O AP2 saiu do Google: o que muda com a governança FIDO
Publicado em . Cada afirmação remete a uma fonte primária.
Resposta curta: Em 28 de abril de 2026, o Google doou o Agent Payments Protocol à FIDO Alliance e publicou o AP2 v0.2 no mesmo dia. O AP2 é o terceiro padrão agêntico a deixar a empresa que o criou, depois de MCP e A2A. O detalhe que importa é o destino. MCP e A2A foram para a Linux Foundation, uma fundação de código aberto. O AP2 foi para a FIDO, um organismo de padronização de autenticação cujo grupo de trabalho de Pagamentos é presidido por Mastercard e Visa. A camada que decide se um agente estava autorizado a gastar o seu dinheiro passa a ser padronizada pelas redes de cartões.
O que realmente aconteceu em 28 de abril de 2026
Dois anúncios caíram no mesmo dia, e se leem melhor juntos.
O Google publicou um post curto assinado por Stavan Parikh, VP e GM de Pagamentos, anunciando a doação do Agent Payments Protocol à FIDO Alliance. Razão declarada: transferir a propriedade garante que o AP2 permaneça agnóstico em relação às plataformas e conduzido pela comunidade, acelerando a adoção de pagamentos agênticos seguros
. O mesmo post anuncia o AP2 v0.2 no GitHub e menciona o Verifiable Intent, padrão compatível com AP2 co-desenvolvido com a Mastercard, também doado à FIDO.
A FIDO Alliance publicou o quadro completo. Ela não se limita a aceitar um repositório. Criou um grupo de trabalho técnico de Agentic Authentication, presidido por membros da CVS Health, Google e OpenAI, e com vice-presidência de Amazon, Google e Okta. Em paralelo, desenvolve especificações de comércio iniciado por agentes no seu grupo de trabalho técnico de Pagamentos, presidido por membros da Mastercard e da Visa. O Google contribuiu com o AP2 e a Mastercard com o Verifiable Intent como base técnica inicial.
A terceira doação, e a que quebra o padrão
Três dos padrões acompanhados neste site já deixaram a empresa que os criou. As datas tornam a tendência difícil de ignorar.
| Padrão | Criado por | Doado a | Data |
|---|---|---|---|
| A2A | Linux Foundation | 23 jun. 2025 | |
| MCP | Anthropic | Agentic AI Foundation (Linux Foundation) | 9 dez. 2025 |
| AP2 | FIDO Alliance | 28 abr. 2026 |
Os dois primeiros foram para a Linux Foundation. O terceiro não, e é isso que merece exame em vez de ser arquivado como mais uma doação
.
A Linux Foundation é onde convergem as implementações de código aberto: hospeda o código, a governança está com os mantenedores e seu centro de gravidade é o desenvolvedor. A FIDO Alliance é outra coisa. Publica especificações técnicas abertas, mas também certifica produtos interoperáveis e opera programas de adoção de mercado. É o organismo que fez as passkeys funcionarem em escala de internet. Seus membros são bancos, redes, plataformas e fornecedores de segurança.
O AP2 não migrou, portanto, para uma fundação de código. Migrou para um organismo de certificação e confiança cujo grupo de Pagamentos é presidido por Mastercard e Visa.
Por que as redes de cartões queriam essa camada
Em junho escrevemos que as redes reivindicavam a camada de aceitação e confiança acima dos protocolos abertos, em vez de competir com eles. A ida para a FIDO é a mesma estratégia, expressa por governança em vez de produto.
Veja o que o AP2 realmente decide. Ele não move dinheiro nem executa um checkout. Responde a uma única pergunta: este agente consegue provar que um humano autorizou este gasto específico, dentro destes limites? É um problema de autorização e de prova, não de transporte. E é exatamente a pergunta que uma rede de cartões responde há décadas para pagamentos iniciados por humanos, e a primeira que um regulador fará quando uma cobrança iniciada por agente for contestada.
A Mastercard assume isso. Pablo Fourez, seu Chief Digital Officer, descreve o objetivo como criar um registro compartilhado da intenção do usuário no qual todo o ecossistema de pagamentos possa confiar
. Um registro compartilhado da intenção é, ao mesmo tempo, defesa em um estorno, trilha de auditoria e repartição de responsabilidade. Quem o padroniza define os termos da disputa.
O que a FIDO diz que vai construir
A Aliança organizou o trabalho em três frentes, que mapeiam bem as lacunas:
- Instruções de usuário verificáveis, para que um usuário autorize um agente por mecanismos resistentes a phishing, sem expor credenciais.
- Autenticação do agente, para que um serviço verifique que um agente age por um usuário autenticado e dentro de parâmetros definidos, distinguindo um agente legítimo de um ator não autorizado.
- Delegação confiável para o comércio, para que transações iniciadas por agentes sejam executadas dentro de limites controlados pelo usuário, com autorização verificável.
Andrew Shikiar, diretor executivo e CEO da Aliança, resume a motivação: Para escalar isso com segurança, as pessoas precisam confiar que essas ações são seguras, autorizadas e refletem de fato sua intenção.
O comunicado cita ainda uma estimativa da McKinsey segundo a qual o comércio agêntico poderia alcançar cinco trilhões de dólares no mundo até 2030, como justificativa para a urgência. Trate esse número pelo que é: uma projeção de analista citada por uma parte interessada, não uma medição.
Human Not Present, a mudança técnica que vai pesar
O AP2 v0.2 é fácil de ignorar, e não deveria ser. O acréscimo central são os pagamentos Human Not Present: um agente executa um pagamento de forma autônoma, com base em instruções pré-autorizadas, sem humano no momento da compra.
Todo o modelo de fraude e responsabilidade dos pagamentos com cartão se apoia na distinção entre cartão presente e cartão não presente. Human Not Present é uma terceira categoria e não cabe em nenhuma das duas. O usuário estava presente quando concedeu o mandato, e ausente quando o dinheiro se moveu. É uma pergunta nova para emissores, adquirentes e reguladores, e agora ela pertence aos grupos de trabalho da FIDO.
O que fazer com isso
Se você está decidindo o que implementar, a leitura prática é estreita mas útil. Governança é sinal de durabilidade, não funcionalidade. Um protocolo governado por uma única empresa pode ser reorientado por ela, como o ACP e o Instant Checkout demonstraram em março de 2026. Um protocolo sob um organismo multiempresa com maquinário de certificação é uma aposta plurianual mais segura, mesmo com texto de especificação idêntico.
Para a camada de autorização, a direção já é clara o bastante para planejar: o padrão será moldado dentro da FIDO, com Mastercard e Visa nas presidências, e convergirá com os produtos de confiança das próprias redes, Visa TAP e Mastercard Agent Pay. Construa para um mundo em que provar a intenção é requisito de conformidade, não diferencial.
Para a visão geral das camadas, veja como os agentes de IA pagam e o comparativo completo dos padrões.
Perguntas frequentes
De quem é o AP2 agora?
O que traz o AP2 v0.2?
O que é Verifiable Intent?
Isso muda algo para um lojista hoje?
Por que importa ser a FIDO e não a Linux Foundation?
Stay current on the standards
A note when a standard moves (ACP, UCP, AP2, MCP, x402). No spam.