お問い合わせ
プロトコル・標準2026年9月29日

ShopifyがWebMCPをチェックアウトに拡大、ブラウザ型AIエージェントが注文確定まで可能に:仕組みとEC事業者が確認すべきこと

ShopifyがWebMCPのチェックアウト対応を始め、ブラウザ内のAIエージェントが買い手の承認後に注文を確定できるようになりました。WebMCPの仕組み、サーバー型MCPやスクレイピング型との違い、加盟店が確認すべき点を解説します。

ShopifyがWebMCPをチェックアウトに拡大、ブラウザ型AIエージェントが注文確定まで可能に:仕組みとEC事業者が確認すべきこと

この記事のポイント

  1. Shopifyは2026年9月28日(米国時間)、WebMCPのサポートをShop Payを含むチェックアウトに広げました。ブラウザ内のAIエージェントが画面を読み取らずにチェックアウトを更新し、買い手の確認後に注文を確定できます
  2. 商品検索から注文確定までが構造化されたツールでつながりました。外部エージェントを締め出すAmazonとは逆に、Shopifyは身元を示すエージェントを迎え入れる設計を選んでいます
  3. 加盟店側の設定は不要ですが、対象外のチェックアウト形式があり、無効化の手段や計測上の扱いは未開示です。自社のチェックアウト構成を先に確認しておく必要があります

Shopifyはブラウザ型エージェントにチェックアウトを開いた

AIエージェントに買い物を任せるとき、最後に詰まるのはチェックアウトです。住所で配送方法が変わり、配送方法で合計が変わります。人間向けの画面を読んで一つずつ入力するエージェントにとって、最も失敗しやすい工程でした。

2026年9月28日、Shopifyでエージェンティックコマースを担当するスタッフ・プロダクトマネージャーのGil Greenberg氏は、Xへの投稿で、Shop Payを含むチェックアウトでWebMCPのサポートを開始し、対象となるすべての加盟店に展開すると発表しました。TechCrunchによれば、ブラウザ型のエージェントは、スクリーンショットやスクレイピングに頼らずにチェックアウト画面を読み取り、更新し、買い手の承認を得て取引を送信できるようになります。

その約1週間前には、逆方向の動きがありました。GeekWireによると、Amazonは9月20日夜からMetaのエージェント「Muse」による自社サイトでの買い物を遮断しました。TechCrunchは、Adidasも同様にブロックしているとの指摘を紹介しています。締め出す側と迎え入れる側で、対応がはっきり分かれ始めました。

Shopifyは9月21日にも、Meta向けのダイレクトチェックアウトを対象加盟店で既定で有効にしています(forkast)。ただしそれは特定の提携チャネルの話で、今回は買い手が自分のブラウザに連れてきたエージェントが対象です。

WebMCPとは:ページがブラウザに「使える道具」を登録する仕組み

WebMCPは、Webサイトが自分の機能を「ツール」としてブラウザに登録し、AIエージェントがそれを構造化された入力で呼び出せるようにする仕組みです。ツールには名前と説明、入力の形式(JSON Schema)が付くため、エージェントはボタンの意味を推測する必要がありません。

仕様は、W3CのWeb Machine Learningコミュニティグループが草案として公開しており、編集者にはGoogleとMicrosoftの技術者が名を連ねます。ただし文書自身が明記するとおり、W3C標準ではなく、標準化トラックにも乗っていません。実装面では、Chromeが開発者向けドキュメントでChrome 149からのオリジントライアル(本番サイトで期間限定に試せる制度)を案内しています。

Shopifyはこの仕組みを先にストアフロントへ入れていました。ストアフロント向けの文書によると、Liquidのすべてのストアで、商品検索やカート操作、ポリシー検索などのツールが設定なしに動いています。一方で、エージェント側の対応は現時点でChromium系ブラウザに限られるとも書かれています。

