---
title: "Sicherheitsprüfung für Shopify B2B: eine Checkliste mit 40 Punkten für Shops und Angebots-Apps"
description: "Anbieterneutrale Sicherheitsprüfung für Shopify B2B: Zwei-Faktor-Authentifizierung, Collaborator, Käuferrollen, Preise, Tokens und Webhooks – Stand 2026."
url: "https://www.quotway.com/de/blog/shopify-b2b-security-review-checklist"
type: "blog post"
category: "For Shopify agencies"
published: "2026-09-25"
verified: "2026-09-25"
shopify_api_version: "2026-07"
audience: "Shopify-Agenturen, Entwickler und Shop-Betreiber, die einen B2B-Shop und die darin installierten Apps prüfen"
scope: "Die Sicherheitsprüfung des Shops selbst in API 2026-07: Einstellungen für Mitarbeitende, Collaborator und Zwei-Faktor-Authentifizierung, Rollen und Anmeldung von Unternehmenskontakten, jede Stelle, an der ein Preis gesetzt werden kann, App-Scopes, Custom Apps und ablaufende Offline-Access-Tokens, Webhook-HMAC, App-Proxys, Kundenkonto-Erweiterungen, PCI-Umfang und Kundendaten"
locale: "de"
source: "QuotWay - B2B Quote & Negotiation App for Shopify"
---

# Sicherheitsprüfung für Shopify B2B: eine Checkliste mit 40 Punkten für Shops und Angebots-Apps

Eine Sicherheitsprüfung eines Shopify-B2B-Shops muss vier Fragen beantworten: **Wer kommt in den Adminbereich und mit wie viel Zugriff, was kann eine Käuferin sehen und tun, wo lässt sich ein Preis ändern, und welche Zugangsdaten und Endpunkte gibt es außerhalb von Shopify.** Die 40 Prüfpunkte unten decken diese vier ab, dazu die Daten, über die eine Prüfung Rechenschaft ablegen muss, und jeder nennt die Shopify-Regel dahinter und wie Sie ihn selbst prüfen.

Drei Daten machen daraus 2026 mehr als Routine. Custom Apps lassen sich seit dem 1. Januar 2026 nicht mehr im Shopify-Adminbereich anlegen, die bestehenden funktionieren aber weiter. Neue öffentliche Apps müssen seit dem 1. April 2026 ablaufende Offline-Access-Tokens nutzen, und jede öffentliche App muss es bis zum 1. Januar 2027; danach erhalten nicht ablaufende Tokens Authentifizierungsfehler. Custom Apps und von Händlern erstellte Apps sind ausgenommen – nach diesem Datum sind die langlebigen Tokens, die in einem Shop übrig bleiben, also genau die, die eine Prüfung finden muss.

Diese Checkliste ist anbieterneutral. Sie ist die Prüfung des *Shops*; die Fragen an einen App-Anbieter zu dessen eigenem Umgang mit Daten stehen in [wie Sie eine Shopify-B2B-App bewerten](/blog/shopify-b2b-app-evaluation-checklist), und diese Seite verlinkt dorthin, statt sie zu wiederholen. Geschrieben hat sie ein Anbieter, dessen eigene Antworten separat veröffentlicht und am Ende verlinkt sind.

Alles über Shopify wurde am 25. September 2026 gegen Shopifys eigene Seiten in API-Version 2026-07 geprüft, sofern kein anderes Datum genannt ist; die Quellen stehen am Ende.

## So führen Sie die Prüfung durch
1. **Exportieren Sie die Fakten vor dem Termin.** Die Liste der Mitarbeitenden mit den Berechtigungen jeder Person, die Liste der Collaborator, die installierten Apps mit ihren gewährten Scopes, jede Custom App und die Unternehmensliste mit der Rolle jedes Kontakts. Die Abschnitte A und B und ein Großteil von D lassen sich beantworten, indem Sie diese fünf Listen lesen.
2. **Testen Sie die Käuferseite, angemeldet als Käufer.** Ein Entwicklungsshop oder ein Testunternehmen mit zwei Standorten und je einem Kontakt pro Rolle reicht, um zu sehen, was jede Rolle sieht.
3. **Halten Sie für jede Zeile die Antwort und den Beleg fest.** Eine Prüfung ist nur so nützlich wie ihr Protokoll: Die nächste Prüferin sollte sehen können, was geprüft wurde, wann, und was dabei herauskam.

