Signatures, verifiable credentials, tokens délégués, KYA : comment prouver qu'un agent est légitime, ce qu'il a le droit d'acheter, et qui paie quand ça dérape
Toute l'infrastructure antifraude du e-commerce repose sur un présupposé, la présence d'un humain derrière la session. Empreinte du navigateur, biométrie comportementale, 3-D Secure et CAPTCHA échouent par construction face à un agent logiciel, qui ne produit aucun des signaux attendus. Un blocage indifférencié des bots écarte du même coup les agents acheteurs légitimes, et le chiffre d'affaires qu'ils apportent.
> 1 Md
de réponses HTTP 402 envoyées chaque jour par les sites derrière Cloudflare à des bots et crawlers
Cloudflare, 2026
77 %
des entreprises déployant de l'IA n'ont aucune politique de sécurité spécifique aux agents
études sectorielles citées par Sumsub/PYMNTS, 2026
⚠️
Trois questions, trois chantiers
Le premier chantier est l'identification, qui établit de quel agent proviennent les requêtes. Le deuxième est le mandat, qui énonce ce que cet agent a le droit de faire. Le troisième est l'imputabilité, qui désigne le responsable lorsque la transaction est contestée. Chaque protocole agentique apporte une réponse partielle à ces trois questions.
Le litige Amazon-Perplexity (2025-2026) illustre le premier chantier, l'agent Comet se présentant comme un navigateur Chrome ordinaire. Le juge a considéré que cet accès, même piloté par l'utilisateur, se faisait « sans autorisation » du site. Cette décision fragilise juridiquement l'agent furtif, au profit des agents déclarés et signés.
Identifier un agent : signatures et credentials
Web Bot Auth, en cours de standardisation à l'IETF, est la brique d'identification de base. L'agent signe cryptographiquement ses requêtes HTTP avec une clé privée, et publie la clé publique correspondante dans un annuaire. Le marchand, ou son CDN, vérifie la signature et détermine quel agent émet la requête. Visa (Trusted Agent Protocol, octobre 2025) et Mastercard (Agent Pay) l'utilisent tous deux comme couche d'authentification, avec Cloudflare en tiers vérificateur.
Requête d'agent signée (en-têtes HTTP simplifiés, style Web Bot Auth)
Vérification d'un agent à l'entrée du site marchand
Agent IA
Envoie une requête signée
Signature + identifiant d'agent + intention (naviguer ou payer)
➜
CDN / WAF
Vérifie la signature
Clé publique résolue via l'annuaire d'agents enregistrés (réseaux, Cloudflare)
➜
Marchand
Applique sa politique
Autorise, limite (lecture seule) ou refuse selon l'agent et l'intention déclarée
➜
Réseau de paiement
Corrèle agent et consommateur
L'agent enregistré est lié à une identité porteur et à un token de paiement
Signatures HTTP : prouvent l'origine de chaque requête, révocables instantanément en cas de compromission de l'agent.
Verifiable Credentials (W3C) : attestations signées et portables du type « cet agent appartient à tel fournisseur » ou « cet agent agit pour tel utilisateur vérifié ». AP2 les utilise pour ses mandats.
Annuaires d'agents : registres tenus par les réseaux (Visa, Mastercard) et les infrastructures (Cloudflare), qui jouent un rôle d'autorité de confiance.
ℹ️
Identification ≠ réputation
L'identification établit quel agent émet la requête, sans renseigner sur la régularité de son comportement. Les dispositifs matures ajoutent donc un scoring de comportement par agent, fondé sur le taux de litiges, le respect des périmètres et la vélocité, comme il en existe aujourd'hui pour un marchand ou un porteur.
Publicités
Mandats et plafonds : ce que l'humain a vraiment autorisé
Le mandat (mandate) est, dans AP2, un objet signé, infalsifiable et horodaté qui enregistre l'autorisation donnée par l'humain. Trois mandats s'enchaînent au cours d'un achat. Ensemble, ils forment une piste d'audit cryptographique complète, du besoin exprimé au paiement exécuté.
📝
Intent Mandate
Capture la mission et ses bornes : « acheter des billets pour ce concert, budget 150 €, avant vendredi ». Signé par l'utilisateur, il autorise l'agent à chercher, y compris hors de sa présence.
🛒
Cart Mandate
Fige le panier exact (articles, prix, devise) validé en temps réel par l'humain, ou automatiquement si l'Intent Mandate le permet. Ce que le marchand verra facturé est exactement ce qui est signé.
