Shopifyで検知アプリを導入するとき、インストール完了とデータ収集の成功は別の状態です。さらに、ストアフロントの検知、チェックアウトのイベント、注文への紐付けも、それぞれ確認する必要があります。
この記事では、私が開発しているWebDecoyのShopifyアプリを例に、導入時の検証手順を整理します。日本語の作成にAIを使用し、機能説明は公開済みの実装・ドキュメントと照合しています。管理画面とドキュメントは現在英語です。
1. 収集経路を3つに分ける
| 経路 | 役割 | 単独では確認できないこと |
|---|---|---|
| Theme App ExtensionのApp embed | ストアフロントのブラウザー・行動シグナル、ハニーポット | Shopifyホストのチェックアウト内の実行 |
| Web Pixel | 対応するチェックアウトイベント | ストアフロントの検知成功 |
| 注文作成時の処理 | カートのセッション参照から検知と注文を相関 | 収集されていない過去の閲覧履歴 |
App embedはテーマエディターで有効にして保存します。テーマファイルへのスクリプト貼り付けは不要です。チェックアウトは別のWeb Pixelが担当するため、App embedが動いていてもピクセルの配送成功までは証明できません。
2. ラベル付きテストで収集を確認する
- アプリをインストールし、Shopifyでプランを選択する。
- 公開テーマのApp embedsで「WebDecoy Bot Detection」を有効にして保存する。
- アプリの「Setup & health」でストアフロントテストを作成する。
- 生成されたテストリンクを開く。パスワード付きストアでは先にストアを開ける状態にする。
- 管理画面に戻り、そのラベルの検知が届いたことを確認する。
- チェックアウトピクセルは別に配送状況を確認する。顧客の同意やブラウザー条件も考慮する。
テスト検知はトラフィック指標、注文レビュー、適用処理から除外されます。正常なテストを攻撃として集計しないための仕組みです。
検知がない場合は、まず公開テーマの設定、ストアフロントとピクセルそれぞれの最終配送時刻、記録された配送エラーを確認します。「静かなストア」と「収集できていないストア」を同じ状態として扱わないことが大切です。
3. 注文と結び付く根拠を確認する
ストアフロント側はカートにセッション参照を書き込みます。注文作成時の処理は、それに対応する検知や利用可能なactor情報を探します。
VPNやプロキシの利用だけで不正と判断せず、検知のスコアと根拠を確認します。actorは指紋・セッションの根拠による調査用のグループであり、必ず一人の人物を表すわけではありません。共有される粗い識別情報は、他の訪問者の脅威をその注文へ借りてこないように別扱いします。
Flagged Ordersでは、相関した疑わしい注文を確認し、正当な注文か、疑わしい注文か、レビュー状態とメモを記録できます。注文タグやShopifyのリスク評価などはプランによって利用範囲が異なります。
セッションや検知が存在しない注文について、アプリの導入だけで信頼できる閲覧履歴が作られることはありません。
4. 自動化は検証後に有効化する
ProとAgencyにはShopify Flowトリガーがあります。レビュー用タグやスタッフ通知のテンプレートは、インポート直後は無効です。設定を確認し、必要な通知先を指定してから有効化します。対象は有効化後の新しいイベントです。
注文作成処理そのものは注文をキャンセルせず、チェックアウトもブロックしません。 キャンセルには、販売者が別のFlowアクションを意図的に構成・有効化する必要があります。
観測範囲も確認する
JavaScriptを実行せずハニーポットにも触れないスクレイパーは、公開ページを取得してもストアフロントのレポートに出ない場合があります。このアプリはShopifyホストのチェックアウト前段へWAFを配置するものではありません。
AIクローラーの取得と、AIアシスタントから来た買い物客も別のイベントです。WebDecoyでは別レポートにしています。参照元が失われた訪問について、欠けた情報を復元できるわけではありません。
アプリ公開について
WebDecoyは2026年10月2日にShopify App Storeへ正式公開しました。
無料プランは月500検知です。最新の料金と体験条件はShopifyのプラン承認画面で確認してください。デモはテストストアとサンプルデータを使用しています。