## A. Admin-Zugriff: Mitarbeitende, Collaborator und Zwei-Faktor-Authentifizierung
| # | Prüfpunkt | Warum (die Shopify-Regel) | So prüfen Sie es |
| --- | --- | --- | --- |
| 1 | Jede Person im Adminbereich hat die Zwei-Faktor-Authentifizierung (Two-Step Authentication) aktiviert | „Shops im Tarif Shopify Plus können verlangen, dass alle Nutzer ihrer Organisation eine sichere Anmeldemethode verwenden“; in anderen Tarifen aktiviert jede Person sie für ihr eigenes Konto | Plus: die Sicherheitseinstellung der Organisation prüfen. Andere Tarife: jede Person fragen und ein Konto ohne sie als Befund werten |
| 2 | Niemand verlässt sich auf SMS als einzigen zweiten Faktor | Shopify bietet SMS für neue Einrichtungen nicht mehr an; für bestehende Konten bleibt es. Unterstützt werden Authenticator-Apps, Sicherheitsschlüssel und integrierte Authentifikatoren | Jede Person mit Adminzugang fragen, welche Methode sie nutzt |
| 3 | Collaborator-Konten (Partnerzugänge) sind bekannt und eingegrenzt | Collaborator sind Partner, die der Inhaber akzeptiert hat; sie erhalten Rollen mit „den Berechtigungen, die sie benötigen“, und „zählen nicht zum Nutzerlimit Ihres Shops“ – deshalb vergisst man sie leicht | Die Collaborator-Liste exportieren; für jeden Eintrag die Agentur, die Person, die Rolle und das Enddatum des Auftrags |
| 4 | Der Code für Collaborator-Anfragen ist nicht im Umlauf | „Nur die Partner, denen Sie den Code geben, können Zugriff auf Ihren Shop anfragen“; der Code lässt sich neu erzeugen | Ihn nach dem Ende eines Auftrags neu erzeugen |
| 5 | Ausgeschiedene werden entfernt, nicht nur faktisch stillgelegt | Mitarbeitende und Collaborator behalten ihren Zugriff, bis sie entfernt werden; das Entfernen eines Collaborators ist endgültig | Die Listen der Mitarbeitenden und Collaborator mit den aktuellen Personen abgleichen |
| 6 | Kundenexporte und Datenanfragen liegen bei wenigen Personen | Der Kundenexport („Export“, Exportieren) ist eine eigene Berechtigung, und „Request data“ (Daten anfordern) ist eine der Berechtigungen, die Shopify als sensibel kennzeichnet | Auflisten, wer welche hat; die Antwort sollte eine kleine Zahl mit Begründung sein |
| 7 | Wer Bestellentwürfe anlegt, ist die Person, die Preise setzen soll | Einen Bestellentwurf anzulegen oder zu bearbeiten erfordert mindestens eine Zahlungsberechtigung (Zahlungsziele, Karte belasten, als bezahlt markieren); „Apply discounts“ (Rabatte anwenden) ist eine eigene Berechtigung | Für jede Person mit Anlegen/Bearbeiten von Bestellentwürfen und Rabatte anwenden bestätigen, dass die Rolle es braucht |
| 8 | Vertriebsmitarbeitende sind auf ihre eigenen Standorte beschränkt | „Berechtigungen auf zugewiesene Unternehmensstandorte beschränken“ begrenzt eine Vertriebsperson auf Kunden, Bestellungen, Bestellentwürfe und Unternehmen, gefiltert auf ihre Standorte; bis zu 10 Vertriebsmitarbeitende je Standort | Als Vertriebsperson anmelden und versuchen, ein Unternehmen zu öffnen, dem sie nicht zugewiesen ist |
| 9 | Unternehmen löschen ist keine Standardberechtigung | Unternehmen und Standorte zu löschen ist eine eigene Berechtigung („Delete companies“, Unternehmen löschen) | Auflisten, wer sie hat |
| 10 | „Manage settings“ (Einstellungen verwalten) wird bewusst vergeben | Die Berechtigung regelt Shop-Einstellungen, darunter Webhooks und Markets | Auflisten, wer sie hat; ein im Adminbereich angelegter Webhook sendet Shopdaten an eine externe URL |

