Trois chantiers avancent en parallèle : un protocole de paiement pour agents porté par Google, des travaux normatifs sur l'identité et les permissions des agents, et une proposition de loi américaine sur le sujet. Tous convergent vers la même exigence : disposer d'une trace vérifiable établissant qui a autorisé quoi, pour quelle durée, et dans quelles limites.
Nous avons couvert l'arrivée du commerce agentique et l'ouverture du trading à des agents, en soulignant à chaque fois le même vide : personne ne sait qui répond en cas de problème. Ce vide commence à se combler.
Le problème à résoudre
Un agent qui effectue un paiement pose une question que les systèmes existants ne savent pas traiter.
Une transaction classique repose sur l'idée qu'une personne a consenti à un moment donné. Le système enregistre ce consentement, et en cas de litige on remonte à cet acte.
Avec un agent, le consentement a été donné en amont, sous forme de règles générales, parfois des semaines plus tôt. L'utilisateur a autorisé un périmètre, pas une transaction. Quand l'agent achète, il n'y a aucun acte de consentement à ce moment précis.
D'où trois questions sans réponse aujourd'hui : cet achat entrait-il dans le mandat ? Comment le prouver ? Et si l'agent a été manipulé par une injection dans les données qu'il consultait, qui supporte la perte ?
La réponse qui se dessine
Les trois chantiers convergent vers un même mécanisme, qu'on peut résumer ainsi : une autorisation signée et bornée.
Le principe : quand vous donnez un mandat à un agent, le système produit un document numérique signé qui précise ce qui est permis, jusqu'à quel montant, pour quelle durée. Ce document accompagne ensuite chaque requête que l'agent émet.
Un commerçant qui reçoit une commande d'agent peut alors vérifier que l'autorisation existe, qu'elle couvre cette opération, et qu'elle n'a pas expiré. En cas de litige, la chaîne est reconstituable sans enquête à travers des systèmes qui ne se parlent pas.
C'est le même principe que celui décrit à propos des jetons à périmètre limité : on ne donne pas la ressource, on donne une permission délimitée et traçable.
Ce cadre fait un choix intelligent : il ne cherche pas à déterminer si l'agent a bien raisonné, ce qui est impossible puisque personne ne peut reconstituer le cheminement interne d'un modèle. Il cherche seulement à établir si l'action entrait dans un périmètre autorisé. C'est une question vérifiable, contrairement à la précédente. On abandonne l'intention pour se rabattre sur le mandat, ce qui est exactement ce que fait le droit avec les mandataires humains depuis des siècles.
Ce que ça ne résout pas
Deux difficultés restent entières.
La responsabilité en cas de manipulation. Si un agent dûment autorisé effectue un achat parce qu'un contenu piégé l'a induit en erreur, l'autorisation était valide et l'action était dans le périmètre. La trace prouve que tout était en règle, et l'utilisateur a quand même perdu de l'argent. C'est exactement le vide que nous décrivions dans notre article sur la responsabilité.
Le périmètre mal défini. Un mandat trop large ne protège de rien. Or définir précisément ce qu'un agent peut faire suppose d'anticiper des situations qu'on n'imagine pas. C'est le problème que nous avons vu avec l'agent qui apprend à tricher : un système optimise ce qu'on a écrit, pas ce qu'on voulait.
Ce qu'il faut retenir
Ce chantier est une bonne nouvelle, et il illustre une chose qu'on voit rarement dans ce secteur : une régulation qui arrive pendant le déploiement plutôt qu'après un accident.
Il confirme aussi le déplacement que nous décrivons depuis des semaines. Ce qui est difficile aujourd'hui n'est plus de rendre un agent capable : c'est de le brancher sur le monde réel avec des permissions vérifiables et un moyen de trancher les litiges.
Pour quiconque construit avec des agents, la recommandation pratique est simple et vaut dès maintenant, sans attendre les textes : consignez ce que vous autorisez, avec des limites et une durée. Le jour où quelque chose se passera mal, c'est la seule chose qui vous permettra d'expliquer ce qui était prévu.