チェックアウトの3つのツールは何をするのか

買い手が proceed_to_checkout でチェックアウトへ進むと、ストアフロントのツールはチェックアウト用のツールに入れ替わります。中核は次の3つです。

get_checkout は、現在のチェックアウトを変更せずに読み取ります。商品や合計に加えて、何が足りないかを示すメッセージも返し、Shop Payの買い手なら保存済みカードの一覧も含まれます。

update_checkout は、連絡先、配送先と配送方法、割引コード、支払い手段などを更新します。注意点は、差分ではなく「あるべき状態の全体」を毎回送る方式(PUT方式)であることです。送らなかった値の多くは消えるため、Checkout WebMCPの文書は、直前の get_checkout の結果から毎回組み立てるよう求めています。商品の追加や削除はこのツールでは受け付けず、買い手が画面で行います。

complete_checkout が注文を確定します。ここで文書は明確な線を引いています。エージェントは呼び出す前に、現在の注文内容と合計を買い手に見せて許可を得なければなりません。署名による身元証明も、Shop Payの承認も、ステータスが ready_for_complete であることも、買い手の許可の代わりにはならないとされ、合計が変わればもう一度尋ねる必要があります。3Dセキュア(カード決済の本人認証)やShop Payの確認コードが求められた場合は、買い手が同じタブで自分で処理します。

文書はさらに、ツールの応答に紛れ込む不正な指示(プロンプトインジェクション)に備え、応答内の文章をデータとして扱うよう警告しています。

対象外のチェックアウトもあります。カートとチェックアウトの文書によると、次の場合はツールが登録されず、アプリが追加したチェックアウト拡張の操作も対象外です。

  • 3ページ構成の標準チェックアウト(買い手がShop Payで支払う場合を除く)
  • B2Bのチェックアウト
  • 埋め込み型チェックアウトとモバイル向けチェックアウトSDK
  • 他ストアの商品を含むチェックアウト
  • 下書き注文、注文編集、支払い回収

サーバー型とブラウザ型は、同じUCPへの2つの入口

Shopifyには、エージェントがサーバーから直接呼び出すホスト型のMCPサーバーもあります。今回のWebMCPとの関係について、Greenberg氏は、Universal Commerce Protocol(UCP、商品発見からカート、チェックアウトまでを共通の形式で扱うプロトコル)を共通言語とし、そこへのアクセス手段が2つあると説明しています。Checkout WebMCPとサーバー版のCheckout MCPは、チェックアウトのデータ構造とステータスを共有しています。

項目Checkout MCP(サーバー型)Checkout WebMCP(ブラウザ型)画面操作型(スクレイピング)
エージェントが動く場所エージェント事業者のサーバー買い手のブラウザで開いているチェックアウト画面ブラウザ(画面を読み取って操作)
呼び出し方ストアのMCPエンドポイントへのJSON-RPCページが登録したツールを document.modelContext から呼ぶHTMLやスクリーンショットを解釈し、クリックと入力を繰り返す
身元の示し方Bearerトークン、または署名付きリクエストWeb Bot Auth(WBA)による署名共通の仕組みはない
買い手への引き継ぎcontinue_url で加盟店のチェックアウトへ送る同じタブで買い手がShop Payログインや決済認証、確認画面を操作定めはない
Shopifyの位置づけ推奨(ブラウザが不要なら第一候補)ブラウザ内で動くエージェント向け開発者文書は、ツールを画面操作で迂回しないよう求めている

Shopify自身の推奨は明快です。ブラウザが要らないならサーバー型のCheckout MCPを使い、WebMCPは買い手のブラウザ内で動くエージェントに限る、という整理です。途中までAPIで組み立て、確認や本人認証の段階でブラウザへ移る使い方も想定されています。

スクレイピング型との差は「速さ」より「身元と承認」

Greenberg氏は、WebMCPとブラウザ操作(画面を読んでクリックする方式)を同条件で比べた自社計測を公表しました。2つのテストストアで10種類のチェックアウト作業を方式ごとに各6回、計60回試した結果です。

  • 1回あたりの所要時間:27.4秒から10.3秒へ(2.7倍の速さ)
  • 1回あたりのコスト:WebMCPで58%低い(OpenAIの定価で計算)
  • 成功回数:ブラウザ操作の56回から、WebMCPでは60回すべてに

ただし加盟店にとって大きいのは、エージェントが名乗ってから入ってくる点です。Checkout WebMCPを使うエージェントは、Web Bot Auth(WBA)という仕組みでブラウザからの通信に電子署名を付けます。鍵をShopifyに登録していないエージェントは、ボット対策で優先度を下げられるか、遮断されることがあると文書は明記しています。