## B. Die Käuferseite: Kontakte, Rollen und Anmeldung
| # | Prüfpunkt | Warum (die Shopify-Regel) | So prüfen Sie es |
| --- | --- | --- | --- |
| 11 | Jeder Kontakt hat die engste Rolle, die funktioniert | **Nur Bestellen**: bestellt für den Standort und sieht die eigenen Bestellungen. **Standort-Admin**: sieht „Bestellungen, die alle Kunden für diesen Standort aufgegeben haben“, und kann Liefer- und Rechnungsadressen ändern | Kontakte mit Rollen exportieren; Nur Bestellen sollte der Standard sein, mit einem benannten Standort-Admin je Standort |
| 12 | Die Rolle des Hauptkontakts wurde gewählt, nicht geerbt | „Dem Hauptkontakt wird standardmäßig die Berechtigung Nur Bestellen zugewiesen“ – oft in Ordnung, manchmal der Grund, warum eine Käuferin nicht sieht, was sie braucht | Den Hauptkontakt jedes Standorts prüfen |
| 13 | Das Postfach der Käuferin wird als Zugangsdatum behandelt | B2B-Käufer melden sich mit der E-Mail-Adresse am Unternehmensstandort und einem Einmalcode an – ohne Passwort –, wer dieses Postfach kontrolliert, kontrolliert also das Käuferkonto | Bestätigen, dass Kontaktadressen benannten Personen oder einem kontrollierten Sammelpostfach gehören, nicht der Adresse einer ehemaligen Mitarbeiterin |
| 14 | Kontakte werden entfernt, wenn Personen das Unternehmen der Käuferin verlassen | Ein Kontakt bleibt ein Kontakt, bis er entfernt wird, egal wer das Postfach hat | Die Kontaktprüfung in die Routine der Kundenbetreuung aufnehmen; beim Admin der Käuferseite nach Ausgeschiedenen fragen |
| 15 | Unternehmenspreise erscheinen nur für angemeldete Unternehmenskäufer | Eine Käuferin, die keinem Unternehmensstandort zugeordnet ist, wird als D2C-Kundin behandelt, auch wenn sie angemeldet ist, und sieht D2C-Preise | Als nicht zugeordnete Kundin und als Unternehmenskontakt anmelden; vergleichen |
| 16 | Eine Käuferin kann sich nicht selbst in einen anderen Standort schalten | Eine Käuferin mit mehreren Standorten wählt unter den Standorten, an denen sie eine Rolle hat | Als Kontakt mit einem Standort anmelden; bestätigen, dass kein anderer erscheint |

## C. Preisintegrität: wo ein Preis gesetzt werden kann
Die Frage, die im B2B am meisten zählt, ist nicht „kann jemand einen Preis sehen“, sondern „kann jemand einen Preis außerhalb des genehmigten Wegs ändern“. Ein Shopify-B2B-Shop hat eine kurze Liste legitimer Stellen, an denen ein Preis gesetzt wird; alles andere ist eine Eingabe, die die Käuferin kontrolliert.

