Référence🤖 Paiements agentiques & IAAvancé⏱ 16 min de lecture

🪪 Identité et mandats des agents IA

Signatures, verifiable credentials, tokens délégués, KYA : comment prouver qu'un agent est légitime, ce qu'il a le droit d'acheter, et qui paie quand ça dérape

Pourquoi la confiance est le nœud du problème

Toute l'infrastructure antifraude du e-commerce repose sur un présupposé, la présence d'un humain derrière la session. Empreinte du navigateur, biométrie comportementale, 3-D Secure et CAPTCHA échouent par construction face à un agent logiciel, qui ne produit aucun des signaux attendus. Un blocage indifférencié des bots écarte du même coup les agents acheteurs légitimes, et le chiffre d'affaires qu'ils apportent.

> 1 Md
de réponses HTTP 402 envoyées chaque jour par les sites derrière Cloudflare à des bots et crawlers
Cloudflare, 2026
77 %
des entreprises déployant de l'IA n'ont aucune politique de sécurité spécifique aux agents
études sectorielles citées par Sumsub/PYMNTS, 2026
⚠️
Trois questions, trois chantiers
Le premier chantier est l'identification, qui établit de quel agent proviennent les requêtes. Le deuxième est le mandat, qui énonce ce que cet agent a le droit de faire. Le troisième est l'imputabilité, qui désigne le responsable lorsque la transaction est contestée. Chaque protocole agentique apporte une réponse partielle à ces trois questions.

Le litige Amazon-Perplexity (2025-2026) illustre le premier chantier, l'agent Comet se présentant comme un navigateur Chrome ordinaire. Le juge a considéré que cet accès, même piloté par l'utilisateur, se faisait « sans autorisation » du site. Cette décision fragilise juridiquement l'agent furtif, au profit des agents déclarés et signés.

Identifier un agent : signatures et credentials

Web Bot Auth, en cours de standardisation à l'IETF, est la brique d'identification de base. L'agent signe cryptographiquement ses requêtes HTTP avec une clé privée, et publie la clé publique correspondante dans un annuaire. Le marchand, ou son CDN, vérifie la signature et détermine quel agent émet la requête. Visa (Trusted Agent Protocol, octobre 2025) et Mastercard (Agent Pay) l'utilisent tous deux comme couche d'authentification, avec Cloudflare en tiers vérificateur.

Requête d'agent signée (en-têtes HTTP simplifiés, style Web Bot Auth)
GET /produits/casque-audio-nc700 HTTP/1.1
Host: boutique.exemple.fr
Signature-Agent: "https://agents.assistant-ia.example"
Signature-Input: sig1=("@authority" "signature-agent");created=1783382400;keyid="ed25519-2026-07";tag="web-bot-auth"
Signature: sig1=:K2qGT5srn2OGbOIDzQ6kYT+ruaycnDAAUpKv+ePFfD0RAxn/1BUe:
Agent-Intent: purchase
Vérification d'un agent à l'entrée du site marchand
Agent IA
Envoie une requête signée
Signature + identifiant d'agent + intention (naviguer ou payer)
CDN / WAF
Vérifie la signature
Clé publique résolue via l'annuaire d'agents enregistrés (réseaux, Cloudflare)
Marchand
Applique sa politique
Autorise, limite (lecture seule) ou refuse selon l'agent et l'intention déclarée
Réseau de paiement
Corrèle agent et consommateur
L'agent enregistré est lié à une identité porteur et à un token de paiement
  • Signatures HTTP : prouvent l'origine de chaque requête, révocables instantanément en cas de compromission de l'agent.
  • Verifiable Credentials (W3C) : attestations signées et portables du type « cet agent appartient à tel fournisseur » ou « cet agent agit pour tel utilisateur vérifié ». AP2 les utilise pour ses mandats.
  • Annuaires d'agents : registres tenus par les réseaux (Visa, Mastercard) et les infrastructures (Cloudflare), qui jouent un rôle d'autorité de confiance.
ℹ️
Identification ≠ réputation
L'identification établit quel agent émet la requête, sans renseigner sur la régularité de son comportement. Les dispositifs matures ajoutent donc un scoring de comportement par agent, fondé sur le taux de litiges, le respect des périmètres et la vélocité, comme il en existe aujourd'hui pour un marchand ou un porteur.