💳
Payment Mandate
Transmis au rail de paiement, il prouve à l'émetteur et au réseau qu'un agent est impliqué et que la transaction correspond à un mandat valide. Le scoring de risque peut alors être ajusté.
Paramètre
Exemple
Rôle
Plafond unitaire
100 € par transaction
Limite l'exposition en cas d'emballement de l'agent
Plafond cumulé
300 € par semaine
Contient la dérive sur la durée du mandat
Périmètre marchand
catégorie « électronique », liste blanche de sites
Empêche les achats hors sujet
Expiration
72 heures
Un mandat sans date de fin est une faille
Mode de validation
auto sous 50 €, confirmation humaine au-delà
Équilibre fluidité et contrôle (« human present » vs « human not present »)
Révocabilité
révocation immédiate via l'app
Le porteur doit pouvoir couper le mandat comme on fait opposition
Paramètres typiques d'un mandat d'achat
🔑
Le mandat est le nouveau consentement
En Europe, le mandat signé se rapproche de la logique de la DSP2, en jouant le rôle d'une authentification forte déléguée dans le temps. Le parallèle le plus proche est celui des exemptions prévues pour les paiements récurrents et les bénéficiaires de confiance. Les régulateurs (EBA, Banque de France) examinent en 2026 comment ces mandats s'articulent avec la SCA, et le cadre définitif n'est pas encore écrit.
Tokens délégués : la réponse des réseaux
Le network token agentique est, sur les rails carte, une variante du token réseau classique employé par Apple Pay ou le click-to-pay. Il se rattache à un agent plutôt qu'à un appareil. Mastercard le nomme Agentic Tokens et Visa l'émet via Intelligent Commerce. L'agent ne détient jamais le PAN, et présente un token à périmètre restreint accompagné du mandat.
Tokens de paiement dédiés aux agents, liés au porteur
Agentic Tokens : carte tokenisée + agent + périmètre marchand + politique de consentement
Jalons
Pilotes de transactions agentiques en 2025 ; règlement stablecoin à 7 Md$ annualisés (avr. 2026)
1re transaction agentique live le 29 sept. 2025 ; Agent Suite au T2 2026
Visa vs Mastercard sur l'agentique (état juillet 2026)
L'émetteur tire un bénéfice direct de ce dispositif. Une transaction portée par un token agentique et un mandat signé est plus riche en contexte qu'un paiement e-commerce classique. Le scoring de fraude y vérifie que le montant correspond au mandat, que l'agent est enregistré et que le marchand entre dans le périmètre autorisé. Ces vérifications permettent d'accepter des transactions qu'un moteur antifraude aurait autrefois refusées comme « comportement de bot ».
KYA : Know Your Agent
Le KYA (Know Your Agent) désigne la vérification de l'identité, de la propriété et des permissions d'un agent, conduite en continu. La discipline se constitue en 2025-2026 sur le modèle du KYC (Know Your Customer). Le contrôle ne se limite pas à l'enrôlement, un agent étant un logiciel qui se met à jour, change de modèle sous-jacent et peut être compromis du jour au lendemain.
🆔
Identité
Le contrôle porte sur l'agent, son fournisseur, son modèle et sa version, rattachés à un identifiant persistant et à des clés cryptographiques.
👥
Rattachement humain
L'agent agit pour le compte d'un utilisateur identifié, vérifié en KYC. Ce lien agent-humain est la condition de toute imputabilité, au point que certains parlent déjà de « Know Your Human ».
🎚️
Permissions
Périmètre exact du mandat : montants, marchands, catégories, durée. Vérifié à chaque transaction, pas seulement à l'octroi.
🔁
Continuité
Surveillance du comportement dans le temps : dérive, vélocité anormale, litiges. La confiance se recalcule en permanence.
Pour les PSP et acquéreurs : le KYA devient une exigence d'onboarding, car accepter les paiements d'un agent inconnu, c'est accepter un risque non documenté.
Pour les émetteurs : croiser KYA et mandat permet d'automatiser l'acceptation sans explosion de la fraude.
Pour les marchands : une liste d'agents de confiance, comme il existe des listes de bots autorisés pour le SEO.
ℹ️
Aucune réglementation n'impose encore le KYA en tant que tel (mi-2026). Les exigences AML existantes continuent de s'appliquer, et l'établissement qui traite un paiement initié par un agent doit toujours savoir pour le compte de qui l'argent circule.