| Wo ein Preis legitim gesetzt wird | Gesteuert durch |
| --- | --- |
| Die Preisliste und die Mengenstaffeln eines Katalogs | Mitarbeitende mit Katalogberechtigungen |
| Die Positionen und Rabatte eines Bestellentwurfs | Mitarbeitende mit Berechtigungen für Bestellentwürfe und Rabatte |
| Ein Shopify-Rabatt | Mitarbeitende mit Rabattberechtigungen; von Shopify im Checkout angewendet |
| Ein `lineUpdate` einer Cart-Transform-Function | Eine serverseitige Function einer App; nur Plus- und Entwicklungsshops |
| Der eigene Server einer App, übersetzt in eines der obigen | Die App, im Rahmen ihrer Scopes |

| Wo die Käuferin den Wert liefert | Was das bedeutet |
| --- | --- |
| Line Item Properties (`properties[...]` im Produktformular) | Als eigene Eingabe der Kundin dokumentiert – Gravurtext, Notizen, Uploads |
| Warenkorbattribute, Formularfelder, URL-Parameter | Alles, was der Browser sendet, lässt sich im Browser bearbeiten |

| # | Prüfpunkt | Warum | So prüfen Sie es |
| --- | --- | --- | --- |
| 17 | Keine App und kein Theme liest einen Preis aus Käufereingaben | Line Item Properties setzt die Kundin; ein Preis, der daraus stammt oder aus einem Warenkorbattribut oder einer URL, ist ein Preis, den die Käuferin gewählt hat | Jede Preis- oder Angebots-App fragen, woher der Preis einer Position kommt; jeden Theme-Code lesen, der an den Warenkorb sendet |
| 18 | Preisüberschreibungen im Warenkorb geschehen nur in einer serverseitigen Function | Cart Transform `lineUpdate` kann „den Preis, den Titel und das Bild einer Warenkorbposition überschreiben“, und nur auf Plus- oder Entwicklungsshops | Die installierten Cart-Transform-Functions auflisten und woran jede ihren Preis festmacht |
| 19 | Regeln, die die Marge schützen, laufen auf dem Server | Die Cart and Checkout Validation Function API läuft serverseitig im B2B-Checkout und bei Bestellentwürfen; Theme-Code läuft im Browser der Käuferin | Jede Regel (Mindestmengen, Bestellnummer Pflicht, Standortbeschränkungen) einem Katalog, Mengenregeln oder einer Validation Function zuordnen |
| 20 | Integrationen, die Bestellungen anlegen, wenden die Regeln erneut an | Validation Functions laufen weder bei der Create Order API noch beim Bearbeiten von Bestellungen | Für jede Integration, die Bestellungen schreibt, fragen, wo sie die Regeln der Käuferin durchsetzt |
| 21 | Ein verhandelter Rabatt hat eine freigebende Person | Ein Bestellentwurf trägt den Preis, den ihm die Person mit der Berechtigung gegeben hat | Prüfen, wer Rabatte anwenden darf und ob oberhalb einer Schwelle eine zweite Person nötig ist |
| 22 | Der Rechnungslink wurde getestet, nicht angenommen | Shopifys Seite zu Rechnungen beschreibt, den Checkout-Link per E-Mail zu senden oder in eine Nachricht zu kopieren, und warnt davor, die Bestellung vorher als bezahlt zu markieren; sie sagt nicht, wer den Link sonst öffnen kann oder ob er abläuft | Einen Rechnungslink abgemeldet öffnen, in einem privaten Fenster, auf einem anderen Gerät; festhalten, was Sie sehen, und entscheiden, ob das für Ihre Käufer akzeptabel ist |
| 23 | Bestellentwürfe werden nie vor der Zahlung als bezahlt markiert | „Mark as paid“ (als bezahlt markieren) ist eine Zahlungsberechtigung; einen Entwurf vor der Zahlung der Käuferin als bezahlt zu markieren, macht den Rechnungslink unbrauchbar und verbucht Geld, das nicht eingegangen ist | Auflisten, wer als bezahlt markieren darf |

