← Retour aux actualités
Innovation

Shopify ouvre son tunnel de paiement aux agents d’IA du navigateur, mais l’authentification forte reste à l’acheteur

Shopify a ouvert le 28 septembre son tunnel de paiement aux agents d’IA qui opèrent dans le navigateur de l’acheteur. Les outils WebMCP leur permettent de lire, remplir et valider la commande une fois l’accord de l’acheteur obtenu, sans nouvelle API ni réglage du marchand, mais n’acceptent aucune nouvelle carte et rendent la main à l’acheteur pour 3-D Secure.

Shopify a ouvert le 28 septembre son tunnel de paiement aux agents d’IA qui fonctionnent dans le navigateur de l’acheteur. Sur les boutiques éligibles, ces agents lisent, remplissent et valident la commande au moyen d’outils WebMCP que la page de paiement enregistre elle-même, sans nouvelle API et sans aucun réglage du côté du marchand. Shopify impose à l’agent d’obtenir l’accord de l’acheteur avant de passer la commande. Les outils n’acceptent par ailleurs aucune nouvelle carte, et une authentification 3-D Secure revient à l’acheteur sur la page.

« Les agents de navigateur peuvent désormais lire et mettre à jour les checkouts Shopify grâce aux outils WebMCP pour le checkout », écrit Shopify dans une note de son journal des modifications pour développeurs, publiée à 10 h 30, heure de l’Est des États-Unis (16 h 30 à Paris). Gil Greenberg, chef de produit qui travaille sur le commerce agentique chez Shopify, a annoncé sur X un lancement « pour tous les marchands Shopify éligibles », Shop Pay compris. TechCrunch a rapporté l’annonce le jour même.

4
outils WebMCP enregistrés sur les paiements éligibles
Journal des modifications Shopify
60/60 contre 56/60
tentatives de paiement réussies, WebMCP contre automatisation du navigateur, lors d’un test de Shopify
Gil Greenberg (Shopify), message sur X
10,3 s contre 27,4 s
durée par tentative dans le même test, hors préparation de la page
Gil Greenberg (Shopify), message sur X
58 %
de coût en moins par tentative avec WebMCP, aux tarifs publics d’OpenAI
Gil Greenberg (Shopify), message sur X

Quatre outils qui partagent l’état de la page de paiement

OutilFonction
get_checkoutLit la session de paiement en cours, ou le reçu de commande sur la page de remerciement
update_checkoutRemplace les coordonnées de l’acheteur, le mode de livraison ou de retrait, les codes de réduction, les champs déclarés et le moyen de paiement
complete_checkoutPasse la commande après confirmation de l’acheteur
navigate_to_storefrontQuitte le tunnel de paiement et ramène l’onglet à la boutique, si celle-ci a une vitrine en ligne
Outils WebMCP du tunnel de paiement Shopify, selon la documentation pour développeurs de Shopify.

Les outils tournent dans checkout-web et « utilisent le même état que l’interface du checkout », selon le journal des modifications. Chaque appel agit sur la session de paiement ouverte dans l’onglet de l’acheteur, passe par les contrôles de validation du tunnel lui-même et apparaît sur la page que l’acheteur a sous les yeux. update_checkout transmet à chaque appel l’état complet souhaité et ignore les lignes de commande, si bien qu’un agent ne peut plus modifier le contenu de la commande à ce stade. Aucun outil n’annule la session de paiement.

Aucune nouvelle carte, et aucune commande sans l’accord de l’acheteur

« Checkout WebMCP n’accepte pas de nouvelles coordonnées de carte », précise la documentation de référence. Pour un acheteur Shop Pay, un agent peut sélectionner l’une des cartes enregistrées dont get_checkout donne la liste. Sur un paiement sans compte, il ne peut renseigner que l’adresse de facturation. L’acheteur choisit tout autre moyen de paiement sur la page.

🔑
3-D Secure rend la main à l’acheteur
« Quand l’intervention de l’acheteur est nécessaire, par exemple pour une authentification 3D Secure ou pour des extensions d’interface bloquantes, les outils lui rendent la main », indique le journal des modifications. La documentation détaille l’enchaînement. L’acheteur effectue l’authentification sur la page de paiement, dans le même onglet, et l’agent ne doit pas rappeler complete_checkout. Il interroge get_checkout à intervalles réguliers, et seul le statut completed confirme la commande.
Mains tenant un smartphone qui affiche un clavier de saisie de code, devant un ordinateur portable ouvert
La connexion à Shop Pay, les authentifications de paiement et les étapes de vérification de la commande restent à l’acheteur, sur la page de paiement.