Mandats et plafonds : ce que l'humain a vraiment autorisé

Le mandat (mandate) est, dans AP2, un objet signé, infalsifiable et horodaté qui enregistre l'autorisation donnée par l'humain. Trois mandats s'enchaînent au cours d'un achat. Ensemble, ils forment une piste d'audit cryptographique complète, du besoin exprimé au paiement exécuté.

Humaindétient la clé de signatureAgent IAexécute dans les bornesMarchand + PSPvérifie et encaissesigneporte et exécutevérifie1 · Intent Mandatemission, plafonds, périmètre, expirationl’humain a autorisé la missionconservé : wallet / agent2 · Cart Mandatepanier figé : articles, prix, deviseCE panier précis a été validéconservé : marchand3 · Payment Mandatetransmis au rail de paiementl’émetteur sait qu’un agent agitconservé : PSP + émetteurhérite des bornesempreinte du panierrévocable à tout momentDeux régimeshuman-present : l’humain validenot-present : mandat signé d’avancePiste d’audit cryptographique opposablele mandat signé et horodaté pèse dans la répartition de responsabilitéSigné par l’humainPorté par l’agentVu par le rail de paiementLa signature prouve le consentement, jamais la pertinence : un agent détourné produit un mandat cryptographiquement parfait.
📝
Intent Mandate
Capture la mission et ses bornes : « acheter des billets pour ce concert, budget 150 €, avant vendredi ». Signé par l'utilisateur, il autorise l'agent à chercher, y compris hors de sa présence.
🛒
Cart Mandate
Fige le panier exact (articles, prix, devise) validé en temps réel par l'humain, ou automatiquement si l'Intent Mandate le permet. Ce que le marchand verra facturé est exactement ce qui est signé.
💳
Payment Mandate
Transmis au rail de paiement, il prouve à l'émetteur et au réseau qu'un agent est impliqué et que la transaction correspond à un mandat valide. Le scoring de risque peut alors être ajusté.
ParamètreExempleRôle
Plafond unitaire100 € par transactionLimite l'exposition en cas d'emballement de l'agent
Plafond cumulé300 € par semaineContient la dérive sur la durée du mandat
Périmètre marchandcatégorie « électronique », liste blanche de sitesEmpêche les achats hors sujet
Expiration72 heuresUn mandat sans date de fin est une faille
Mode de validationauto sous 50 €, confirmation humaine au-delàÉquilibre fluidité et contrôle (« human present » vs « human not present »)
Révocabilitérévocation immédiate via l'appLe porteur doit pouvoir couper le mandat comme on fait opposition
Paramètres typiques d'un mandat d'achat
🔑
Le mandat est le nouveau consentement
En Europe, le mandat signé se rapproche de la logique de la DSP2, en jouant le rôle d'une authentification forte déléguée dans le temps. Le parallèle le plus proche est celui des exemptions prévues pour les paiements récurrents et les bénéficiaires de confiance. Les régulateurs (EBA, Banque de France) examinent en 2026 comment ces mandats s'articulent avec la SCA, et le cadre définitif n'est pas encore écrit.

Tokens délégués : la réponse des réseaux

Le network token agentique est, sur les rails carte, une variante du token réseau classique employé par Apple Pay ou le click-to-pay. Il se rattache à un agent plutôt qu'à un appareil. Mastercard le nomme Agentic Tokens et Visa l'émet via Intelligent Commerce. L'agent ne détient jamais le PAN, et présente un token à périmètre restreint accompagné du mandat.