## D. Apps, Zugangsdaten und Endpunkte
| # | Prüfpunkt | Warum (die Shopify-Regel) | So prüfen Sie es |
| --- | --- | --- | --- |
| 24 | Die gewährten Scopes jeder App passen zu dem, was sie tut | Access Scopes „steuern, welche Shopdaten Ihre App lesen und schreiben kann“; Shopify bittet Apps, „nur die Daten anzufragen, die Ihre App braucht“; Schreib-Scopes enthalten das Lesen | Die Scopes jeder App auf ihren Installations- und Datenzugriffsseiten lesen; jeden `write_`-Scope hinterfragen, den die Aufgabe der App nicht erklärt |
| 25 | Geprüft wurden die gewährten Scopes, nicht die konfigurierten | Optionale Scopes werden „separat gewährt, nach der Installation“, was eine App hält, kann also von ihrer Konfiguration abweichen | Bei Custom Apps die gewährten Scopes abfragen; bei öffentlichen Apps die Datenzugriffsseite im Adminbereich lesen |
| 26 | Apps mit Zugriff auf lange Bestellhistorie haben einen Grund | `read_all_orders` (über die standardmäßigen 60 Tage hinaus) braucht Shopifys Genehmigung | Je App nach dem Grund fragen |
| 27 | Jede Custom App ist mit einer verantwortlichen Person erfasst | Custom Apps lassen sich seit dem 1. Januar 2026 nicht mehr im Adminbereich anlegen, bestehende „funktionieren weiter“; neue Custom Apps entstehen im Dev Dashboard | Custom Apps auflisten: wer jede gebaut hat, was sie tut und ob sie noch genutzt wird |
| 28 | Langlebige Tokens sind bekannt und lassen sich widerrufen | Ein nicht ablaufendes Offline-Access-Token gewährt „dauerhaften Zugriff, bis die App deinstalliert oder das Secret widerrufen wird“; Custom Apps und von Händlern erstellte Apps sind von der Ablaufregel 2027 ausgenommen | Für jede Custom App: Wo ist das Access Token gespeichert, wer kann es lesen, und wie würden Sie es heute widerrufen |
| 29 | Öffentliche Apps nutzen ablaufende Tokens oder haben einen Plan | Neue öffentliche Apps seit dem 1. April 2026; alle öffentlichen Apps bis zum 1. Januar 2027, danach „erhalten“ nicht ablaufende Tokens „Authentifizierungsfehler“. Ablaufende Tokens gelten eine Stunde, mit einem Refresh Token für 90 Tage | Jeden Anbieter einer öffentlichen App fragen, ob er umgestellt hat |
| 30 | Webhooks werden per HMAC geprüft | Jede Zustellung trägt `X-Shopify-Hmac-SHA256`, einen base64-HMAC des rohen Bodys mit dem Client Secret der App; am rohen Body prüfen, in konstanter Zeit vergleichen, bei Fehlschlag 401 zurückgeben | Bei eigenen Endpunkten den Handler lesen; bei Anbietern gehört die Frage in die App-Bewertung |
| 31 | Webhook-Handler sind idempotent | Zustellungen können sich wiederholen; über `X-Shopify-Webhook-Id` deduplizieren | Eine Zustellung auf einem Entwicklungsshop erneut senden und prüfen, dass nichts doppelt passiert |
| 32 | App-Proxy-Endpunkte prüfen die Signatur und den Eigentümer | App-Proxy-Anfragen tragen eine `signature` über die übrigen Parameter; `logged_in_customer_id` muss nach der Prüfung mit dem Eigentümer der angefragten Daten abgeglichen werden; Shopify entfernt Cookies | Für jede App-Proxy-Route, die Käuferdaten zurückgibt, beide Prüfungen bestätigen |
| 33 | Kundenkonto-Erweiterungen weisen nach, wer fragt | Netzwerkaufrufe von Erweiterungen gehen mit CORS `*` von einem Ursprung aus, dem man nicht trauen kann; das Session-Token ist der Nachweis der Kundin | Für jedes Erweiterungs-Backend bestätigen, dass es das Session-Token prüft und nie einer Kunden- oder Unternehmens-ID im Body vertraut |
| 34 | Im Adminbereich angelegte Shop-Webhooks sind erfasst | Ein im Adminbereich angelegter Webhook sendet Shopdaten an die URL, die eingetragen wurde | Die in den Einstellungen des Adminbereichs angelegten Webhooks auflisten; jeder braucht eine verantwortliche Person und einen Zweck |

