A Shopify 2026. július 16-án bejelentette, hogy a kártya-letéti végpontja kötelező mTLS-tanúsítványt fog követelni. A
https://checkout-mtls.pci.shopifyinc.com/sessionsvégpont maga nem változik, de 2026. október 15-től minden hozzá intézett kérésnek fel kell mutatnia egy Shopify-kiállította mTLS kliens-tanúsítványt. Aki lekési a határidőt, elveszíti a lehetőséget, hogy új kártyaadatot helyezzen letétbe. Ez egy klasszikus action-required fejlesztői teendő — de fontos: nem mindenkit érint.
Mielőtt bárki megijedne: a magyar boltok többségének ehhez valószínűleg semmi teendője. Nézzük meg pontosan, ki érintett, ki nem, és aki igen, annak mi a dolga — sürgősen.
Kit érint
Azokat az appokat, amelyek a GraphQL Admin API customerPaymentMethodCreditCardCreate vagy customerPaymentMethodCreditCardUpdate mutációjával maguk helyeznek letétbe kártyaadatot. Vagyis az egyedi fizetési integrációkat, amelyek közvetlenül a kártyaadattal dolgoznak.
Kit NEM érint
Ez a lényeges rész a legtöbb hazai boltnak. Nincs teendőd, ha:
- az appod csak a
customerPaymentMethodRemoteCreatehívást használja, hogy külső gateway-ből importáljon fizetési módot — például Stripe, Braintree, Authorize.Net, Adyen vagy PayPal felől, - illetve, gyakorlatban: ha egy bevett fizetési szolgáltatót vagy kész appot használsz (SimplePay, Shopify Payments és társaik), nem pedig saját, kártyaadatot letétbe helyező integrációt.
Magyarul: ha nem magad fejlesztetted a kártyaadatot kezelő megoldásod, szinte biztosan a mentesített körbe esel. Ha bizonytalan vagy, a fejlesztőd egy perc alatt meg tudja mondani, hívja-e az appod a fenti két érintett mutációt.
Mi a teendő, ha érintett vagy
Itt nincs mit halogatni — a manuális kiállítás miatt a valós határidő korábban van, mint október 15.
- Erősítsd meg, hogy az appod tényleg az érintett mutációkat (
...CreditCardCreate/...CreditCardUpdate) használja. - Kérj tanúsítványt a
shopify-mtls-partnerships@shopify.comcímen. A kérésbe tedd bele az API client ID-t és egy technikai kapcsolattartót. - Építsd be: a letéti hívásokon mutasd fel a tanúsítványt.
- Ellenőrizd a Shopify-jal, hogy megérkezett és működik.
Miért kezdd el most, ne szeptemberben
Két dolog miatt csúszik előre a valós határidő:
- Az első tanúsítványt a Shopify kézzel írja alá, ami néhány napot vesz igénybe. Ha az utolsó héten kéred, elképzelhető, hogy nem érsz oda.
- A tanúsítvány egyéves TTL-lel jön. Az első, manuális kiállítás után a Certificate Signing Service-szel már önkiszolgálóan forgathatod (rotálhatod), mielőtt lejár — de az első kört be kell indítanod.
A tét nem apró: ha október 15-re nincs érvényes tanúsítványod, az appod nem tud új kártyaadatot letétbe helyezni a kényszerítés életbe lépése után. Egy fizetési integrációnál ez élesben azonnal érezhető.
A lényeg egy mondatban
Ha bevett fizetési szolgáltatót/appot használsz, dőlj hátra — ez nem rólad szól. Ha egyedi, kártyaadatot letétbe helyező integrációd van, most indítsd el a tanúsítványkérést, ne október elején.
Kapcsolódó olvasmányok
- Magyar fizetési módok Shopify-on – melyik szolgáltató mit tud, és melyik érint téged
- Lejárt a haladék: a Barion már nem használható a Shopify-on – másik fizetési határidő, amit érdemes ismerni
- Shopify fejlesztői roadmap – hova tart a platform fejlesztői oldalon
- Agentic commerce fejlesztőknek – másik fejlesztői irány a láthatáron
Gyuri
Hugyecz György – keresőoptimalizálási szakértő és a TotalStudio egyik tulajdonosa. Weboldalaknál és webáruházaknál elsősorban SEO-val, tartalomfejlesztéssel és technikai auditokkal foglalkozik, emellett fizetett hirdetésekkel (Google Ads, Meta), szövegírással és általános tanácsadással is; aktívan érdeklődik és használja a különböző AI-megoldásokat.
Profil