Clientsaisit son PAN une foisMarchand / PSPne stocke jamais le PANToken ServiceVisa VTS · Mastercard MDESÉmetteurapprouve le tokenPANdemande de tokenTARDPAN (network token)lié au couple carte × marchandprovisioningPaiements suivantstoken + cryptogramme dynamiqueone-click / MITCarte réémise ou expirée : le token restevalide (mise à jour côté scheme) →+2 à 3 pts de taux d'acceptation
VisaMastercard
CadreIntelligent Commerce (30 avr. 2025)Agent Pay (29 avr. 2025)
Identification des agentsTrusted Agent Protocol (14 oct. 2025), coconçu avec Cloudflare, spécifications publiquesWeb Bot Auth + registre d'agents vérifiés
InstrumentTokens de paiement dédiés aux agents, liés au porteurAgentic Tokens : carte tokenisée + agent + périmètre marchand + politique de consentement
JalonsPilotes de transactions agentiques en 2025 ; règlement stablecoin à 7 Md$ annualisés (avr. 2026)1re transaction agentique live le 29 sept. 2025 ; Agent Suite au T2 2026
Visa vs Mastercard sur l'agentique (état juillet 2026)

L'émetteur tire un bénéfice direct de ce dispositif. Une transaction portée par un token agentique et un mandat signé est plus riche en contexte qu'un paiement e-commerce classique. Le scoring de fraude y vérifie que le montant correspond au mandat, que l'agent est enregistré et que le marchand entre dans le périmètre autorisé. Ces vérifications permettent d'accepter des transactions qu'un moteur antifraude aurait autrefois refusées comme « comportement de bot ».

KYA : Know Your Agent

Le KYA (Know Your Agent) désigne la vérification de l'identité, de la propriété et des permissions d'un agent, conduite en continu. La discipline se constitue en 2025-2026 sur le modèle du KYC (Know Your Customer). Le contrôle ne se limite pas à l'enrôlement, un agent étant un logiciel qui se met à jour, change de modèle sous-jacent et peut être compromis du jour au lendemain.

🆔
Identité
Le contrôle porte sur l'agent, son fournisseur, son modèle et sa version, rattachés à un identifiant persistant et à des clés cryptographiques.
👥
Rattachement humain
L'agent agit pour le compte d'un utilisateur identifié, vérifié en KYC. Ce lien agent-humain est la condition de toute imputabilité, au point que certains parlent déjà de « Know Your Human ».
🎚️
Permissions
Périmètre exact du mandat : montants, marchands, catégories, durée. Vérifié à chaque transaction, pas seulement à l'octroi.
🔁
Continuité
Surveillance du comportement dans le temps : dérive, vélocité anormale, litiges. La confiance se recalcule en permanence.
  • Pour les PSP et acquéreurs : le KYA devient une exigence d'onboarding, car accepter les paiements d'un agent inconnu, c'est accepter un risque non documenté.
  • Pour les émetteurs : croiser KYA et mandat permet d'automatiser l'acceptation sans explosion de la fraude.
  • Pour les marchands : une liste d'agents de confiance, comme il existe des listes de bots autorisés pour le SEO.
ℹ️
Aucune réglementation n'impose encore le KYA en tant que tel (mi-2026). Les exigences AML existantes continuent de s'appliquer, et l'établissement qui traite un paiement initié par un agent doit toujours savoir pour le compte de qui l'argent circule.

Responsabilité : qui paie quand l'agent se trompe ?

L'imputation de la perte se pose dès qu'un agent achète 12 billets au lieu de 2, ou commande chez un marchand frauduleux. Le droit commun du mandat s'applique en première approche, et le mandant répond des actes de son mandataire. La répartition fine entre utilisateur, fournisseur d'agent, marchand et banque dépend ensuite de la défaillance en cause.