## E. Kundendaten und Zahlungen
| # | Prüfpunkt | Warum (die Shopify-Regel) | So prüfen Sie es |
| --- | --- | --- | --- |
| 35 | Kartennummern gelangen nur in den Shopify-Checkout | „Shopify ist nach PCI DSS Level 1 zertifiziert“, und die Zertifizierung umfasst „Ihren Shop, seinen Warenkorb und das Webhosting“ – kein Angebotsformular, keinen E-Mail-Verlauf und keine hochgeladene Datei | Angebotsformulare, eigene Felder und Upload-Felder nach allem durchsuchen, was zur Eingabe von Kartendaten einlädt; es entfernen |
| 36 | Apps, die Kundendaten halten, sind dafür freigegeben | Name, Adresse, E-Mail und Telefon sind geschützte Kundendaten, für deren Zugriff öffentliche Apps Shopifys Genehmigung brauchen | Abgedeckt durch die Anbieterfragen in [der Checkliste zur App-Bewertung](/blog/shopify-b2b-app-evaluation-checklist) |
| 37 | Die Löschung bei Deinstallation ist verstanden | `shop/redact` kommt 48 Stunden nach der Deinstallation; `customers/redact` 10 Tage nach einer Anfrage oder sechs Monate nach der letzten Bestellung der Kundin; Apps haben 30 Tage zum Handeln | Das dokumentierte Verhalten jeder App gegen diese Fristen festhalten |
| 38 | Datei-Uploads werden validiert und sind zugriffsgeschützt | Käufer hängen Zeichnungen, Spezifikationen und Bestellscheine an Anfragen; eine Datei sind Daten, die der Shop jetzt hält | Fragen, welche Validierung ein Upload erhält (Typ, Größe, aktive Inhalte), wo er gespeichert wird und wer ihn herunterladen kann |
| 39 | Kundenexporte hinterlassen eine Spur | Export und Datenanfragen sind Berechtigungen, keine Einstellungen, die Kontrolle ist also, wer sie hat | Mit Prüfpunkt 6 verknüpfen; festlegen, wo exportierte Dateien liegen dürfen |
| 40 | Die Prüfung ist datiert und terminiert | Zwei der Zeilen oben ändern sich an veröffentlichten Daten (1. Januar 2027 für Tokens), und Shopify liefert B2B-Änderungen vierteljährlich | Die nächste Prüfung in den Kalender eintragen; sie nach jeder Änderung an Mitarbeitenden im Adminbereich, jeder neuen App und jeder Shopify Edition wiederholen |

## Der Kalender der Zugangsdaten
| Datum | Was sich geändert hat | Was zu prüfen ist |
| --- | --- | --- |
| 1. Jan. 2026 | Custom Apps lassen sich nicht mehr im Shopify-Adminbereich anlegen; bestehende funktionieren weiter | Sie erfassen (Prüfpunkt 27) |
| 1. Apr. 2026 | Neue öffentliche Apps müssen ablaufende Offline-Access-Tokens nutzen | Nichts für den Shop; relevant für Anbieter |
| 1. Jan. 2027 | Alle öffentlichen Apps müssen ablaufende Tokens nutzen; nicht ablaufende Tokens erhalten Authentifizierungsfehler | Anbieter fragen (Prüfpunkt 29); Custom Apps und von Händlern erstellte Apps sind ausgenommen, Prüfpunkt 28 zählt nach diesem Datum also mehr, nicht weniger |

Abgeschaltete Checkout-Oberflächen – checkout.liquid, zusätzliche Skripte, Shopify Scripts – sind ebenfalls eine Sicherheitsfrage, denn Code, den niemand pflegt, ist Code, den niemand prüft; ihre Daten stehen in [technische Schulden in Shopify B2B](/blog/shopify-b2b-technical-debt#due-dates).

