Что такое Trusted Agent Protocol
Магазины видят всё больше автоматизированного трафика и не могут по нему понять, кто перед ними: агент реального покупателя или скрапер. Trusted Agent Protocol (TAP) — ответ Visa на эту проблему. Протокол представлен 14 октября 2025 года, разработан вместе с Cloudflare и дополняет программу Visa Intelligent Commerce (подробнее о ней — в статье про платёжные сети для агентов). Агент, зарегистрированный у Visa, подписывает свои запросы, а магазин проверяет подпись и решает, пропускать ли его к каталогу и чекауту.
Как устроена подпись
TAP построен на HTTP Message Signatures (RFC 9421) и согласован с Web Bot Auth. По спецификации Visa подпись выглядит так:
| Элемент | Что делает |
|---|---|
Заголовки Signature-Input и Signature |
Метаданные подписи и сама подпись |
tag |
agent-browser-auth — агент смотрит карточки товаров; agent-payer-auth — оформляет и оплачивает заказ |
@authority, @path |
Привязывают подпись к домену магазина и конкретной странице |
created, expires |
Окно действия подписи — не больше 8 минут |
nonce |
Идентификатор сессии, защищает от повторного использования подписи |
keyid, alg |
Ключ из каталога Visa (mcp.visa.com/.well-known/jwks) и алгоритм, например Ed25519 или PS256 |
Что агент передаёт магазину
Visa описывает три типа данных. Намерение — агент доверенный и хочет посмотреть детали конкретного товара или купить его. Узнавание покупателя — признаки того, что у человека уже есть аккаунт у магазина или он с ним взаимодействовал. Платёжная информация — по желанию агент несёт платёжные данные, чтобы поддержать способ оплаты, который предпочитает магазин.
Место TAP в агентном стеке
TAP не оформляет заказы. Он отвечает на вопрос «кто пришёл», а сделку ведут другие протоколы:
- Доверие: TAP, Mastercard Agent Pay, Web Bot Auth — все используют подпись запросов.
- Заказ: ACP, UCP — корзина и чекаут.
- Оплата: агентные токены карточных сетей, x402.
Важно: TAP идентифицирует агентов, которых зарегистрировала Visa. Агенты других операторов проверяются по их собственным каталогам ключей — поэтому TAP стоит рассматривать как часть общей практики Know Your Agent, а не как единственный фильтр.
Практика для магазина
- Выясните, умеет ли ваш CDN или WAF проверять подписи TAP, — это дешевле, чем писать проверку самим.
- Проверяйте не только подпись, но и совпадение домена и пути, окно времени и одноразовость nonce.
- Разведите правила для
agent-browser-authиagent-payer-auth: просмотр можно открыть шире, чекаут — строже. - Не показывайте подписанному агенту капчу на пути к оплате: он её не пройдёт, а заказ уйдёт к конкуренту.
- Логируйте keyid и тег подписи вместе с заказом.