AP2 a quitté Google : ce que change la gouvernance FIDO

Publié le . Chaque affirmation renvoie à une source primaire.

Réponse courte : Le 28 avril 2026, Google a donné l’Agent Payments Protocol à la FIDO Alliance et publié AP2 v0.2 le jour même. AP2 est le troisième standard agentique à quitter l’entreprise qui l’a créé, après MCP et A2A. Le détail qui compte est sa destination. MCP et A2A sont allés à la Linux Foundation, une fondation open source. AP2 est allé à FIDO, un organisme de normalisation de l’authentification dont le groupe de travail Paiements est présidé par Mastercard et Visa. La couche qui décide si un agent était autorisé à dépenser votre argent est désormais normalisée par les réseaux cartes.

Ce qui s’est réellement passé le 28 avril 2026

Deux annonces sont tombées le même jour, et elles se lisent ensemble.

Google a publié un billet court signé Stavan Parikh, VP et GM Paiements, annonçant la donation de l’Agent Payments Protocol à la FIDO Alliance. Motif affiché : ce transfert de propriété garantit qu’AP2 reste agnostique vis-à-vis des plateformes et piloté par la communauté, tout en accélérant l’adoption des paiements agentiques sécurisés. Le même billet annonce AP2 v0.2 sur GitHub et mentionne Verifiable Intent, standard compatible AP2 co-développé avec Mastercard, lui aussi donné à FIDO.

La FIDO Alliance a publié l’image complète. Elle ne se contente pas d’accepter un dépôt. Elle a créé un groupe de travail technique Agentic Authentication, présidé par des membres de CVS Health, Google et OpenAI, et vice-présidé par des membres d’Amazon, Google et Okta. En parallèle, elle développe des spécifications de commerce initié par agent au sein de son groupe de travail technique Paiements, présidé par des membres de Mastercard et Visa. Google y a contribué AP2 et Mastercard Verifiable Intent comme socle technique initial.

La troisième donation, et celle qui rompt le schéma

Trois des standards suivis sur ce site ont désormais quitté l’entreprise qui les a créés. Les dates rendent la tendance difficile à manquer.

StandardCréé parDonné àDate
A2AGoogleLinux Foundation23 juin 2025
MCPAnthropicAgentic AI Foundation (Linux Foundation)9 déc. 2025
AP2GoogleFIDO Alliance28 avr. 2026

Les deux premiers sont allés à la Linux Foundation. Le troisième non, et c’est cela qu’il faut examiner plutôt que de le classer sous encore une donation.

La Linux Foundation est le lieu où convergent les implémentations open source : elle héberge le code, la gouvernance est portée par les mainteneurs, et son centre de gravité est le développeur. La FIDO Alliance est d’une autre nature. Elle publie des spécifications techniques ouvertes, mais elle certifie aussi des produits interopérables et anime des programmes de déploiement marché. C’est l’organisme qui a fait fonctionner les passkeys à l’échelle d’internet. Ses membres sont des banques, des réseaux, des plateformes et des éditeurs de sécurité.

AP2 n’a donc pas rejoint une fondation de code. Il a rejoint un organisme de certification et de confiance dont le groupe Paiements est présidé par Mastercard et Visa.

Pourquoi les réseaux cartes voulaient cette couche

Nous écrivions en juin que les réseaux revendiquaient la couche d’acceptation et de confiance au-dessus des protocoles ouverts plutôt que de les concurrencer. Le passage à FIDO est la même stratégie, exprimée par la gouvernance au lieu du produit.

Regardez ce qu’AP2 décide réellement. Il ne déplace pas d’argent et n’exécute pas de checkout. Il répond à une seule question : cet agent peut-il prouver qu’un humain a autorisé cette dépense précise, dans ces limites ? C’est un problème d’autorisation et de preuve, pas de transport. C’est aussi exactement la question à laquelle un réseau cartes répond depuis des décennies pour les paiements initiés par un humain, et la première qu’un régulateur posera quand une transaction lancée par un agent sera contestée.

Mastercard l’assume. Pablo Fourez, son Chief Digital Officer, décrit l’objectif comme la création d’un enregistrement partagé de l’intention de l’utilisateur sur lequel tout l’écosystème des paiements peut s’appuyer. Un enregistrement partagé de l’intention, c’est à la fois une défense en cas d’impayé, une piste d’audit et une répartition de responsabilité. Qui le normalise fixe les termes du litige.

