Mise à jour — juin 2026. Deux évolutions majeures depuis la publication initiale : l'AP2 a rejoint la FIDO Alliance et Visa a intégré ses paiements agentiques dans ChatGPT.
AP2 et Verifiable Intent rejoignent la FIDO Alliance (mai 2026)
Le 26 mai 2026, la FIDO Alliance a annoncé que l'Agent Payments Protocol (AP2) de Google et le Verifiable Intent (VI) de Mastercard — co-développé avec Google — lui étaient contribués. La standardisation de la « couche de confiance » des paiements agentiques quitte ainsi le périmètre d'un seul acteur pour rejoindre l'organisme qui a normalisé les passkeys.
- AP2 repose sur des mandats signés : un Checkout Mandate (ce que l'utilisateur veut acheter, et sous quelles conditions) et un Payment Mandate (montant, instrument, calendrier), chacun passant d'un état Open à Closed selon que le panier est en cours ou finalisé. Cela couvre aussi bien les transactions avec présence humaine qu'autonomes.
- Verifiable Intent transforme l'autorisation en preuve cryptographique portable, vérifiable par les émetteurs, réseaux et marchands — un complément naturel à AP2.
Dans la même période, Visa a annoncé (10 juin 2026, Visa Payments Forum) l'intégration de Visa Intelligent Commerce dans ChatGPT, et Mastercard a présenté Agent Pay for Machines pour les paiements entre logiciels. Détails et sources dans notre récap : paiements agentiques de juin 2026.
Source : FIDO Alliance, « Building the Trust Layer for Agentic Payments with AP2 and Verifiable Intent », 26 mai 2026.
Qu'est-ce que l'Agent Payments Protocol (AP2) ?
AP2 v0.2 est un protocole ouvert qui sécurise les paiements effectués par des agents. Il fonctionne comme une fonction de sécurité au sein d'un protocole de commerce. Le catalogue, les mises à jour du checkout et les API d'échange entre participants restent hors de son périmètre. UCP peut négocier AP2 via l'extension optionnelle dev.ucp.shopping.ap2_mandate.
Le protocole définit cinq rôles : Shopping Agent, Credential Provider, Merchant, Merchant Payment Processor et Trusted Surface. Une même organisation peut cumuler plusieurs rôles, mais elle assume alors toutes les responsabilités correspondantes.
Comment l'AP2 fonctionne techniquement
1. Checkout Mandate
Le Shopping Agent prépare le contenu du mandate et une Trusted Surface obtient la signature requise. Un Checkout Mandate fermé contient un checkout JWT signé par le marchand et fournit au marchand une preuve cryptographique de l'autorisation de finaliser ce checkout.
2. Payment Mandate
Le Payment Mandate autorise le paiement d'un checkout précis. Il est lié au checkout signé par un hash cryptographique et vérifié par le Credential Provider, le réseau de paiement lorsqu'il intervient, et le Merchant Payment Processor.
3. Reçus
Le marchand retourne un Checkout Receipt signé après acceptation ou refus du Checkout Mandate. Le Merchant Payment Processor retourne un Payment Receipt signé après traitement du Payment Mandate. Ces éléments peuvent ensuite être validés comme preuves.
Parcours avec utilisateur présent et parcours autonome
Dans le parcours direct, l'utilisateur approuve des Checkout Mandates et Payment Mandates fermés pour un checkout finalisé. Dans le parcours autonome, il signe d'abord des mandates ouverts contenant des contraintes; l'agent signe ensuite des mandates fermés liés aux précédents. Un participant peut retourner unresolved_constraint et ramener l'utilisateur dans le parcours.
AP2 pour les marchands : ce qu'il faut implémenter
Un marchand qui implémente AP2 doit :
- générer le checkout JWT signé par le marchand;
- vérifier le Checkout Mandate ou déléguer explicitement cette vérification;
- finaliser le paiement avec un moyen de paiement lié au checkout et au mandate;
- retourner un Checkout Receipt signé et traiter les erreurs de reçus de façon déterministe.
AP2 ne définit pas d'écran universel d'activation Stripe, Adyen ou Shopify. La disponibilité et la configuration se vérifient dans la documentation produit actuelle du prestataire.