Shopify a ouvert le 28 septembre son tunnel de paiement aux agents d’IA qui fonctionnent dans le navigateur de l’acheteur. Sur les boutiques éligibles, ces agents lisent, remplissent et valident la commande au moyen d’outils WebMCP que la page de paiement enregistre elle-même, sans nouvelle API et sans aucun réglage du côté du marchand. Shopify impose à l’agent d’obtenir l’accord de l’acheteur avant de passer la commande. Les outils n’acceptent par ailleurs aucune nouvelle carte, et une authentification 3-D Secure revient à l’acheteur sur la page.
« Les agents de navigateur peuvent désormais lire et mettre à jour les checkouts Shopify grâce aux outils WebMCP pour le checkout », écrit Shopify dans une note de son journal des modifications pour développeurs, publiée à 10 h 30, heure de l’Est des États-Unis (16 h 30 à Paris). Gil Greenberg, chef de produit qui travaille sur le commerce agentique chez Shopify, a annoncé sur X un lancement « pour tous les marchands Shopify éligibles », Shop Pay compris. TechCrunch a rapporté l’annonce le jour même.
Quatre outils qui partagent l’état de la page de paiement
| Outil | Fonction |
|---|---|
get_checkout | Lit la session de paiement en cours, ou le reçu de commande sur la page de remerciement |
update_checkout | Remplace les coordonnées de l’acheteur, le mode de livraison ou de retrait, les codes de réduction, les champs déclarés et le moyen de paiement |
complete_checkout | Passe la commande après confirmation de l’acheteur |
navigate_to_storefront | Quitte le tunnel de paiement et ramène l’onglet à la boutique, si celle-ci a une vitrine en ligne |
Les outils tournent dans checkout-web et « utilisent le même état que l’interface du checkout », selon le journal des modifications. Chaque appel agit sur la session de paiement ouverte dans l’onglet de l’acheteur, passe par les contrôles de validation du tunnel lui-même et apparaît sur la page que l’acheteur a sous les yeux. update_checkout transmet à chaque appel l’état complet souhaité et ignore les lignes de commande, si bien qu’un agent ne peut plus modifier le contenu de la commande à ce stade. Aucun outil n’annule la session de paiement.
Aucune nouvelle carte, et aucune commande sans l’accord de l’acheteur
« Checkout WebMCP n’accepte pas de nouvelles coordonnées de carte », précise la documentation de référence. Pour un acheteur Shop Pay, un agent peut sélectionner l’une des cartes enregistrées dont get_checkout donne la liste. Sur un paiement sans compte, il ne peut renseigner que l’adresse de facturation. L’acheteur choisit tout autre moyen de paiement sur la page.
complete_checkout. Il interroge get_checkout à intervalles réguliers, et seul le statut completed confirme la commande.Shopify précise aussi cette étape d’accord. Avant d’appeler complete_checkout, l’agent doit « montrer à l’acheteur la commande et le total actuels, et obtenir son autorisation de la passer », selon la documentation de référence. Une signature Web Bot Auth ou un statut ready_for_complete ne valent pas accord, et un total modifié oblige à redemander. Le marchand reste dans tous les cas le vendeur officiel de la transaction (merchant of record), selon la documentation de Shopify.
Les seuls paiements éligibles, et pour l’instant les navigateurs Chromium
Le tunnel de paiement n’enregistre les outils que sur les paiements éligibles. La documentation de Shopify énumère les cas exclus, que l’acheteur termine lui-même sur la page :
- le tunnel standard en trois pages, sauf si l’acheteur paie avec Shop Pay ;
- le paiement B2B ;
- le paiement intégré (embedded checkout) et les paiements dans les SDK mobiles de paiement ;
- les paiements qui comprennent des articles d’une autre boutique ;
- les brouillons de commande, les modifications de commande et les demandes de paiement (payment collection).
WebMCP est une proposition de norme du web par laquelle une page déclare des outils au navigateur. Sa prise en charge par les agents se limite pour l’instant aux navigateurs fondés sur Chromium, selon la documentation des outils de vitrine de Shopify. Les agents doivent signer leurs requêtes avec Web Bot Auth, faute de quoi la détection des robots « pourrait les déclasser ou les bloquer ». Shopify demande aussi aux agents de traiter les textes du marchand ou de tiers renvoyés par les outils comme des données du paiement, et non comme des instructions, parce qu’ils « peuvent contenir des tentatives d’injection de prompt ».
La dernière étape après la vitrine et le panier
L’annonce achève une séquence ouverte le 5 août, quand Shopify a doté d’outils WebMCP toutes les vitrines Liquid et l’aperçu développeur de Hydrogen. Ces outils permettent aux agents de chercher dans le catalogue, de gérer le panier et de conduire l’acheteur au paiement avec proceed_to_checkout, sans passer la commande. Sur les paiements éligibles, les outils de paiement prennent désormais le relais des outils de vitrine, et navigate_to_storefront ramène à la boutique.
Shopify recommande toujours une voie côté serveur, Checkout MCP, dans laquelle l’agent gère la session de paiement depuis son propre serveur. Les deux voies mettent en œuvre la fonction de paiement du Universal Commerce Protocol (UCP), et Shopify ne conseille Checkout WebMCP « que lorsque l’agent opère déjà dans le navigateur de l’acheteur ». Les agents d’IA Muse et Instinct ont déjà des partenariats directs de commerce agentique avec Shopify, relève TechCrunch, et celui d’Instinct a été annoncé le jour même.
Le message de Gil Greenberg du 28 septembre renvoie à un article publié sur X, qui donne les résultats d’un test de Shopify comparant WebMCP à l’automatisation du navigateur, où l’agent lit la page et clique d’un élément à l’autre. Sur dix tâches de paiement réparties entre deux boutiques de test, les deux méthodes ont tourné sur GPT-6 Sol « avec les mêmes prompts et les mêmes conditions de départ ». WebMCP a réussi les 60 tentatives, contre 56 pour l’automatisation du navigateur. Search Engine Journal a souligné le 29 septembre que ces résultats viennent de boutiques de test et d’un seul modèle, et qu’un total figurant dans le message de Gil Greenberg ne correspond pas aux 60 tentatives annoncées par méthode.
Ni le journal des modifications ni la documentation ne donnent de données réelles, comme le nombre de commandes passées par des agents ou des taux de conversion, observe le site. Selon le même article, la documentation ne disait pas non plus si les marchands peuvent désactiver certains outils, ni distinguer dans leurs rapports les commandes passées par un agent. Le journal des modifications de Shopify n’a publié aucune autre mise à jour sur ces outils jusqu’au 1ᵉʳ octobre.