Shopify précise aussi cette étape d’accord. Avant d’appeler complete_checkout, l’agent doit « montrer à l’acheteur la commande et le total actuels, et obtenir son autorisation de la passer », selon la documentation de référence. Une signature Web Bot Auth ou un statut ready_for_complete ne valent pas accord, et un total modifié oblige à redemander. Le marchand reste dans tous les cas le vendeur officiel de la transaction (merchant of record), selon la documentation de Shopify.

Les seuls paiements éligibles, et pour l’instant les navigateurs Chromium

Le tunnel de paiement n’enregistre les outils que sur les paiements éligibles. La documentation de Shopify énumère les cas exclus, que l’acheteur termine lui-même sur la page :

  • le tunnel standard en trois pages, sauf si l’acheteur paie avec Shop Pay ;
  • le paiement B2B ;
  • le paiement intégré (embedded checkout) et les paiements dans les SDK mobiles de paiement ;
  • les paiements qui comprennent des articles d’une autre boutique ;
  • les brouillons de commande, les modifications de commande et les demandes de paiement (payment collection).

WebMCP est une proposition de norme du web par laquelle une page déclare des outils au navigateur. Sa prise en charge par les agents se limite pour l’instant aux navigateurs fondés sur Chromium, selon la documentation des outils de vitrine de Shopify. Les agents doivent signer leurs requêtes avec Web Bot Auth, faute de quoi la détection des robots « pourrait les déclasser ou les bloquer ». Shopify demande aussi aux agents de traiter les textes du marchand ou de tiers renvoyés par les outils comme des données du paiement, et non comme des instructions, parce qu’ils « peuvent contenir des tentatives d’injection de prompt ».

La dernière étape après la vitrine et le panier

L’annonce achève une séquence ouverte le 5 août, quand Shopify a doté d’outils WebMCP toutes les vitrines Liquid et l’aperçu développeur de Hydrogen. Ces outils permettent aux agents de chercher dans le catalogue, de gérer le panier et de conduire l’acheteur au paiement avec proceed_to_checkout, sans passer la commande. Sur les paiements éligibles, les outils de paiement prennent désormais le relais des outils de vitrine, et navigate_to_storefront ramène à la boutique.

Shopify recommande toujours une voie côté serveur, Checkout MCP, dans laquelle l’agent gère la session de paiement depuis son propre serveur. Les deux voies mettent en œuvre la fonction de paiement du Universal Commerce Protocol (UCP), et Shopify ne conseille Checkout WebMCP « que lorsque l’agent opère déjà dans le navigateur de l’acheteur ». Les agents d’IA Muse et Instinct ont déjà des partenariats directs de commerce agentique avec Shopify, relève TechCrunch, et celui d’Instinct a été annoncé le jour même.

Le message de Gil Greenberg du 28 septembre renvoie à un article publié sur X, qui donne les résultats d’un test de Shopify comparant WebMCP à l’automatisation du navigateur, où l’agent lit la page et clique d’un élément à l’autre. Sur dix tâches de paiement réparties entre deux boutiques de test, les deux méthodes ont tourné sur GPT-6 Sol « avec les mêmes prompts et les mêmes conditions de départ ». WebMCP a réussi les 60 tentatives, contre 56 pour l’automatisation du navigateur. Search Engine Journal a souligné le 29 septembre que ces résultats viennent de boutiques de test et d’un seul modèle, et qu’un total figurant dans le message de Gil Greenberg ne correspond pas aux 60 tentatives annoncées par méthode.

Ni le journal des modifications ni la documentation ne donnent de données réelles, comme le nombre de commandes passées par des agents ou des taux de conversion, observe le site. Selon le même article, la documentation ne disait pas non plus si les marchands peuvent désactiver certains outils, ni distinguer dans leurs rapports les commandes passées par un agent. Le journal des modifications de Shopify n’a publié aucune autre mise à jour sur ces outils jusqu’au 1ᵉʳ octobre.

Provenance

Publié le 28 septembre 2026

8 sources, 4 domaines distincts

↗ Journal des modifications Shopify pour développeurs, WebMCP support for checkout · shopify.dev↗ Shopify.dev, référence Checkout WebMCP · shopify.dev↗ Shopify.dev, About carts and checkout · shopify.dev↗ Shopify.dev, outils WebMCP de la vitrine · shopify.dev↗ Journal des modifications Shopify pour développeurs, WebMCP support for Liquid and Hydrogen storefronts · shopify.dev↗ Gil Greenberg (Shopify), message sur X du 28 septembre 2026 · x.com↗ TechCrunch, Shopify opens checkout to browser-based AI agents · techcrunch.com↗ Search Engine Journal, Shopify Extends WebMCP Into Checkout For Browser Agents · searchenginejournal.com
← Toutes les actualités