Az mTLS a hagyományos TLS-titkosítás kétirányú változata: nemcsak a szervert, a klienst is tanúsítvánnyal kell azonosítania a kapcsolatnak.
Az mTLS, azaz mutual TLS (kölcsönös TLS) a hagyományos TLS-titkosítás kétirányú változata. Egy szokásos HTTPS-kapcsolatnál csak a szerver azonosítja magát tanúsítvánnyal a kliens felé (ezért látod a lakat ikont a böngészőben) – mTLS-nél ez fordítva is megtörténik: a kliensnek (jelen esetben egy fejlesztői alkalmazásnak) is fel kell mutatnia egy hivatalosan kiállított tanúsítványt, mielőtt a szerver egyáltalán fogadja a kérését. Ez sokkal szigorúbb védelmet ad, mint az egyszerű API-kulcs vagy jelszó alapú azonosítás, mert a tanúsítványt nem lehet egyszerűen ellopni és máshonnan újrafelhasználni.
Miért kerül elő ez Shopify-kontextusban
A Shopify 2026 közepén bejelentette, hogy a kártya-letéti (card deposit) végpontja – amit azok az appok hívnak, amelyek a customerPaymentMethodCreditCardCreate vagy customerPaymentMethodCreditCardUpdate mutációval maguk helyeznek letétbe kártyaadatot – 2026. október 15-től minden kéréshez Shopify-kiállította mTLS kliens-tanúsítványt fog megkövetelni. Ez egy klasszikus biztonsági szigorítás: mivel a végponton kártyaadat mozog, a Shopify nem elégszik meg a sima API-kulccsal, hanem tanúsítvány-alapú, nehezebben hamisítható azonosítást vezet be.
Fontos leszűkíteni, kit érint valójában: azokat az appokat, amelyek saját, egyedi fejlesztésű integrációval kezelik közvetlenül a kártyaadat letétbe helyezését. Aki bevett fizetési szolgáltatót vagy kész appot használ (pl. SimplePay, Shopify Payments, vagy egy külső gateway-t a customerPaymentMethodRemoteCreate hívással importáló megoldás), annak nincs teendője – a mentesítés rájuk vonatkozik. Az érintett fejlesztőknek viszont időben, nem az utolsó héten érdemes elindítani a tanúsítványkérést, mert az első kiállítás manuális, és néhány napot vesz igénybe.
Bővebben: Kötelező mTLS-tanúsítvány a Shopify kártya-letéti végpontján — 2026. október 15-i határidő