Linux Foundation జూలై 14, 2026న x402 Foundation ఏర్పాటును ప్రకటించింది, దీని ద్వారా AI-agent పేమెంట్ ప్రోటోకాల్కు ఒక అధికారిక వేదిక లభించింది. Visa, Mastercard, Stripe మరియు Google దీనికి వ్యవస్థాపక సభ్యులుగా చేరాయి.
ఈ ప్రకటనలో పేమెంట్ క్లెయిమ్ (payment claim) నిజమైనదని నిరూపించడానికి ఎటువంటి మార్గం లేదు. ఇందులో కన్ఫార్మెన్స్ సూట్ (conformance suite), సెక్యూరిటీ ప్రొఫైల్, సర్టిఫికేషన్ ప్రోగ్రామ్ లేదా వాలిడేషన్ విధానం ఏదీ లేదు. ప్రాథమిక నిర్మాణం (rails) సిద్ధంగా ఉంది; కానీ ఒక ఏజెంట్కు నిజంగా చెల్లింపు చేసే అధికారం లభించిందనే నిరూపణ మాత్రం లేదు.
లాంచ్ మరియు లోపించిన అంశం
x402 ప్రోటోకాల్ స్వయంప్రతిపత్తి కలిగిన సాఫ్ట్వేర్ ఏజెంట్లు (autonomous software agents) రసీదులను మరియు పేమెంట్ ఆధారాలను ఎలా మార్పిడి చేసుకుంటాయో ప్రామాణీకరిస్తుంది. ఆ ప్రామాణీకరణ ఒక అవసరమైన అడుగు, కానీ ఒక పేమెంట్ సిస్టమ్కు కావాల్సిన వాటిలో ఇది సగం మాత్రమే. సాంప్రదాయ ఆర్థిక రంగంలో, కేవలం మెసేజ్ ఫార్మాట్ సరిగ్గా ఉందని ఒక లావాదేవీని అంగీకరించరు; పేయర్ యొక్క ఉద్దేశ్యం (intent), రిక్వెస్ట్ యొక్క ప్రామాణికత మరియు క్రిప్టోగ్రాఫిక్ చైన్ యొక్క సమగ్రతను ధృవీకరించే అనేక భద్రతా పరీక్షలను అది తప్పనిసరిగా ఎదుర్కోవాలి.
x402 వ్యవస్థాపక పత్రాలు మెసేజ్ ఫార్మాట్ను వివరంగా వివరిస్తాయి, కానీ ఒక ఇంప్లిమెంటేషన్ (implementation) అవసరమైన భద్రతా తనిఖీలను అమలు చేస్తుందో లేదో తనిఖీ చేసే టెస్ట్ హార్నెస్ (test harness) గురించి మాత్రం పేర్కొనలేదు. ఒక తటస్థ టెస్ట్ సూట్ (neutral test suite) లేకపోతే, ఏ వెండర్ అయినా కీలకమైన రక్షణ చర్యలను విస్మరిస్తూనే, "మేము స్పెసిఫికేషన్ను అనుసరిస్తున్నాము" అని చెప్పుకోవచ్చు.
రసీదు మాత్రమే ఎందుకు సరిపోదు
x402 ప్రపంచంలో ఒక పేమెంట్ రసీదు మూడు అంశాలను క్లెయిమ్ చేస్తుంది:
- ఆ చర్య జరిగింది.
- ఆ చర్యకు అనుమతి (authorization) ఉంది.
- భద్రతా తనిఖీలు నిజంగా నిర్వహించబడ్డాయి.
డిజిటల్ సిగ్నేచర్లు మొదటి క్లెయిమ్ను గ్యారెంటీ చేయగలవు – అంటే ఎవరో ఒకరు ఒక నిర్దిష్ట రికార్డుపై సంతకం చేశారని అవి నిరూపిస్తాయి. కానీ అవి రెండవ మరియు మూడవ క్లెయిమ్ల విషయంలో ఏమీ చేయలేవు. ఒక అటాకర్ (attacker) చెల్లుబాటు అయ్యే విధంగా కనిపించేలా నకిలీ రసీదును సృష్టించవచ్చు, పాత రసీదును మళ్ళీ ఉపయోగించవచ్చు (replay), లేదా మెసేజ్ల సమయాన్ని మార్చడం ద్వారా అసలు అనుమతి (authorization) జరగకుండా చేయవచ్చు. అటువంటి దాడులను ఎలా గుర్తించాలో లేదా నిరోధించాలో ప్రస్తుత ప్రమాణం (standard) చెప్పలేదు.