## Wo die Antworten von QuotWay stehen
Veröffentlicht statt hier abgedruckt, damit diese Checkliste für jeden Shop und jede App brauchbar bleibt: [Sicherheit und Datenschutz](/security) behandelt den Umgang von QuotWay mit Daten, Aufbewahrung und Webhooks, die [Liste der Unterauftragsverarbeiter](/sub-processors) nennt, wer was verarbeitet, [was QuotWay kann und was nicht](/capabilities) beantwortet die Fragen zu Durchsetzung und Berechtigungen Tarif für Tarif, und wie Rabattfreigaben geleitet und durchgesetzt werden, steht auf der [Funktionsseite zu Freigaben](/features/approvals). Die Fragen an jede Angebots- oder Preis-App stehen in [der Checkliste zur App-Bewertung](/blog/shopify-b2b-app-evaluation-checklist), und [der Launch-Testplan mit 50 Tests](/blog/shopify-b2b-launch-test-plan) deckt die funktionale Seite ab. Die Tarife stehen auf der [Preisseite](/pricing).

Die Shopify-Fakten in diesem Beitrag werden in der [Shopify-B2B-Referenz](/reference/shopify-b2b#sales-staff) aktuell gehalten.

## Häufige Fragen

### Kann ich die Zwei-Faktor-Authentifizierung für alle Shopify-Mitarbeitenden vorschreiben?

Nur auf Shopify Plus, wo die Organisation für jede Person eine sichere Anmeldemethode verlangen kann. In anderen Tarifen aktiviert jede Person sie für ihr eigenes Konto, die Prüfung muss also jede Person fragen. Collaborator-Konten sind anders: Partner müssen die Zwei-Faktor-Authentifizierung aktivieren, um überhaupt eines nutzen zu können.

### Zählen Collaborator-Konten zum Limit für Mitarbeiterkonten?

Nein. Shopify schreibt, dass „Collaborator nicht zum Nutzerlimit Ihres Shops zählen“, und das ist ein Grund, warum sie vergessen werden. Sie werden mit einem 4-stelligen Code angefragt, den Sie dem Partner geben, sind über eine Rolle eingegrenzt und werden endgültig entfernt, wenn Sie sie entfernen.

### Laufen Shopify Access Tokens ab?

Ablaufende Offline-Access-Tokens gelten eine Stunde und kommen mit einem Refresh Token, das 90 Tage gültig ist. Neue öffentliche Apps müssen sie seit dem 1. April 2026 nutzen, jede öffentliche App bis zum 1. Januar 2027; danach erhalten nicht ablaufende Tokens Authentifizierungsfehler. Custom Apps und Apps, die Händler im Dev Dashboard oder im Adminbereich erstellt haben, sind ausgenommen, und ihre nicht ablaufenden Tokens gelten, bis die App deinstalliert oder das Secret widerrufen wird.

### Wie prüfe ich einen Shopify-Webhook?

Berechnen Sie einen base64-HMAC-SHA256 des rohen Request-Bodys mit dem Client Secret der App und vergleichen Sie ihn in konstanter Zeit mit dem Header `X-Shopify-Hmac-SHA256`. Prüfen Sie, bevor ein Body-Parser die Nutzdaten anfasst, geben Sie 401 zurück, wenn es nicht passt, und überspringen Sie Zustellungen, deren `X-Shopify-Webhook-Id` Sie bereits verarbeitet haben.

### Deckt Shopifys PCI-Konformität meinen B2B-Angebotsprozess ab?

Shopify ist nach PCI DSS Level 1 zertifiziert, und die Zertifizierung umfasst den Shop, seinen Warenkorb und das Webhosting. Kartendaten, die an anderer Stelle erfasst werden – in einem Angebotsformular, einer E-Mail oder einer hochgeladenen Datei –, liegen außerhalb dessen, was diese Zertifizierung beschreibt. Halten Sie die Zahlung im Shopify-Checkout oder in der Rechnung zum Bestellentwurf.