Amazonが問題視したのは、まさにこの逆の状態でした。GeekWireによると、Amazonは、Museが身元を明かさずにサイトを巡回し、顧客の認証情報を取得・保存しているように見えると主張しています。身元を示さないエージェントを規約違反として締め出すAmazonと、署名したエージェントに正規の通路を用意するShopify。どちらも「正体の分からない自動操作」を拒む点では同じで、違いは代わりの入口を用意したかどうかです。

楽観だけでは語れない理由

市場の見方は割れています。Seeking Alphaによると、RBC Capital MarketsのアナリストPaul Treiber氏は、AIエージェントがShopifyを中抜きするという懸念は行き過ぎだと評価しました。根拠は、Shop Payの優位性と、他社の決済ゲートウェイ利用時にかかる取引手数料です。それでもShopifyの株価は6週間前から8%下がっており、投資家の不安は消えていません。

需要の数字もあります。BigGo Financeによると、Shopifyのアジア担当コマース責任者Vivey Wan氏は、AIチャネルのセッション数と注文数がこの1年で3倍になり、AI検索起点の新規注文は約200%増えたと説明しました(従来のオーガニック検索は約12%増)。ただしAIチャネル全体の規模はまだ小さいとされています。

留保すべき点も残ります。速度と成功率の数字はShopifyが自ら行った60回の試行によるもので、第三者の検証ではありません。forkastは、PYMNTSが9月9日に試したMuseが日用品の再注文など基本的なタスク3件に失敗したことを紹介しつつ、Shop Pay統合後に安定して動くことを示す公開データはまだないと指摘しています。WebMCP自体も草案段階で、Chromeではツールへの引数の渡し方がChrome 153と155の間で変わる予定であるなど、仕様も実装もまだ固まっていません。

加盟店が確認すべきこと

Shopifyの開発者向け変更履歴によると、チェックアウトのツールは既存のチェックアウト画面の中で動き、同じ状態と検証を使うため、加盟店側の設定は不要です。何もしなくても、自社のチェックアウトはエージェントから使える状態になります。

まず確かめたいのは、自社のチェックアウトが対象かどうかです。3ページ構成なら、Shop Pay以外の支払いではツールが登録されません。B2Bや埋め込み型チェックアウトの比重が高い事業者は、エージェント経由の購入が起きる範囲自体が限られます。

次にチェックアウト拡張です。Greenberg氏は、UI拡張や独自の業務ルールもWebMCPで尊重され、買い手の入力が必要な場面では操作が買い手に戻ると説明しています。アップセルや同意取得を拡張で組んでいる場合は、どこで操作が買い手に戻るかをテスト注文で確かめておくべきです。

不正対策では、3Dセキュアなどの本人認証が買い手の手元に残ります。ただし、エージェント経由の誤発注やチャージバック(支払い異議)の扱いは示されていません。

開示されていないこと

公式の投稿と開発者向け文書を突き合わせても、次の点は示されていません。

  • 「対象となる加盟店」の条件と国・地域の範囲:未開示(対象外のチェックアウト形式のみ明記)
  • 加盟店がチェックアウトのWebMCPツールを無効にする手段:未開示
  • WebMCP経由の注文を管理画面で区別できるか、分析タグの扱い:未開示
  • 追加手数料の有無:未開示
  • 誤発注やチャージバック時の責任分担:未開示
  • 第三者による速度・成功率の検証:なし(公表値はShopifyの自社計測)

まとめ

今回の拡張で、Shopifyのストアはブラウザ型エージェントにとって、商品検索から注文確定までを構造化されたツールで進められる場所になりました。同時にShopifyは、署名による身元確認と、注文前の買い手の許可という2つの条件を入口に置いています。

次に注目したいのは、Chrome以外のブラウザと主要なエージェントがWebMCPをどこまで採用するか、そしてShopifyがエージェント経由の注文を加盟店にどう見せるかです。Shopify以外の事業者にとっても、自社サイトにどんなツールを公開し、どのエージェントを通すかを決める時期が近づいています。