Trusted Agent Protocol (TAP) da Visa
Verificado em 2026-06-18O Trusted Agent Protocol (TAP) é um arcabouço de confiança para o comércio agêntico, apresentado pela Visa em 14 de outubro de 2025 e desenvolvido em colaboração com a Cloudflare. Ele permite que um lojista verifique criptograficamente que um agente de IA é aprovado e o distinga de um bot malicioso, antes mesmo de o comércio acontecer. O TAP não é um protocolo de checkout nem de pagamento: é a camada de confiança abaixo deles. Apoia-se nas assinaturas de mensagens HTTP (RFC 9421), alinhadas ao Web Bot Auth, e transporta três camadas de informação: a intenção do agente, o reconhecimento do consumidor e, opcionalmente, dados de pagamento. As especificações iniciais se aplicam à rede Visa.
Fatos principais
| Autor / responsável | Visa, desenvolvido em colaboração com a Cloudflare |
|---|---|
| Anunciado em | 2025-10-14 |
| Licença | Repositório público no GitHub (licença própria, ver LICENSE.md no repositório) |
| Governança | Publicado pela Visa (Visa Developer Center e GitHub); a Visa declara trabalho de alinhamento com IETF, OpenID Foundation e EMVCo |
| Escopo | Arcabouço de confiança para o comércio agêntico: permite aos lojistas verificar criptograficamente agentes de IA aprovados (intenção do agente, reconhecimento do consumidor, dados de pagamento opcionais) e distingui-los de bots maliciosos no checkout |
| Transporte | Assinaturas de mensagens HTTP (RFC 9421), alinhadas ao Web Bot Auth; extensível a protocolos de mensagens não web |
| Pagamento | Os agentes podem transportar opcionalmente dados de pagamento para alimentar o checkout preferido do lojista; as especificações iniciais se aplicam à rede Visa |
| Maturidade | beta |
O que o distingue
- Apresentado pela Visa em 14 de outubro de 2025, desenvolvido em colaboração com a Cloudflare
- Assinaturas criptográficas de agente vinculadas ao domínio do lojista e à operação, com proteções anti-repetição
- Três camadas de informação: intenção do agente, reconhecimento do consumidor, dados de pagamento opcionais
- Construído sobre as assinaturas de mensagens HTTP (RFC 9421) e alinhado ao Web Bot Auth
- Retorno dos primeiros parceiros: Adyen, Ant International, Checkout.com, Coinbase, CyberSource, Elavon, Fiserv, Microsoft, Nuvei, Shopify, Stripe e Worldpay
- Posicionado pela Visa como complementar ao ACP, com trabalho de interoperabilidade x402 junto à Coinbase
- Parte do Visa Intelligent Commerce, ampliado no Visa Payments Forum 2026 (10 jun. 2026) com Agent Score, um Agentic Directory e um Large Transaction Model
Como o TAP funciona
O TAP dá ao lojista um meio de responder a três perguntas antes de aceitar uma interação de agente: este agente é legítimo e reconhecido? Ele age por um usuário específico e autenticado? E carrega instruções válidas para esta ação? O agente apresenta uma assinatura criptográfica construída sobre as assinaturas de mensagens HTTP (RFC 9421), alinhadas ao Web Bot Auth. A assinatura inclui marcas de tempo, um identificador de sessão único, identificadores de chave e algoritmo (anti-repetição), e está vinculada ao domínio do lojista e à operação específica, navegação ou pagamento. Três camadas de informação a acompanham: a intenção do agente, o reconhecimento do consumidor (conta ou relação existente, com consentimento) e, opcionalmente, dados de pagamento (por exemplo Payment Account References para cartões salvos, números de fidelidade, e-mails).
Especificação e governança
A Visa apresentou o TAP em 14 de outubro de 2025, desenvolvido em colaboração com a Cloudflare, com retorno inicial de Adyen, Ant International, Checkout.com, Coinbase, CyberSource, Elavon, Fiserv, Microsoft, Nuvei, Shopify, Stripe e Worldpay. A especificação e uma implementação de exemplo completa (registro de agentes, proxy CDN que verifica assinaturas RFC 9421, backend e frontend do lojista, agente de demonstração) são públicas no GitHub sob licença própria. A Visa declara trabalho de alinhamento com IETF, OpenID Foundation e EMVCo.
Onde o TAP se encaixa na pilha
O TAP não é um protocolo de checkout nem de pagamento: é a camada de confiança que permite a um lojista distinguir um agente credenciado de um bot malicioso antes de o comércio acontecer. A Visa o posiciona como complementar ao ACP e colabora com a Coinbase na interoperabilidade x402. Do lado da Mastercard, o Agent Pay ataca o mesmo problema de confiança pelo lado da emissão e da tokenização.
Limites e questões abertas
As especificações iniciais se aplicam à rede Visa; um alcance em escala de ecossistema depende do trabalho de alinhamento com organismos de normalização que a Visa diz conduzir. Ainda não há releases marcadas no repositório, e a adoção do lado dos lojistas além dos primeiros parceiros nomeados ainda não está documentada em fontes primárias.
Quem deve se importar
Lojistas cujas defesas anti-bot bloqueiam agentes de compra legítimos, CDNs e fornecedores anti-bot, e plataformas de agentes que querem ver seus agentes reconhecidos em vez de filtrados.
Adoção
- Visa: Autor (2025-10-14). fonte
- Cloudflare: Colaboração de codesenvolvimento (2025-10-14). fonte
- Microsoft: Parceiro inicial (retorno) (2025-10-14). fonte
- Shopify: Parceiro inicial (retorno) (2025-10-14). fonte
- Stripe: Parceiro inicial (retorno) (2025-10-14). fonte
- Coinbase: Parceiro inicial; interoperabilidade x402 (2025-10-14). fonte
- OpenAI: Parceiro de plataforma de IA (Visa Intelligent Commerce) (2026-06-10). fonte