### Kann eine Käuferin über den Warenkorb einen Preis ändern?

Nicht über etwas, das Shopify als Preis behandelt. Line Item Properties und Warenkorbattribute sind die eigene Eingabe der Käuferin, das Risiko ist also eine App oder ein Theme, das einen Preis daraus liest. Preisüberschreibungen im Warenkorb sind die `lineUpdate`-Operation einer Cart-Transform-Function, die serverseitig läuft und nur auf Plus- oder Entwicklungsshops.

### Was sieht ein Standort-Admin, was ein Kontakt mit Nur Bestellen nicht sieht?

Ein Standort-Admin sieht jede Bestellung, die für den Unternehmensstandort aufgegeben wurde, von jedem Kontakt, und kann die Liefer- und Rechnungsadressen des Standorts ändern. Ein Kontakt mit Nur Bestellen sieht die Bestellungen, die er selbst aufgegeben hat. Der Hauptkontakt startet mit Nur Bestellen.

## Quellen

Shopify-Seiten, gelesen am 25. September 2026 in API-Version 2026-07, sofern nicht anders datiert:

- [Zwei-Faktor-Authentifizierung](https://help.shopify.com/en/manual/your-account/account-security/two-step-authentication) und [Collaborator-Konten](https://help.shopify.com/en/manual/your-account/users/security/collaborator-accounts)
- [Beschreibungen der Mitarbeiterberechtigungen](https://help.shopify.com/en/manual/your-account/staff-accounts/staff-permissions/staff-permissions-descriptions)
- [Unternehmenskontakte](https://help.shopify.com/en/manual/b2b/companies/contacts), [Anmeldung und Kundenkonten im B2B](https://help.shopify.com/en/manual/b2b/customer-login-and-accounts) und [Vertriebsmitarbeitende](https://help.shopify.com/en/manual/b2b/sales-staff) (die letzten beiden gelesen vom 20. bis 23. September 2026)
- [Access Scopes](https://shopify.dev/docs/api/usage/access-scopes) und [geschützte Kundendaten](https://shopify.dev/docs/apps/launch/protected-customer-data) (gelesen am 20. September 2026)
- [Offline-Access-Tokens](https://shopify.dev/docs/apps/build/authentication-authorization/access-tokens/offline-access-tokens), die Changelog-Einträge für [neue öffentliche Apps (1. April 2026)](https://shopify.dev/changelog/expiring-offline-access-tokens-required-for-public-apps-april-1-2026) und [alle öffentlichen Apps (1. Januar 2027)](https://shopify.dev/changelog/expiring-offline-access-tokens-required-for-all-public-apps-as-of-january-1-2027) sowie [Legacy Custom Apps lassen sich nach dem 1. Januar 2026 nicht mehr anlegen](https://changelog.shopify.com/posts/legacy-custom-apps-can-t-be-created-after-january-1-2026)
- [Webhook-Zustellung über HTTPS](https://shopify.dev/docs/apps/build/webhooks/subscribe/https) und [App-Proxys authentifizieren](https://shopify.dev/docs/apps/build/online-store/app-proxies/authenticate-app-proxies)
- [Capabilities von Kundenkonto-Erweiterungen](https://shopify.dev/docs/apps/build/customer-accounts/capabilities) (gelesen am 22. September 2026)
- [Cart Transform](https://shopify.dev/docs/api/functions/latest/cart-transform), [Cart and Checkout Validation](https://shopify.dev/docs/api/functions/latest/cart-and-checkout-validation) (gelesen am 24. September 2026) und [Line Item Properties](https://shopify.dev/docs/storefronts/themes/architecture/templates/product#line-item-properties)
- [Rechnungen für Bestellentwürfe senden](https://help.shopify.com/en/manual/fulfillment/managing-orders/create-orders/send-draft)
- [Shopifys PCI-Konformität](https://www.shopify.com/security/pci-compliant)
