AP2 a quitté Google : ce que change la gouvernance FIDO
Publié le . Chaque affirmation renvoie à une source primaire.
Réponse courte : Le 28 avril 2026, Google a donné l’Agent Payments Protocol à la FIDO Alliance et publié AP2 v0.2 le jour même. AP2 est le troisième standard agentique à quitter l’entreprise qui l’a créé, après MCP et A2A. Le détail qui compte est sa destination. MCP et A2A sont allés à la Linux Foundation, une fondation open source. AP2 est allé à FIDO, un organisme de normalisation de l’authentification dont le groupe de travail Paiements est présidé par Mastercard et Visa. La couche qui décide si un agent était autorisé à dépenser votre argent est désormais normalisée par les réseaux cartes.
Ce qui s’est réellement passé le 28 avril 2026
Deux annonces sont tombées le même jour, et elles se lisent ensemble.
Google a publié un billet court signé Stavan Parikh, VP et GM Paiements, annonçant la donation de l’Agent Payments Protocol à la FIDO Alliance. Motif affiché : ce transfert de propriété garantit qu’AP2 reste agnostique vis-à-vis des plateformes et piloté par la communauté, tout en accélérant l’adoption des paiements agentiques sécurisés
. Le même billet annonce AP2 v0.2 sur GitHub et mentionne Verifiable Intent, standard compatible AP2 co-développé avec Mastercard, lui aussi donné à FIDO.
La FIDO Alliance a publié l’image complète. Elle ne se contente pas d’accepter un dépôt. Elle a créé un groupe de travail technique Agentic Authentication, présidé par des membres de CVS Health, Google et OpenAI, et vice-présidé par des membres d’Amazon, Google et Okta. En parallèle, elle développe des spécifications de commerce initié par agent au sein de son groupe de travail technique Paiements, présidé par des membres de Mastercard et Visa. Google y a contribué AP2 et Mastercard Verifiable Intent comme socle technique initial.
La troisième donation, et celle qui rompt le schéma
Trois des standards suivis sur ce site ont désormais quitté l’entreprise qui les a créés. Les dates rendent la tendance difficile à manquer.
| Standard | Créé par | Donné à | Date |
|---|---|---|---|
| A2A | Linux Foundation | 23 juin 2025 | |
| MCP | Anthropic | Agentic AI Foundation (Linux Foundation) | 9 déc. 2025 |
| AP2 | FIDO Alliance | 28 avr. 2026 |
Les deux premiers sont allés à la Linux Foundation. Le troisième non, et c’est cela qu’il faut examiner plutôt que de le classer sous encore une donation
.
La Linux Foundation est le lieu où convergent les implémentations open source : elle héberge le code, la gouvernance est portée par les mainteneurs, et son centre de gravité est le développeur. La FIDO Alliance est d’une autre nature. Elle publie des spécifications techniques ouvertes, mais elle certifie aussi des produits interopérables et anime des programmes de déploiement marché. C’est l’organisme qui a fait fonctionner les passkeys à l’échelle d’internet. Ses membres sont des banques, des réseaux, des plateformes et des éditeurs de sécurité.
AP2 n’a donc pas rejoint une fondation de code. Il a rejoint un organisme de certification et de confiance dont le groupe Paiements est présidé par Mastercard et Visa.
Pourquoi les réseaux cartes voulaient cette couche
Nous écrivions en juin que les réseaux revendiquaient la couche d’acceptation et de confiance au-dessus des protocoles ouverts plutôt que de les concurrencer. Le passage à FIDO est la même stratégie, exprimée par la gouvernance au lieu du produit.
Regardez ce qu’AP2 décide réellement. Il ne déplace pas d’argent et n’exécute pas de checkout. Il répond à une seule question : cet agent peut-il prouver qu’un humain a autorisé cette dépense précise, dans ces limites ? C’est un problème d’autorisation et de preuve, pas de transport. C’est aussi exactement la question à laquelle un réseau cartes répond depuis des décennies pour les paiements initiés par un humain, et la première qu’un régulateur posera quand une transaction lancée par un agent sera contestée.
