A Shopify 2026. július 16-án bejelentette, hogy a kártya-letéti végpontja kötelező mTLS-tanúsítványt fog követelni. A https://checkout-mtls.pci.shopifyinc.com/sessions végpont maga nem változik, de 2026. október 15-től minden hozzá intézett kérésnek fel kell mutatnia egy Shopify-kiállította mTLS kliens-tanúsítványt. Aki lekési a határidőt, elveszíti a lehetőséget, hogy új kártyaadatot helyezzen letétbe. Ez egy klasszikus action-required fejlesztői teendő — de fontos: nem mindenkit érint.

Mielőtt bárki megijedne: a magyar boltok többségének ehhez valószínűleg semmi teendője. Nézzük meg pontosan, ki érintett, ki nem, és aki igen, annak mi a dolga — sürgősen.

Kit érint

Azokat az appokat, amelyek a GraphQL Admin API customerPaymentMethodCreditCardCreate vagy customerPaymentMethodCreditCardUpdate mutációjával maguk helyeznek letétbe kártyaadatot. Vagyis az egyedi fizetési integrációkat, amelyek közvetlenül a kártyaadattal dolgoznak.

Kit NEM érint

Ez a lényeges rész a legtöbb hazai boltnak. Nincs teendőd, ha:

  • az appod csak a customerPaymentMethodRemoteCreate hívást használja, hogy külső gateway-ből importáljon fizetési módot — például Stripe, Braintree, Authorize.Net, Adyen vagy PayPal felől,
  • illetve, gyakorlatban: ha egy bevett fizetési szolgáltatót vagy kész appot használsz (SimplePay, Shopify Payments és társaik), nem pedig saját, kártyaadatot letétbe helyező integrációt.

Magyarul: ha nem magad fejlesztetted a kártyaadatot kezelő megoldásod, szinte biztosan a mentesített körbe esel. Ha bizonytalan vagy, a fejlesztőd egy perc alatt meg tudja mondani, hívja-e az appod a fenti két érintett mutációt.

Mi a teendő, ha érintett vagy

Itt nincs mit halogatni — a manuális kiállítás miatt a valós határidő korábban van, mint október 15.

  1. Erősítsd meg, hogy az appod tényleg az érintett mutációkat (...CreditCardCreate / ...CreditCardUpdate) használja.
  2. Kérj tanúsítványt a shopify-mtls-partnerships@shopify.com címen. A kérésbe tedd bele az API client ID-t és egy technikai kapcsolattartót.
  3. Építsd be: a letéti hívásokon mutasd fel a tanúsítványt.
  4. Ellenőrizd a Shopify-jal, hogy megérkezett és működik.

Miért kezdd el most, ne szeptemberben

Két dolog miatt csúszik előre a valós határidő:

  • Az első tanúsítványt a Shopify kézzel írja alá, ami néhány napot vesz igénybe. Ha az utolsó héten kéred, elképzelhető, hogy nem érsz oda.
  • A tanúsítvány egyéves TTL-lel jön. Az első, manuális kiállítás után a Certificate Signing Service-szel már önkiszolgálóan forgathatod (rotálhatod), mielőtt lejár — de az első kört be kell indítanod.

A tét nem apró: ha október 15-re nincs érvényes tanúsítványod, az appod nem tud új kártyaadatot letétbe helyezni a kényszerítés életbe lépése után. Egy fizetési integrációnál ez élesben azonnal érezhető.

A lényeg egy mondatban

Ha bevett fizetési szolgáltatót/appot használsz, dőlj hátra — ez nem rólad szól. Ha egyedi, kártyaadatot letétbe helyező integrációd van, most indítsd el a tanúsítványkérést, ne október elején.

Kapcsolódó olvasmányok

Gyuri

Gyuri

Hugyecz György – keresőoptimalizálási szakértő és a TotalStudio egyik tulajdonosa. Weboldalaknál és webáruházaknál elsősorban SEO-val, tartalomfejlesztéssel és technikai auditokkal foglalkozik, emellett fizetett hirdetésekkel (Google Ads, Meta), szövegírással és általános tanácsadással is; aktívan érdeklődik és használja a különböző AI-megoldásokat.

Profil