 本身是一個標章,僅符合上述類別特定準則,並不表示您的 app 已達到完整的 Built for Shopify 資格。
1.3 Shopify App Store 應用程式資訊
該 app 應上架至Shopify App Store,並且必須符合developer documentation中列出的所有要求。
應用程式資訊是您與商家的第一個接觸點,也是商家判斷您的 app 是否適合其需求的參考。就像您在 Shopify 技術合作夥伴目錄上的頁面一樣,您在 Shopify App Store 的應用程式資訊是最實用的行銷工具之一。有效的應用程式資訊能促使 Shopify 商家親自試用 app,或聯絡您的團隊以瞭解更多詳情。您的應用程式資訊應該清楚、精簡,並且與感興趣的商家高度相關。
所有目前已發佈的應用程式資訊都應更新為最新的產品功能與支援資訊。
1.4 評分與評論
評論是建立商家信任的關鍵。Shopify 會彙整各種來源的 app 評分與評論,以瞭解商家的意見回饋與滿意度。當商家為您的 app 留下評論時,必須在 1 到 5 的等級中評分並留下意見。要發表評論,商家必須曾在其商店安裝您的 app。商家解除安裝 app 後,仍有 45 天的時間可以留下評論,之後即喪失此權限。
所有認證技術合作夥伴在累積至少 5 則評論後,其 app 的平均評分必須達到並維持在 4.0 以上。
任何新 app 或未上架的 app,將由計畫團隊獨立審查。
如需管理 app 評論的詳細資訊,請參考管理 app 評論。
2. 解決方案要求
身為認證技術合作夥伴,您與 Shopify 的整合必須能解決 Plus 商家的挑戰,並採用最新可用技術,打造最佳的 Plus 商家體驗。
2.1 API 版本管理與實作
作為認證技術合作夥伴,您應站在創新前沿並領導生態系。您的 app 應在正式環境中使用最新的兩個 API 版本,且必須具備明確的 API 版本移轉策略以支援您的整合。
此外,認證技術合作夥伴有責任提供可靠且穩定的商家體驗。您必須擬定並文件化 API 使用計畫,以避免觸發速率限制節流。
3. 支援要求
及時、專業且令人滿意的支援,對 Shopify Plus 商家至關重要。
3.1 回應支援請求
所有認證技術合作夥伴必須提供以下內容:
- 對重大支援請求須在 30 分鐘內首次回應。重大支援請求包括影響多位顧客的廣泛服務中斷,以及顧客回報的安全性弱點。電話、簡訊、電子郵件與產品內溝通皆為核可的溝通方式。
- 對高優先等級問題須在 12 小時內首次回應。高優先等級的支援請求包含多位使用者無法存取產品(例如,多位使用者無法登入)等情況。電話、簡訊、電子郵件與產品內溝通皆為核可的溝通方式。
- 對低優先等級問題須於 3 天內首次回應,可透過電話、簡訊、電子郵件或產品內溝通進行。
- 全球提供 24 小時全年無休支援。支援管道可使用電話、線上聊天與電子郵件。
您的支援資源應易於取得,並包含針對您的 app 如何與 Shopify 整合的清楚指引。若要瞭解如何撰寫有效的說明文件,請參考基本原則。
3.2 系統狀態更新
提供商家容易找到的狀態更新,有助於其得知您的 app 是否如預期運作。所有認證技術合作夥伴都必須向商家提供以下項目:
- 控制面板或狀態頁面,用以顯示系統是否如預期執行、是否發生問題或是否停擺。
- 待命團隊與事件升級計畫,以因應系統中斷。
- 建立現成可用的流程,通知顧客預定停機時段。
我們建議認證技術合作夥伴透過以下服務提供狀態頁面:statuspage.io 或 sorryapp.com。
4. 資料保護要求