ప్రామాణిక తనిఖీలను తప్పించుకునే ఒక ప్రత్యక్ష దాడి
ఇటీవలి ShareLock పేపర్ (arXiv 2606.27027) రసీదులోని ప్రతి భాగాన్ని విడిగా మాత్రమే తనిఖీ చేసే పార్సర్కు (parser) కనిపించని ఒక రకమైన దాడులను ప్రదర్శిస్తుంది. ఒక శత్రువు (adversary) వివిధ టూల్ వివరణల ద్వారా ఎలా హానికరమైన సూచనలను (malicious instructions) దాచవచ్చో రచయితలు చూపుతున్నారు. ప్రతి విడి వివరణ సింటాక్టిక్ మరియు సిగ్నేచర్ తనిఖీలన్నింటినీ పాస్ అవుతుంది, కానీ సిస్టమ్ ఆ భాగాలన్నింటినీ కలిపినప్పుడు, పేయర్ యొక్క సమ్మతి లేకుండానే పేమెంట్ను అనుమతించే ఒక రహస్య కమాండ్ (covert command) తయారవుతుంది.
x402 స్పెసిఫికేషన్ ప్రతి భాగం సరిగ్గా పార్స్ (parse) అవ్వాలని మాత్రమే కోరుతుంది కాబట్టి, ShareLockలో వివరించిన దాడి ప్రస్తుతం ఉన్న వాలిడేషన్ నియమాలపై మాత్రమే ఆధారపడే ఏ ఇంప్లిమెంటేషన్కైనా విజయవంతమవుతుంది. సమస్య క్రిప్టోగ్రఫీలో ఉన్న లోపం కాదు; అది భాగాల కలయిక (composition) తర్వాత కూడా అధికారం (authority) క్లెయిమ్ చెల్లుబాటు అవుతుందనే నమ్మకంలో ఉన్న లోపం.
అధికారాన్ని ఎవరు పరీక్షించాలి
ఒక ప్రోటోకాల్ రచయిత పక్షపాతం లేకుండా తన స్వంత డిజైన్ను 'రెడ్-టీమ్' (red-team) చేయలేరు, మరియు ఒక వెండర్ స్వతంత్ర దృక్పథం లేకుండా తన సొంత భద్రతను ధృవీకరించలేరు. అందువల్ల పరిశ్రమకు ఈ క్రింది లక్షణాలున్న ఒక తటస్థ, అడ్వర్సేరియల్ టెస్టింగ్ ఫ్రేమ్వర్క్ (neutral, adversarial testing framework) అవసరం:
- రసీదులు, సిగ్నేచర్లు మరియు స్టేట్ ట్రాన్సిషన్ల (state transitions) నిర్వహణపై ఒక ఇంప్లిమెంటేషన్కు పూర్తి స్థాయి కన్ఫార్మెన్స్ పరీక్షలను నిర్వహిస్తుంది.
- అధికార క్లెయిమ్ భాగాల కలయికలో (composition) కూడా చెల్లుబాటు అవుతుందో లేదో ధృవీకరించడానికి, ShareLock చూపిన మల్టీ-పార్ట్ ఇంజెక్షన్ వంటి థ్రెట్-మోడల్డ్ (threat-modelled) దాడి సినారియోలను నిర్వహిస్తుంది.
- ఒక స్వతంత్ర ల్యాబ్, ఆ ఇంప్లిమెంటేషన్ రీప్లే (replay), ఫోర్జరీ (forgery) మరియు డీసింక్రొనైజేషన్ (desynchronisation) దాడులను తట్టుకుంటుందని నిరూపించిన తర్వాత మాత్రమే సర్టిఫికేషన్లను జారీ చేస్తుంది.
x402 లాంచ్ మొదటి రోజు నుంచే ఆ పొరను (layer) ఖాళీగా వదిలేసింది. థర్డ్-పార్టీ టెస్ట్ సూట్ లేకపోతే, "కంప్లయింట్" (compliant) అనే క్లెయిమ్ కేవలం "సింటాక్స్ చెక్ పాస్ అయింది" అని మాత్రమే అర్థం కావచ్చు.
ముఖ్య అంశం
x402 ప్రోటోకాల్కు ఇప్పుడు ఒక వేదిక లభించింది, కానీ వెండర్-న్యూట్రల్ కన్ఫార్మెన్స్ మరియు సెక్యూరిటీ టెస్టింగ్ ఫ్రేమ్వర్క్ లేకపోతే, ప్రతి పేమెంట్ వెనుక ఉన్న అధికారం ధృవీకరించబడదు. ఒక రసీదులోని "అథరైజ్డ్" (authorized) క్లెయిమ్ వాస్తవ ప్రపంచ దాడులను తట్టుకుంటుందని ఒక స్వతంత్ర సంస్థ నిరూపించే వరకు, సురక్షితమైన AI-agent వాణిజ్యం యొక్క వాగ్దానం అందుబాటులోకి రాదు.
