La Linux Foundation ha annunciato la creazione della x402 Foundation il 14 luglio 2026, dando al protocollo di pagamento per agenti IA una sede ufficiale. Visa, Mastercard, Stripe e Google hanno aderito come membri fondatori.

L'annuncio non ha offerto alcun modo per dimostrare che una richiesta di pagamento sia autentica. Non esiste una suite di conformità, né un profilo di sicurezza, né un programma di certificazione o una procedura di validazione. Le linee guida sono definite; manca la prova che un agente abbia effettivamente ricevuto l'autorizzazione a pagare.

Il lancio e l'elemento mancante

Il protocollo x402 standardizza il modo in cui gli agenti software autonomi scambiano ricevute e prove di pagamento. Tale standardizzazione è un passo necessario, ma rappresenta solo metà di ciò di cui un sistema di pagamento ha bisogno. Nella finanza tradizionale, una transazione non viene accettata solo perché il formato del messaggio è corretto; deve anche superare una serie di controlli di sicurezza che verifichino l'intento del pagatore, l'autenticità della richiesta e l'integrità della catena crittografica.

I documenti fondativi di x402 descrivono il formato del messaggio in dettaglio, ma si fermano prima di specificare un framework di test che verifichi se un'implementazione applichi i controlli di sicurezza richiesti. Senza una suite di test neutrale, qualsiasi fornitore può affermare "seguiamo la specifica" omettendo silenziosamente salvaguardie cruciali.

Perché una ricevuta non è sufficiente

Una ricevuta di pagamento nel mondo x402 sostiene tre affermazioni:

  1. L'azione è avvenuta.
  2. L'azione è stata autorizzata.
  3. I controlli di sicurezza sono stati effettivamente eseguiti.

Le firme digitali possono garantire la prima affermazione: provano che qualcuno ha firmato un determinato record. Non fanno nulla per la seconda e la terza. Un attaccante può falsificare una ricevuta che sembri valida, riutilizzare una vecchia ricevuta o manipolare la tempistica dei messaggi in modo che l'autorizzazione sottostante non sia mai avvenuta. L'attuale standard non prescrive come rilevare o prevenire tali attacchi.

Un attacco concreto che elude i controlli standard

Il recente paper ShareLock (arXiv 2606.27027) dimostra una classe di attacchi che risulterebbero invisibili a un parser che valida ogni parte di una ricevuta solo in isolamento. Gli autori mostrano come un avversario possa inserire istruzioni malevole attraverso diverse descrizioni di strumenti. Ogni singola descrizione supera tutti i controlli sintattici e di firma, ma quando il sistema assembla i pezzi, l'effetto combinato è un comando occulto che autorizza un pagamento senza il consenso del pagatore.

Poiché la specifica x402 richiede solo che ogni componente venga analizzato correttamente, l'attacco descritto in ShareLock avrebbe successo contro qualsiasi implementazione che si affidi esclusivamente alle regole di validazione esistenti. Il problema non è un difetto nella crittografia; è una lacuna nella garanzia che l'affermazione di autorità sopravviva alla composizione.

Chi dovrebbe testare l'autorità

Un autore di un protocollo non può sottoporre il proprio design a un red-team senza pregiudizi, e un fornitore non può certificare la propria sicurezza senza una prospettiva indipendente. L'industria ha quindi bisogno di un framework di test neutrale e avversariale che:

  • Esegua l'intero set di test di conformità sulla gestione di ricevute, firme e transizioni di stato di un'implementazione.
  • Esegua scenari di attacco basati su modelli di minaccia, come l'iniezione multi-parte mostrata da ShareLock, per verificare che l'affermazione di autorità regga durante la composizione.
  • Rilasci certificazioni solo dopo che un laboratorio indipendente abbia dimostrato che l'implementazione resiste ad attacchi di replay, falsificazione e desincronizzazione.

Il lancio di x402 ha lasciato quel livello vuoto fin dal primo giorno. Senza una suite di test di terze parti, qualsiasi affermazione di "conformità" potrebbe semplicemente significare "supera un controllo di sintassi".

In sintesi

Il protocollo x402 ha ora una sede, ma senza un framework di test di sicurezza e conformità neutrale rispetto ai fornitori, l'autorità alla base di ogni pagamento rimane non verificata. Finché un organismo indipendente non potrà dimostrare che l'affermazione di "autorizzazione" di una ricevuta sopravviva agli attacchi del mondo reale, la promessa di un commercio sicuro tramite agenti IA rimarrà fuori portata.