ИИ шоппингу быть! Сможет ли Google обеспечить безопасные сделки для ИИ агентов?

Google представил Agent Payments Protocol (AP2) — открытый стандарт для безопасных платежей, совершаемых ИИ-агентами.

Анонс AP2 протокола
Анонс AP2 протокола

Недавно я писал о том, как ИИ-агенты потенциально могут сливать бюджеты юзеров. Так вот, именно этот протокол призван избежать такой ситуации.

Как работает протокол

  1. Создание Mandate
    Юзер даёт агенту поручение: «купи авиабилет до $500».
    Агент формирует Mandate — цифровой контракт с параметрами: что купить, у кого, за сколько и в какие сроки.
    Mandate подписывается криптографически.
  2. Передача Mandate продавцу
    Агент отправляет контракт мерчанту или платёжной системе.
    Продавец видит ровно те условия, что зашиты в Mandate, и не может запросить «чуть больше денег».
  3. Проверка и исполнение
    Платёжные рельсы (банк, кошелёк, процессинг) проверяют:
    - валидность подписи
    - что продавец зарегистрирован в AP2
    - что условия Mandate совпадают с транзакцией
    Только после этого списываются деньги.
  4. Финализация
    Агент получает подтверждение и закрывает задачу.
    Вся цепочка — кто создал Mandate, на какие условия согласился, кто исполнил — записывается и доступна для проверки.

В AP2 есть поддержка:

  • банковских переводов
  • карт Visa/Mastercard
  • стейблкоинов и криптовалют (Coinbase, Ethereum Foundation, MetaMask и др.)

Как защищает агентов от скама?

  • Никаких ссылок. Агент не «жмёт кнопки», а создаёт Mandate — контракт «купить товар X за Y долларов».
  • Верификация. Если продавец не зарегистрирован в AP2, транзакция не пройдёт. Без специального ключа магазин не сможет подписать ответ.
  • Лимиты. В контракте сразу зашиты сумма, валюта и срок. Агент ограничен в назначении и сумме платежа.
  • Аудит. Каждое действие фиксируется. Любой левый шаг будет виден, и транзакцию, скорее всего, можно будет откатить.

Гладко было на бумаге…

Сходу в голову приходит несколько рисков.

  1. Насколько жёсткой и кем будет верификация при подключении мерчантов к системе? Если вопрос к чьему паспорту привязаться - вспоминаем дропперство так сейчас популярное
  2. Насколько точно и грамотно будут формироваться инструкции в Mandate? И как идентифицировать каждый товар? Запихнул в описание товара промпт инъекцию и продаёшь себе авиабилеты на рейсы игрушечных самолетов по 100 баксов
  3. Потенциальный риск — агенты-прослойки.Они могут маскироваться под агрегаторы, перехватывать заказы от юзерских агентов и накручивать свою комиссию. С точки зрения протокола — схема легальная. Но представьте, что между вами и товаром выстраивается целая цепочка таких «прослоек»
  4. Будет ли возможность сделок agent-2-agent? Если да — это сразу фаталити для безопасности юзеров. Взгляните на P2P-рынок в крипте
  5. Наконец, протокол позволяет заранее фиксировать в Mandate намерения пользователя. Сколько же будет судебных тяжб между юзерами, платежками и вендорами о неправильной интерпретации этих намерений… 😁
{ "messageId": "e0b84c60-3f5f-4234-adc6-91f2b73b19e5", "contextId": "sample-payment-context", "taskId": "sample-payment-task", "role": "user", "parts": [ { "kind": "data", "data": { "ap2.mandates.IntentMandate": { "user_cart_confirmation_required": false, "natural_language_description": "I'd like some cool red shoes in my size", "merchants": null, "skus": null, "required_refundability": true, "intent_expiry": "2025-09-16T15:00:00Z" } } } ] }

Вот так выглядит IntentMandate. Как будет проинтепретирована фраза юзера "I'd like some cool red shoes in my size" - поляна для дискуссии.

В общем, направление классное, но дров еще наломаем по пути точно.

Сайт проекта почитать тут.

Репозиторий потыкать тут.

Подписывайся, у меня полезное про ИИ агентов без инфошума.