Publicités
Responsabilité : qui paie quand l'agent se trompe ?
L'imputation de la perte se pose dès qu'un agent achète 12 billets au lieu de 2, ou commande chez un marchand frauduleux. Le droit commun du mandat s'applique en première approche, et le mandant répond des actes de son mandataire. La répartition fine entre utilisateur, fournisseur d'agent, marchand et banque dépend ensuite de la défaillance en cause.
Scénario
Défaillance
Responsable probable
L'agent dépasse le plafond du mandat
Bug ou hallucination de l'agent
Fournisseur de l'agent (l'écart au mandat signé est prouvable cryptographiquement)
L'humain conteste un achat pourtant conforme au mandat
Regret de l'acheteur
Utilisateur : le mandat signé protège le marchand, comme une preuve d'autorisation
Mandat obtenu par manipulation (prompt injection, page piégée)
Sécurité de l'agent
Fournisseur de l'agent, voire le site attaquant ; zone grise si l'utilisateur a ignoré des garde-fous
Marchand livre un produit non conforme
Litige commercial classique
Marchand (les droits de contestation et de chargeback du porteur demeurent)
Token d'agent volé et rejoué
Compromission technique
Selon le maillon compromis : fournisseur d'agent, wallet ou réseau (règles de répartition en cours de définition)
Scénarios de litige et responsabilité probable (analyse, état 2026)
⚠️
Le législateur a commencé à trancher
En Californie, la loi AB 316, en vigueur depuis janvier 2026, exclut explicitement la défense « c'est l'IA qui a agi de façon autonome ». Celui qui déploie l'agent répond de ses actes en qualité de mandant. En Europe, l'articulation avec la DSP2 et la DSP3, sur le partage entre opération « autorisée » et opération non autorisée, reste en discussion en 2026, de même que le futur régime de responsabilité de l'IA.
Les professionnels du paiement ont un réflexe à prendre, celui d'archiver les mandats. Dans un litige agentique, le mandat signé et la piste d'audit AP2 tiennent le rôle que jouent aujourd'hui les preuves 3-D Secure dans la répartition de responsabilité entre émetteur et acquéreur.
Les nouveaux vecteurs de fraude
Chaque brique de confiance introduite dans la chaîne agentique ouvre une surface d'attaque nouvelle. Les premiers schémas de fraude spécifiquement agentiques sont documentés dès 2025-2026, et visent aussi bien l'agent que son identité déclarée, son mandat ou les marchands qu'il consulte.
💉
Prompt injection
Un site piégé glisse des instructions cachées dans une page produit. L'agent qui la lit se met alors à « préférer » le marchand frauduleux ou à gonfler le panier. Cette attaque arrive au premier rang contre les agents acheteurs.
🎭
Faux agents
Des bots se font passer pour des agents connus afin de contourner les WAF, d'aspirer les prix ou de tester des cartes volées. La réponse tient dans les signatures Web Bot Auth et les annuaires : sans signature vérifiable, rien ne distingue l'agent légitime de l'imposteur.
📜
Vol ou abus de mandat
Mandat trop large, sans expiration ni plafond, obtenu par ingénierie sociale (« autorise ton assistant, c'est plus pratique ») puis exploité. L'équivalent agentique de la fraude au virement autorisé (APP fraud).
🕸️
Marchands fantômes optimisés pour agents
Boutiques factices au balisage schema.org impeccable, conçues pour séduire les algorithmes de recommandation plutôt que les humains. Le spam SEO passe ainsi en version agentique.
Exiger des plafonds et expirations sur tout mandat, jamais de mandat illimité.
Isoler l'agent des contenus non fiables (sandboxing, filtrage des instructions embarquées dans les pages).
Croiser KYA + mandat + scoring transactionnel : les trois ensemble ; un seul ne suffit pas.
Surveiller la vélocité par agent comme on surveille la vélocité par carte.
⚠️
Le paradoxe de l'agent
Un agent correctement mandaté et signé présente moins de risque qu'un opérateur humain, du fait de l'absence de fatigue, de l'inefficacité du phishing classique et de la piste d'audit complète. Un agent mal gouverné présente un risque pire, la fraude s'y déroulant à la vitesse de la machine et 24 h/24. L'écart entre ces deux situations tient aux règles de gouvernance appliquées à l'agent.