Ce que FIDO annonce vouloir construire

L’Alliance a structuré le travail autour de trois axes, qui cartographient bien les manques :

  • Instructions utilisateur vérifiables, pour qu’un utilisateur autorise un agent par des mécanismes résistants au phishing, sans exposer ses identifiants.
  • Authentification de l’agent, pour qu’un service vérifie qu’un agent agit bien pour un utilisateur authentifié et dans des paramètres définis, et distingue un agent légitime d’un acteur non autorisé.
  • Délégation de confiance pour le commerce, pour que les transactions initiées par agent s’exécutent dans des limites contrôlées par l’utilisateur, avec une autorisation vérifiable.

Andrew Shikiar, directeur exécutif et CEO de l’Alliance, résume la motivation : Pour que cela passe à l’échelle en toute sécurité, les gens doivent avoir confiance dans le fait que ces actions sont sûres, autorisées et reflètent réellement leur intention. Le communiqué cite aussi une estimation McKinsey selon laquelle le commerce agentique pourrait atteindre cinq mille milliards de dollars dans le monde d’ici 2030, pour justifier l’urgence du calendrier. À traiter pour ce que c’est : une projection d’analyste citée par une partie prenante, pas une mesure.

Human Not Present, le changement technique qui comptera

AP2 v0.2 se survole facilement, et c’est une erreur. L’ajout principal, ce sont les paiements Human Not Present : un agent exécute un paiement de façon autonome, sur la foi d’instructions pré-autorisées, sans humain au moment de l’achat.

Tout le modèle de fraude et de responsabilité des paiements par carte repose sur la distinction entre carte présente et carte absente. Human Not Present est une troisième catégorie, et elle ne rentre dans aucune des deux. L’utilisateur était présent au moment du mandat, absent au moment où l’argent a bougé. C’est une question neuve pour les émetteurs, les acquéreurs et les régulateurs, et ce sont les groupes de travail FIDO qui la portent désormais.

Qu’en faire

Si vous arbitrez ce que vous implémentez, la lecture pratique est étroite mais utile. La gouvernance est un signal de durabilité, pas une fonctionnalité. Un protocole détenu par un seul acteur peut être réorienté par cet acteur, comme l’ont montré l’ACP et Instant Checkout en mars 2026. Un protocole confié à un organisme multi-acteurs doté d’une mécanique de certification est un pari pluriannuel plus sûr, même à texte de spécification identique.

Pour la couche d’autorisation en particulier, la direction est assez nette pour être planifiée : le standard se façonnera chez FIDO, avec Mastercard et Visa aux présidences, et convergera avec les produits de confiance des réseaux eux-mêmes, Visa TAP et Mastercard Agent Pay. Construisez pour un monde où prouver l’intention est une exigence de conformité, pas un différenciateur.

Pour la vue d’ensemble des couches, voir comment les agents IA paient et le comparatif complet des standards.

Questions fréquentes

Qui détient AP2 aujourd’hui ?
La FIDO Alliance. Google a annoncé la donation le 28 avril 2026, en indiquant que ce transfert de propriété garde AP2 agnostique et piloté par la communauté. Les travaux de spécification se poursuivent au sein du groupe de travail Paiements de la FIDO Alliance.
Qu’apporte AP2 v0.2 ?
Publiée le même jour sur GitHub, la v0.2 introduit les paiements Human Not Present : un agent peut exécuter un paiement de façon autonome à partir d’instructions pré-autorisées par l’utilisateur. Google cite l’exemple d’un billet en série limitée acheté à l’instant de sa mise en vente.
Qu’est-ce que Verifiable Intent ?
Un cadre de Mastercard, co-développé avec Google et conçu pour fonctionner avec AP2. Il crée un journal inviolable des actions d’agent autorisées par l’utilisateur. Mastercard l’a donné à la FIDO Alliance en même temps qu’AP2.
Cela change-t-il quelque chose pour un marchand aujourd’hui ?
Pas dans votre intégration. La spécification et le dépôt GitHub sont les mêmes. Ce qui change, c’est le profil de risque : un protocole en gouvernance multi-acteurs a moins de chances d’être retiré ou réorienté unilatéralement par une seule entreprise. C’est une raison de peser AP2 plus lourd dans un plan pluriannuel.
Pourquoi FIDO plutôt que la Linux Foundation change quelque chose ?
Les deux sont des hôtes neutres crédibles, mais ils n’optimisent pas la même chose. La Linux Foundation est le lieu où convergent les implémentations open source. FIDO certifie des produits interopérables et son groupe Paiements est présidé par Mastercard et Visa : les acteurs installés façonnent la couche d’autorisation de l’intérieur, plutôt que depuis un standard concurrent.

Stay current on the standards

A note when a standard moves (ACP, UCP, AP2, MCP, x402). No spam.

Unsubscribe anytime.