Trusted Agent Protocol (TAP) de Visa

Vérifié le 2026-06-18

Le Trusted Agent Protocol (TAP) est un cadre de confiance pour le commerce agentique, dévoilé par Visa le 14 octobre 2025 et développé en collaboration avec Cloudflare. Il permet à un marchand de vérifier cryptographiquement qu’un agent IA est approuvé et de le distinguer d’un bot malveillant, avant même que le commerce ait lieu. TAP n’est ni un protocole de checkout ni un protocole de paiement : c’est la couche de confiance en dessous. Il s’appuie sur les signatures de messages HTTP (RFC 9421), alignées sur Web Bot Auth, et transporte trois couches d’information : l’intention de l’agent, la reconnaissance du consommateur et, en option, des données de paiement. Les spécifications initiales s’appliquent au réseau Visa.

Faits clés

Auteur / porteurVisa, développé en collaboration avec Cloudflare
Annoncé le2025-10-14
LicenceDépôt public sur GitHub (licence propre, voir LICENSE.md dans le dépôt)
GouvernancePublié par Visa (Visa Developer Center et GitHub) ; Visa indique un travail d’alignement avec l’IETF, l’OpenID Foundation et EMVCo
PérimètreCadre de confiance pour le commerce agentique : permet aux marchands de vérifier cryptographiquement les agents IA approuvés (intention de l’agent, reconnaissance du consommateur, données de paiement facultatives) et de les distinguer des bots malveillants au checkout
TransportSignatures de messages HTTP (RFC 9421), alignées sur Web Bot Auth ; extensible à des protocoles de messages non web
PaiementLes agents peuvent transporter en option des données de paiement pour alimenter le checkout choisi par le marchand ; les spécifications initiales s’appliquent au réseau Visa
Maturitébêta

Ce qui le distingue

  • Dévoilé par Visa le 14 octobre 2025, développé en collaboration avec Cloudflare
  • Signatures cryptographiques d’agent liées au domaine du marchand et à l’opération, avec protections anti-rejeu
  • Trois couches d’information : intention de l’agent, reconnaissance du consommateur, données de paiement facultatives
  • Construit sur les signatures de messages HTTP (RFC 9421) et aligné sur Web Bot Auth
  • Retours des premiers partenaires : Adyen, Ant International, Checkout.com, Coinbase, CyberSource, Elavon, Fiserv, Microsoft, Nuvei, Shopify, Stripe et Worldpay
  • Positionné par Visa comme complémentaire de l’ACP, avec un travail d’interopérabilité x402 mené avec Coinbase
  • Intégré à Visa Intelligent Commerce, étendu au Visa Payments Forum 2026 (10 juin 2026) avec Agent Score, un Agentic Directory et un Large Transaction Model

Comment fonctionne TAP

TAP donne au marchand un moyen de répondre à trois questions avant d’accepter une interaction d’agent : cet agent est-il légitime et reconnu, agit-il pour un utilisateur précis et authentifié, et porte-t-il des instructions valides pour cette action ? L’agent présente une signature cryptographique construite sur les signatures de messages HTTP (RFC 9421), alignées sur Web Bot Auth. La signature inclut des horodatages, un identifiant de session unique, des identifiants de clé et d’algorithme (anti-rejeu), et elle est liée au domaine du marchand et à l’opération précise, navigation ou paiement. Trois couches d’information la accompagnent : l’intention de l’agent, la reconnaissance du consommateur (compte ou relation existante, avec consentement) et, en option, des données de paiement (par exemple des Payment Account References pour les cartes enregistrées, numéros de fidélité, emails).

Spécification et gouvernance

Visa a dévoilé TAP le 14 octobre 2025, développé en collaboration avec Cloudflare, avec les premiers retours d’Adyen, Ant International, Checkout.com, Coinbase, CyberSource, Elavon, Fiserv, Microsoft, Nuvei, Shopify, Stripe et Worldpay. La spécification et une implémentation d’exemple complète (registre d’agents, proxy CDN vérifiant les signatures RFC 9421, backend et frontend marchand, agent de démonstration) sont publiques sur GitHub sous licence propre. Visa indique un travail d’alignement avec l’IETF, l’OpenID Foundation et EMVCo.

Où TAP se situe dans la pile

TAP n’est pas un protocole de checkout ni de paiement : c’est la couche de confiance qui permet à un marchand de distinguer un agent accrédité d’un bot malveillant avant que le commerce ait lieu. Visa le positionne comme complémentaire de l’ACP et collabore avec Coinbase sur l’interopérabilité x402. Du côté de Mastercard, Agent Pay attaque le même problème de confiance depuis l’émission et la tokenisation.

Limites et questions ouvertes

Les spécifications initiales s’appliquent au réseau Visa ; une portée à l’échelle de l’écosystème dépend du travail d’alignement avec les organismes de normalisation que Visa dit mener. Aucune release n’est encore taguée sur le dépôt, et l’adoption côté marchands au-delà des premiers partenaires nommés n’est pas encore documentée par des sources primaires.

Qui est concerné

Les marchands dont les défenses anti-bots bloquent des agents d’achat légitimes, les CDN et éditeurs anti-bots, et les plateformes d’agents qui veulent voir leurs agents reconnus plutôt que filtrés.

Adoption

  • Visa: Auteur (2025-10-14). source
  • Cloudflare: Collaboration de co-développement (2025-10-14). source
  • Microsoft: Premier partenaire (retours) (2025-10-14). source
  • Shopify: Premier partenaire (retours) (2025-10-14). source
  • Stripe: Premier partenaire (retours) (2025-10-14). source
  • Coinbase: Premier partenaire ; interopérabilité x402 (2025-10-14). source
  • OpenAI: Partenaire plateforme IA (Visa Intelligent Commerce) (2026-06-10). source

Voir le comparatif complet → · Lire la version anglaise →

Questions fréquentes

Qui a créé TAP et quand ?
Visa a dévoilé le Trusted Agent Protocol le 14 octobre 2025, développé en collaboration avec Cloudflare.
TAP est-il un protocole de paiement ?
Non. TAP est une couche de confiance : il vérifie qu’un agent IA est légitime et agit pour un utilisateur authentifié. Un agent peut transporter en option des données de paiement, mais le paiement lui-même reste géré par le checkout du marchand.
Sur quoi TAP est-il techniquement construit ?
Sur les signatures de messages HTTP, normalisées par la RFC 9421, alignées sur Web Bot Auth. La signature est liée au domaine du marchand et à l’opération, avec horodatages et identifiant de session pour empêcher le rejeu.
TAP fonctionne-t-il en dehors du réseau Visa ?
Les spécifications initiales s’appliquent au réseau Visa. Visa indique travailler à un alignement avec l’IETF, l’OpenID Foundation et EMVCo, ce qui conditionne une portée plus large.
TAP concurrence-t-il l’ACP ?
Non, Visa le présente comme complémentaire. L’ACP porte le checkout et la découverte produit dans ChatGPT, TAP répond à la question de savoir si l’agent en face est digne de confiance.