Что такое Trusted Agent Protocol

Магазины видят всё больше автоматизированного трафика и не могут по нему понять, кто перед ними: агент реального покупателя или скрапер. Trusted Agent Protocol (TAP) — ответ Visa на эту проблему. Протокол представлен 14 октября 2025 года, разработан вместе с Cloudflare и дополняет программу Visa Intelligent Commerce (подробнее о ней — в статье про платёжные сети для агентов). Агент, зарегистрированный у Visa, подписывает свои запросы, а магазин проверяет подпись и решает, пропускать ли его к каталогу и чекауту.

Как устроена подпись

TAP построен на HTTP Message Signatures (RFC 9421) и согласован с Web Bot Auth. По спецификации Visa подпись выглядит так:

Элемент Что делает
Заголовки Signature-Input и Signature Метаданные подписи и сама подпись
tag agent-browser-auth — агент смотрит карточки товаров; agent-payer-auth — оформляет и оплачивает заказ
@authority, @path Привязывают подпись к домену магазина и конкретной странице
created, expires Окно действия подписи — не больше 8 минут
nonce Идентификатор сессии, защищает от повторного использования подписи
keyid, alg Ключ из каталога Visa (mcp.visa.com/.well-known/jwks) и алгоритм, например Ed25519 или PS256

Что агент передаёт магазину

Visa описывает три типа данных. Намерение — агент доверенный и хочет посмотреть детали конкретного товара или купить его. Узнавание покупателя — признаки того, что у человека уже есть аккаунт у магазина или он с ним взаимодействовал. Платёжная информация — по желанию агент несёт платёжные данные, чтобы поддержать способ оплаты, который предпочитает магазин.

Место TAP в агентном стеке

TAP не оформляет заказы. Он отвечает на вопрос «кто пришёл», а сделку ведут другие протоколы:

  • Доверие: TAP, Mastercard Agent Pay, Web Bot Auth — все используют подпись запросов.
  • Заказ: ACP, UCP — корзина и чекаут.
  • Оплата: агентные токены карточных сетей, x402.

Важно: TAP идентифицирует агентов, которых зарегистрировала Visa. Агенты других операторов проверяются по их собственным каталогам ключей — поэтому TAP стоит рассматривать как часть общей практики Know Your Agent, а не как единственный фильтр.

Практика для магазина

  • Выясните, умеет ли ваш CDN или WAF проверять подписи TAP, — это дешевле, чем писать проверку самим.
  • Проверяйте не только подпись, но и совпадение домена и пути, окно времени и одноразовость nonce.
  • Разведите правила для agent-browser-auth и agent-payer-auth: просмотр можно открыть шире, чекаут — строже.
  • Не показывайте подписанному агенту капчу на пути к оплате: он её не пройдёт, а заказ уйдёт к конкуренту.
  • Логируйте keyid и тег подписи вместе с заказом.