Shopify ouvre le paiement de ses boutiques aux agents IA
Le 28 septembre 2026, Shopify a annoncé dans son journal des modifications développeurs l’extension de ses outils WebMCP au checkout, Shop Pay compris. Les agents IA qui tournent dans le navigateur de l’acheteur peuvent désormais lire, modifier et soumettre une commande après son accord explicite. Le déploiement est en cours chez les marchands éligibles, trois semaines après le lancement de Muse par Meta.
En Bref
- Trois outils de paiement, get_checkout, update_checkout et complete_checkout, complétés par navigate_to_storefront.
- L’agent ne saisit aucune nouvelle carte bancaire et rend la main à l’acheteur pour le 3D Secure.
- Chaque agent signe ses requêtes via Web Bot Auth avec une clé Ed25519 enregistrée auprès de Shopify.
- Exclus : B2B, commandes brouillon, checkout en trois pages sans Shop Pay.
- L’action Shopify a clôturé en hausse de 7,3 % le 21 septembre, jour de l’annonce sur Muse.
Les agents IA peuvent désormais aller jusqu’au paiement
Gil Greenberg a confirmé sur X que la fonction arrive progressivement chez tous les marchands éligibles. Fini les captures d’écran et le scraping du HTML conçu pour les humains. L’agent appelle directement des fonctions que la page de paiement enregistre auprès du navigateur. Selon Unite.AI, l’annonce liste quatre outils.
| Outil | Rôle au checkout |
|---|---|
| get_checkout | Lit l’état du paiement, les messages, puis le reçu |
| update_checkout | Modifie adresse, mode de livraison, codes de réduction |
| complete_checkout | Soumet la commande après accord de l’acheteur |
| navigate_to_storefront | Ramène l’onglet vers la vitrine sans commander |
Ces outils s’exécutent dans checkout-web et partagent l’état de l’interface affichée au client. Le marchand n’a rien à configurer. update_checkout fonctionne en sémantique PUT : vous envoyez l’état complet souhaité, reconstruit à partir d’un get_checkout récent. Les lignes d’articles, elles, restent modifiables uniquement par l’acheteur sur la page. Pour un agent capable de tourner sur un serveur, Shopify recommande plutôt son pendant Checkout MCP.
Des garde-fous : validation de l’acheteur, pas de nouvelle carte
Avant d’appeler complete_checkout, l’agent doit afficher la commande et son total, puis recueillir le consentement de l’acheteur. Une approbation Shop Pay ou une signature valide ne tiennent pas lieu d’accord. Si le montant évolue, l’agent redemande. Le 3D Secure et les extensions bloquantes repassent au client, dans le même onglet.
Côté moyens de paiement, WebMCP refuse toute nouvelle carte bancaire. L’agent peut sélectionner une carte Shop Pay déjà enregistrée, une approbation Shop Pay en mode invité ou une simple adresse de facturation. Toute autre option se choisit à la main.
L’authentification passe par Web Bot Auth : une clé de signature Ed25519, une clé publique hébergée dans un répertoire, ce répertoire déclaré à Shopify. Sans elle, la détection de bots peut déprioriser ou bloquer l’agent. La documentation alerte aussi sur l’injection de prompt : tout texte de marchand ou de tiers renvoyé par un outil doit être traité comme une donnée, jamais comme une consigne. Les outils ne sont pas enregistrés sur plusieurs parcours :
- checkout standard en trois pages, sauf si l’acheteur passe par Shop Pay ;
- paiement B2B ;
- commandes brouillon et modifications de commande ;
- checkout intégré et SDK mobiles ;
- paniers contenant des produits d’une autre boutique.
De Muse à Instinct, un mois d’offensive face au blocage d’Amazon
Le checkout prolonge un premier déploiement. Shopify avait activé le 5 août ses outils WebMCP de recherche catalogue et de gestion du panier sur les vitrines Liquid et Hydrogen. La séquence s’est ensuite accélérée :
- 8 septembre : Meta lance Muse, son agent personnel qui navigue et remplit des formulaires pour l’utilisateur ;
- 20 septembre : Amazon bloque Muse au motif que l’accès d’un agent non autorisé viole ses conditions d’utilisation ;
- 21 septembre : Tobias Lütke annonce que Muse peut finaliser des achats sur les boutiques Shopify, et le titre gagne 7,3 % en clôture.
Shopify adopte ainsi la position inverse d’Amazon. Un partenariat avec l’agent Instinct aurait été annoncé le 28 septembre, et Adidas bloquerait lui aussi les agents d’achat.
On en dit Quoi ?
Dans les parcours d’achat que je teste, le maillon fragile d’un agent reste le formulaire de paiement lu comme une page web. Shopify le remplace par des fonctions typées, garde le clic final côté humain et refuse les nouvelles cartes : le risque de fraude se concentre sur des moyens de paiement déjà vérifiés. La limite est ailleurs. WebMCP reste une norme proposée, testée sur les navigateurs Chromium via un essai d’origine, que Shopify dit façonner avec Google et Microsoft. Firefox et Safari ne sont pas concernés à ce stade.
Ce qui change pour les marchands et les acheteurs
Si votre boutique est éligible, les outils s’activent sans installation, à condition d’utiliser un checkout compatible. Les boutiques restées sur le parcours en trois pages ne les exposent qu’aux clients Shop Pay. Pour vous, acheteur, l’agent prépare l’adresse, la livraison et les réductions, puis attend votre validation avant de payer.
Shopify n’a publié aucun calendrier par pays pour ce déploiement, France comprise. Le commerce agentique reste suspendu à l’avancée de la spécification WebMCP et à sa sortie de l’essai d’origine sous Chromium. Une confirmation par Shopify du partenariat Instinct constituerait le prochain signal à suivre. Côté marchand, vérifiez dès maintenant quel type de checkout est actif dans l’administration de votre boutique.