Mastercard l’assume. Pablo Fourez, son Chief Digital Officer, décrit l’objectif comme la création d’un enregistrement partagé de l’intention de l’utilisateur sur lequel tout l’écosystème des paiements peut s’appuyer
. Un enregistrement partagé de l’intention, c’est à la fois une défense en cas d’impayé, une piste d’audit et une répartition de responsabilité. Qui le normalise fixe les termes du litige.
Ce que FIDO annonce vouloir construire
L’Alliance a structuré le travail autour de trois axes, qui cartographient bien les manques :
- Instructions utilisateur vérifiables, pour qu’un utilisateur autorise un agent par des mécanismes résistants au phishing, sans exposer ses identifiants.
- Authentification de l’agent, pour qu’un service vérifie qu’un agent agit bien pour un utilisateur authentifié et dans des paramètres définis, et distingue un agent légitime d’un acteur non autorisé.
- Délégation de confiance pour le commerce, pour que les transactions initiées par agent s’exécutent dans des limites contrôlées par l’utilisateur, avec une autorisation vérifiable.
Andrew Shikiar, directeur exécutif et CEO de l’Alliance, résume la motivation : Pour que cela passe à l’échelle en toute sécurité, les gens doivent avoir confiance dans le fait que ces actions sont sûres, autorisées et reflètent réellement leur intention.
Le communiqué cite aussi une estimation McKinsey selon laquelle le commerce agentique pourrait atteindre cinq mille milliards de dollars dans le monde d’ici 2030, pour justifier l’urgence du calendrier. À traiter pour ce que c’est : une projection d’analyste citée par une partie prenante, pas une mesure.
Human Not Present, le changement technique qui comptera
AP2 v0.2 se survole facilement, et c’est une erreur. L’ajout principal, ce sont les paiements Human Not Present : un agent exécute un paiement de façon autonome, sur la foi d’instructions pré-autorisées, sans humain au moment de l’achat.
Tout le modèle de fraude et de responsabilité des paiements par carte repose sur la distinction entre carte présente et carte absente. Human Not Present est une troisième catégorie, et elle ne rentre dans aucune des deux. L’utilisateur était présent au moment du mandat, absent au moment où l’argent a bougé. C’est une question neuve pour les émetteurs, les acquéreurs et les régulateurs, et ce sont les groupes de travail FIDO qui la portent désormais.
Qu’en faire
Si vous arbitrez ce que vous implémentez, la lecture pratique est étroite mais utile. La gouvernance est un signal de durabilité, pas une fonctionnalité. Un protocole détenu par un seul acteur peut être réorienté par cet acteur, comme l’ont montré l’ACP et Instant Checkout en mars 2026. Un protocole confié à un organisme multi-acteurs doté d’une mécanique de certification est un pari pluriannuel plus sûr, même à texte de spécification identique.
Pour la couche d’autorisation en particulier, la direction est assez nette pour être planifiée : le standard se façonnera chez FIDO, avec Mastercard et Visa aux présidences, et convergera avec les produits de confiance des réseaux eux-mêmes, Visa TAP et Mastercard Agent Pay. Construisez pour un monde où prouver l’intention est une exigence de conformité, pas un différenciateur.
Pour la vue d’ensemble des couches, voir comment les agents IA paient et le comparatif complet des standards.
Questions fréquentes
Qui détient AP2 aujourd’hui ?
Qu’apporte AP2 v0.2 ?
Qu’est-ce que Verifiable Intent ?
Cela change-t-il quelque chose pour un marchand aujourd’hui ?
Pourquoi FIDO plutôt que la Linux Foundation change quelque chose ?
Stay current on the standards
A note when a standard moves (ACP, UCP, AP2, MCP, x402). No spam.