ScénarioDéfaillanceResponsable probable
L'agent dépasse le plafond du mandatBug ou hallucination de l'agentFournisseur de l'agent (l'écart au mandat signé est prouvable cryptographiquement)
L'humain conteste un achat pourtant conforme au mandatRegret de l'acheteurUtilisateur : le mandat signé protège le marchand, comme une preuve d'autorisation
Mandat obtenu par manipulation (prompt injection, page piégée)Sécurité de l'agentFournisseur de l'agent, voire le site attaquant ; zone grise si l'utilisateur a ignoré des garde-fous
Marchand livre un produit non conformeLitige commercial classiqueMarchand (les droits de contestation et de chargeback du porteur demeurent)
Token d'agent volé et rejouéCompromission techniqueSelon le maillon compromis : fournisseur d'agent, wallet ou réseau (règles de répartition en cours de définition)
Scénarios de litige et responsabilité probable (analyse, état 2026)
La règle par défaut est courte : le mandant répond de son mandataire. Tout le reste dépend de la pièce produite.Chaque ligne se tranche seule. Le fait propose un responsable par la gauche, la preuve le confirme ou le déplace par la droite.1 · Ce qui a dérapé2 · Qui supporte la perte3 · La preuve qui trancheL'agent dépasse le plafondbug ou hallucination du modèleLe fournisseur de l'agentl'écart au mandat est prouvableL'Intent Mandate signéplafond, périmètre, expirationUne page piégée le détourneinjection de prompt dans le contenuFournisseur, ou site piégégris si les garde-fous ont été levésLe journal d'exécutionce que l'agent a lu, puis décidéL'humain conteste l'achatregret : la commande suivait le mandatL'utilisateur mandantle marchand reste protégéLe Cart Mandate signéle panier exact, figé avant paiementUn jeton d'agent est rejouévol, puis usage hors périmètreLe maillon compromisfournisseur, wallet ou réseauLe jeton à périmètre limitéet la signature d'agent connuimputation établiezone griserègles non écritesla preuve qui trancheAB 316 · Californie : l'IA autonome n'excuse rienmandat archivé = preuve opposableDSP2 : articulation non tranchéeSans mandat archivé ni journal d'exécution, la ligne s'effondre sur le dernier maillon solvable, rarement le bon.
⚠️
Le législateur a commencé à trancher
En Californie, la loi AB 316, en vigueur depuis janvier 2026, exclut explicitement la défense « c'est l'IA qui a agi de façon autonome ». Celui qui déploie l'agent répond de ses actes en qualité de mandant. En Europe, l'articulation avec la DSP2 et la DSP3, sur le partage entre opération « autorisée » et opération non autorisée, reste en discussion en 2026, de même que le futur régime de responsabilité de l'IA.

Les professionnels du paiement ont un réflexe à prendre, celui d'archiver les mandats. Dans un litige agentique, le mandat signé et la piste d'audit AP2 tiennent le rôle que jouent aujourd'hui les preuves 3-D Secure dans la répartition de responsabilité entre émetteur et acquéreur.

Les nouveaux vecteurs de fraude

Chaque brique de confiance introduite dans la chaîne agentique ouvre une surface d'attaque nouvelle. Les premiers schémas de fraude spécifiquement agentiques sont documentés dès 2025-2026, et visent aussi bien l'agent que son identité déclarée, son mandat ou les marchands qu'il consulte.

💉
Prompt injection
Un site piégé glisse des instructions cachées dans une page produit. L'agent qui la lit se met alors à « préférer » le marchand frauduleux ou à gonfler le panier. Cette attaque arrive au premier rang contre les agents acheteurs.
🎭
Faux agents
Des bots se font passer pour des agents connus afin de contourner les WAF, d'aspirer les prix ou de tester des cartes volées. La réponse tient dans les signatures Web Bot Auth et les annuaires : sans signature vérifiable, rien ne distingue l'agent légitime de l'imposteur.
📜
Vol ou abus de mandat
Mandat trop large, sans expiration ni plafond, obtenu par ingénierie sociale (« autorise ton assistant, c'est plus pratique ») puis exploité. L'équivalent agentique de la fraude au virement autorisé (APP fraud).
🕸️
Marchands fantômes optimisés pour agents
Boutiques factices au balisage schema.org impeccable, conçues pour séduire les algorithmes de recommandation plutôt que les humains. Le spam SEO passe ainsi en version agentique.
  • Exiger des plafonds et expirations sur tout mandat, jamais de mandat illimité.
  • Isoler l'agent des contenus non fiables (sandboxing, filtrage des instructions embarquées dans les pages).
  • Croiser KYA + mandat + scoring transactionnel : les trois ensemble ; un seul ne suffit pas.
  • Surveiller la vélocité par agent comme on surveille la vélocité par carte.
⚠️
Le paradoxe de l'agent
Un agent correctement mandaté et signé présente moins de risque qu'un opérateur humain, du fait de l'absence de fatigue, de l'inefficacité du phishing classique et de la piste d'audit complète. Un agent mal gouverné présente un risque pire, la fraude s'y déroulant à la vitesse de la machine et 24 h/24. L'écart entre ces deux situations tient aux règles de gouvernance appliquées à l'agent.