Linux Foundation оголосила про створення фонду x402 14 липня 2026 року, надавши платіжному протоколу для ШІ-агентів офіційну базу. Visa, Mastercard, Stripe та Google приєдналися як засновниками.

В анонсі не було запропоновано жодного способу підтвердити справжність платіжної вимоги. Немає набору тестів на відповідність, профілю безпеки, програми сертифікації чи процедури валідації. Механізми визначені, проте відсутнє доказ того, що агент дійсно отримав повноваження на здійснення платежу.

Запуск та відсутня ланка

Протокол x402 стандартизує те, як автономні програмні агенти обмінюються квитанціями та доказами оплати. Така стандартизація є необхідним кроком, але це лише половина того, що потрібно платіжній системі. У традиційних фінансах транзакція не приймається лише тому, що формат повідомлення правильний; вона також має пройти серію перевірок безпеки, які підтверджують намір платника, автентичність запиту та цілісність криптографічного ланцюга.

У засновних документах x402 детально описано формат повідомлення, проте в них не вказано тестове середовище, яке б перевіряло, чи забезпечує конкретна реалізація необхідні перевірки безпеки. Без нейтрального набору тестів будь-який постачальник може заявляти: «ми дотримуємося специфікації», водночас непомітно ігноруючи критично важливі заходи захисту.

Чому однієї квитанції недостатньо

Платіжна квитанція у світі x402 стверджує три речі:

  1. Дія відбулася.
  2. Дія була санкціонована.
  3. Перевірки безпеки дійсно були проведені.

Цифрові підписи можуть гарантувати перше твердження — вони доводять, що хтось підписав конкретний запис. Проте вони нічого не дають для другого та третього тверджень. Зловмисник може підробити квитанцію, яка виглядає дійсною, повторно використати стару квитанцію або маніпулювати часом надходження повідомлень так, щоб фактичне санкціонування ніколи не відбулося. Поточний стандарт не визначає, як виявляти або запобігати таким атакам.

Конкретна атака, що обходить стандартні перевірки

Нещодавня стаття ShareLock (arXiv 2606.27027) демонструє клас атак, які будуть непомітними для парсера, що перевіряє лише кожну частину квитанції окремо. Автори показують, як зловмисник може вбудовувати шкідливі інструкції в кілька описів інструментів. Кожен окремий опис проходить усі синтаксичні перевірки та перевірки підпису, але коли система збирає ці частини докупи, сукупний ефект стає прихованою командою, яка санкціонує платіж без згоди платника.

Оскільки специфікація x402 вимагає лише правильного парсингу кожного компонента, атака, описана в ShareLock, буде успішною проти будь-якої реалізації, яка покладається виключно на існуючі правила валідації. Проблема не в недоліках криптографії, а в прогалина у підтвердженні того, що твердження про повноваження зберігає силу під час об'єднання компонентів.

Хто має перевіряти повноваження

Автор протоколу не може проводити red-teaming власного проєкту без упередженості, а постачальник не може сертифікувати власну безпеку без незалежного погляду. Тому галузі потрібна нейтральна платформа для стрес-тестування, яка:

  • Виконує повний набір тестів на відповідність щодо того, як реалізація обробляє квитанції, підписи та переходи станів.
  • Запускає сценарії атак на основі моделей загроз, як-от багатокомпонентна ін'єкція, показана в ShareLock, щоб перевірити, чи зберігається підтвердження повноважень під час композиції.
  • Видає сертифікати лише після того, як незалежна лабораторія доведе, що реалізація стійка до атак повторного відтворення, підробки та десинхронізації.

Запуск x402 залишив цей рівень порожнім з першого дня. Без стороннього набору тестів будь-яка заява про «відповідність» може означати лише те, що система «проходить синтаксичну перевірку».

Підсумок

Протокол x402 тепер має офіційну базу, але без нейтральної для постачальників системи перевірки відповідності та безпеки повноваження, що стоять за кожним платежем, залишаються непідтвердженими. Доки незалежний орган не зможе довести, що твердження про «санкціонованість» квитанції витримує атаки в реальному світі, обіцянка безпечної комерції з використанням ШІ-агентів залишатиметься недосяжною.