StoreCheck Görünürlük · Nasıl yapılır

Shopify mağazam herkese açık mı? — public veri yüzeyleri

Shopify · Veri görünürlüğü

Kısaca: Evet — Shopify mağazanız tasarım gereği şaşırtıcı miktarda veriyi herkese açık sunar: tüm ürün kataloğu fiyat ve stok zaman damgalarıyla /products.json'da, mağaza kimliği ve coğrafyanız /meta.json'da, kurulu uygulamalarınız sayfa kaynağında, backend domain'iniz /admin yönlendirmesinde. Bunlar kapatılamaz platform davranışıdır — ama hangi veriyi nereye koyduğunuzu siz kontrol edersiniz.

Shopify'da hangi veriler herkese açık?

Standart bir Shopify mağazasında aşağıdaki adresler girişsiz, API anahtarsız çalışır:

Bu yüzeylerin bir kısmı (/cart.js, arama önerileri) resmi Ajax API olarak belgelenmiştir; /products.json ve /meta.json gibi toplu döküm adresleri ise belgelenmemiş ama platformun kasıtlı servis ettiği legacy yüzeylerdir — Shopify topluluk forumlarında ekipler durumun farkında olduklarını doğrulamıştır.

Bu bir güvenlik açığı mı?

Hayır — teknik olarak bu bir zaafiyet değil, platformun bilinçli tasarımıdır. Shopify bu verileri temalar ve uygulamalar çalışsın diye public sunar; endpoint'leri mağaza bazında kapatmanın yolu yoktur. Bu yüzden uyum raporlarında bu bulgular "açık var" değil, "public yüzey" olarak işaretlenir.

Ancak "açık değil" demek "önemsiz" demek değildir: veri public olduğu için onu kim okur ve ne çıkarır sorusu sizin rekabet pozisyonunuzu ilgilendirir — ve asıl kontrol edebildiğiniz alan da budur.

Rakibiniz bu veriyle ne yapabilir?

Pratik senaryolar:

Kendiniz doğrulayın

Üç komutla kendi mağazanızı test edin:

curl -s "https://magazaniz.com/meta.json" — ülke, para birimi, backend domain ve katalog sayınız döner.

curl -s "https://magazaniz.com/products.json?limit=5" — ürün kayıtlarınız fiyat ve zaman damgalarıyla listelenir.

curl -sI "https://magazaniz.com/admin" | grep -i locationmyshopify.com backend adresiniz görünür.

Ayrıca sayfa kaynağını açıp (Ctrl+U) extensions/ araması yapın — kurulu uygulamalarınızı siz de rakip gibi görürsünüz.

Neyi değiştirebilirsiniz, neyi değiştiremezsiniz?

Değiştiremezsiniz: bu endpoint'leri kapatmak mümkün değil — Shopify Plus'ta veya headless kurulumda kısmen devre dışı kalabilirler ama standart mağazada kontrol yoktur.

Değiştirebilirsiniz:

Taramada ilgili kontrol: Mağaza meta bilgileri public (TR-META-EXPOSURE) · Kurulu uygulama envanteri (TR-APP-FINGERPRINT) · Ürün kataloğu public JSON (TR-CATALOG-EXPOSURE)
Sitenizde bu durumu teknik olarak ölçeriz — bulgu kanıtıyla rapora düşer.

Sık sorulanlar

products.json'u tamamen kapatabilir miyim?

Standart Shopify'da hayır — endpoint platform tarafından servis edilir. Yapılabilen şey hassas veriyi metafield'lara taşımak ve sıralama/koleksiyon ayarlarıyla sızıntının içeriğini sınırlamaktır.

Rakibim gerçekten bunu kullanıyor olabilir mi?

Veri tek GET isteğiyle alınabildiği için fiyat-takip araçları ve scraping servisleri bunu rutin kullanır. Mağazanız özel olarak hedeflenmese bile toplu taramalara dahil olmanız olağandır.

Bu KVKK veya güvenlik ihlali sayılır mı?

Endpoint'lerin kendisi platform davranışıdır; ancak ürün/sayfa alanlarına müşteri kişisel verisi (adres, not, sipariş bilgisi) yazıldıysa o içerik public olduğu için ayrıca KVKK riski doğar — ürün metinlerinde kişisel veri bulunmamalıdır.

Mağazamda bu durumu nasıl ölçerim?

Ücretsiz taramamız üç kontrolle ölçer: meta.json sızıntısı, kurulu uygulama envanteri (consent boşluğu dahil) ve katalog/backend açıklığı — bulgular kanıtıyla rapora düşer.

Sitenizi ücretsiz test edinAraştırma verisi

Bu sayfa teknik uygulama bilgisidir; sıralama veya AI citation garantisi iddia edilmez.