由於 Shopify Plus 商家通常會處理大量顧客資料,因此 Shopify 與其認證技術合作夥伴在資料的處理與儲存方面,必須維持高標準。
4.1 顧客資料
若您處理受保護的顧客資料,則必須符合 Shopify 的所有資料保護要求。
4.2 GDPR、CCPA、CPRA、VCDPA
若您服務的 Plus 商家需遵循隱私法,例如一般資料保護規範 (GDPR)、加州隱私權法案 (CPRA)、科羅拉多州隱私法與維吉尼亞州消費者資料保護法,您必須能提供相應支援。深入瞭解隱私要求。
5. 安全性要求
所有認證技術合作夥伴都必須符合以下所有安全性要求:
- 貴公司必須每年委託獨立第三方,依據 OWASP 與 NIST 方法學,對您的應用程式執行安全性滲透測試。
- 將 Shopify API 權杖與機密安全地儲存在專用的機密管理系統或加密儲存中,並且能在不變更程式碼的情況下輪替機密。存取憑證在靜止狀態時必須使用至少 AES-128 加密。切勿將機密硬編碼於原始碼或設定檔。
- 提供您的基礎架構設定之架構圖,內容包含處理 Shopify 資料的元件、資料流程、安全控制、雲端供應商與地區。
- 確保測試與正式環境在技術上相互隔離。
- 僅處理達成功能需求所需的最少個人資料,並紀錄各類資料的儲存位置。
- 僅要求達成功能需求所需的 API 權限範圍。每個權限範圍都必須有正當理由;不得包含未使用或已棄用的權限範圍。
- 為包含個人資料的資料存放區設定保留期間,並在期間屆滿時刪除或匿名化資料。
- 傳輸中的個人資料必須使用 TLS 1.2 或更高版本加密。不得支援弱式加密套件或過時的通訊協定。
- 靜止狀態的個人資料必須使用業界標準的加密方式(至少 AES-128),並搭配受管理的金鑰服務。
- 備份資料必須加密,且至少每 12 個月測試一次資料還原。
- 針對所有存取包含個人資料之資料存放區的行為,保留存取記錄,並具備偵測異常存取模式的能力。
- 在包含個人資料的資料存放區上實作以角色為基礎的存取控制與稽核記錄。
- 凡存取含顧客資料的正式系統之所有員工,必須使用至少 12 字元的密碼,並啟用多重要素驗證。
- 建立弱點通報機制,提供公開的安全聯絡方式,並依嚴重程度(重大、高、中、低)明確訂定修復時程。
- 維持修補弱點與追蹤修復進度的流程。
- 制定並落實員工處理個人資料的相關政策與訓練。
- 建立安全事件應變計畫,並指派明確的安全聯絡人。
- 在確認發生資安事件後 24 小時內通知 Shopify。
6. 基礎架構、可靠性與效能要求
成功的 app 應為使用它的 Shopify Plus 商家提供一致且良好的體驗。
6.1 負載測試
應用程式在穩定性與效能方面的回應能力必須經過測試,這點至關重要。所有認證技術合作夥伴都應能提供:
- 簡述其如何對基礎架構進行負載測試,以及是否已將負載測試納入開發流程,特別是在工作量高峰期間(例如黑色星期五和網購星期一 (BFCM))。說明內容應包含合作夥伴採用的負載條件,以及用於測試基礎架構的工具。
- 平均載入時間低於 400 毫秒。
6.3 運作時間
所有認證技術合作夥伴都必須設定 99.9% 的運作時間服務等級目標 (SLO)。
6.4 線上店面速度
僅適用於線上店面 app:若您的 app 可能影響商店速度,您的整合不得使商店的 Lighthouse 效能分數降低超過 10 分。
7. 法務與合規要求
安全與隱私對任何網路業務都至關重要,因為線上 app 可能以多種方式遭到暴露或入侵。所有認證技術合作夥伴都必須確保其應用程式的安全性,避免使用的商家承擔風險。
7.1 隱私權政策
認證技術合作夥伴必須備有隱私權政策及/或資料保護協議,且已正式生效。