Seis grandes bancos internacionais colocaram nesta semana uma questão incômoda no centro do comércio por inteligência artificial: agentes já conseguem pesquisar produtos, escolher vendedores e concluir pagamentos, mas as regras para provar o que o consumidor autorizou — e determinar quem responde quando algo dá errado — ainda estão sendo construídas.
Bank of America, Capital One, ING, NatWest, Commonwealth Bank of Australia e ASB Bank publicaram em 22 de setembro princípios conjuntos para o chamado agentic commerce. O documento defende transparência, segurança, proteção de dados, escolha e interoperabilidade, além de apontar identidade, autorização, prevenção a fraudes e gestão de responsabilidade como problemas que precisam ser resolvidos.
O alerta chega quando o uso comercial desses sistemas começa a deixar os testes. A Meta lançou o Muse, agente capaz de navegar pela web e concluir compras após aprovação do usuário. Poucos dias depois, porém, a Amazon pediu para ser retirada da experiência: disse que não havia sido avisada previamente nem autorizado o agente a acessar sua loja.
O episódio expõe uma divisão que pode se tornar mais importante que a própria capacidade dos modelos: um agente precisa de autorização do consumidor para gastar, mas também pode precisar de autorização do merchant para entrar, navegar e transacionar em sua infraestrutura.
Autorizar o agente não é o mesmo que autorizar cada compra
No comércio tradicional, o checkout cria uma sequência relativamente clara: o consumidor escolhe um produto, vê o valor final e autentica o pagamento.
Com um agente autônomo, essas etapas podem ser separadas por horas ou dias.
O usuário pode instruir: compre determinado produto quando o preço ficar abaixo de US$ 200. O agente pode posteriormente escolher o vendedor, calcular frete, selecionar uma forma de pagamento e concluir a operação sem o comprador estar presente naquele momento.
Isso transforma a autorização de pagamento em um problema de provar, posteriormente, quais limites e condições o consumidor realmente definiu.
O Agent Payments Protocol, ou AP2, desenvolvido pelo Google com parceiros do setor, tenta resolver essa lacuna usando registros criptograficamente verificáveis da intenção do comprador. O protocolo permite definir previamente condições como preço máximo, merchant permitido e limites de gasto e, depois, vincular a transação efetivamente realizada a essas instruções.
A Mastercard trabalha em direção semelhante com o Verifiable Intent, que cria um registro resistente a alterações sobre aquilo que o consumidor autorizou. A Visa, por sua vez, desenvolveu o Trusted Agent Protocol para permitir que merchants confirmem a identidade do agente, o usuário representado e a autorização específica para determinada interação ou pagamento.
Em uma contestação futura, poderá ser necessário demonstrar não apenas que um pagamento ocorreu, mas o que exatamente o consumidor pediu ao agente para fazer.
O problema começa antes do pagamento
O conflito entre Amazon e Meta mostra que autorização do comprador resolve apenas metade da equação.
Segundo a Amazon, o Muse acessou sua operação sem autorização prévia. A posição da empresa é que aplicações de terceiros que fazem compras em nome de consumidores precisam se identificar e respeitar a decisão dos prestadores de participar ou não desse tipo de experiência.
Esse problema já aparece no desenho dos novos protocolos.
A especificação da Visa parte explicitamente de uma dificuldade dos merchants: distinguir um agente legítimo de um crawler, bot de revenda ou sistema malicioso. O protocolo cria assinaturas digitais para identificar o agente e informar que existe uma intenção comercial verificável por trás da requisição.
Shopify seguiu outra abordagem: transformou agentes em um canal formal de comércio. Merchants podem disponibilizar seus catálogos em diferentes superfícies de IA, enquanto pedidos feitos por esses canais continuam registrados no Shopify Admin e vinculados ao canal de origem.
A diferença é estrutural: integrações formais estabelecem previamente quem pode acessar produtos, quais dados podem circular e como o pedido será processado. Um agente genérico pode tentar executar a mesma tarefa sem que esse relacionamento exista.
Quem paga quando o agente compra errado?
Ainda não existe uma resposta universal.
Uma transação pode envolver o consumidor, o fornecedor do agente, o merchant, uma carteira digital, o processador de pagamento, a bandeira e o banco emissor. Além disso, direitos de contestação e regras sobre pagamentos não autorizados variam conforme método de pagamento e jurisdição.
Os protocolos que estão surgindo não eliminam essa complexidade. Eles tentam criar evidências suficientes para determinar onde ocorreu a falha.
Se o consumidor autorizou gasto de até US$ 300 e o agente gastou US$ 500, por exemplo, um registro verificável do limite permite identificar uma violação da instrução. Se o agente comprou corretamente dentro das condições definidas, mas o merchant não entregou o produto, o problema é diferente.
A própria manifestação dos seis bancos aponta nessa direção ao colocar identidade, autorização, fraude, responsabilidade e proteção do consumidor dentro da mesma discussão. O grupo ainda não apresentou regras operacionais definitivas e informou que pretende detalhar posteriormente como seus princípios poderiam ser implementados.
O gargalo, portanto, não é descobrir uma única empresa que assumirá todo o risco, mas construir uma cadeia de evidências capaz de separar erro do agente, fraude, decisão autorizada do consumidor e falha do vendedor.
Dados de pagamento estão sendo isolados dos próprios agentes
Outra mudança já pode ser observada na infraestrutura.
O Muse utiliza o Link, da Stripe. Em merchants que aceitam a carteira, o pagamento pode usar o método salvo pelo consumidor. Nos demais, a Stripe pode gerar um cartão virtual de uso único limitado à compra aprovada, evitando que o agente tenha acesso ao número real do cartão.
A Stripe também desenvolveu Shared Payment Tokens que podem ser limitados a um merchant, valor e período específicos.
A lógica é reduzir o poder financeiro disponível para o agente: em vez de entregar uma credencial reutilizável, o sistema fornece autorização restrita ao contexto daquela compra.
Essa arquitetura indica uma característica importante do comércio por agentes: quanto maior a autonomia da IA, mais restrita tende a precisar ser a credencial financeira colocada à sua disposição.
Confiança pode virar o verdadeiro gargalo do comércio por agentes
A demanda existe. Segundo os bancos, a britânica John Lewis viu a participação de buscas originadas por agentes de IA subir de 0,3% para 2,5% em um ano. Pesquisa divulgada pela Visa neste mês também mostrou que apenas 23% dos consumidores americanos confiam em IA generativa para executar pagamentos em seu nome.
A distância entre esses dois movimentos ajuda a explicar por que bancos, bandeiras, plataformas e merchants estão construindo simultaneamente camadas de autorização.
O desafio deixou de ser simplesmente permitir que uma IA encontre um produto e pressione o botão de compra. A infraestrutura agora precisa provar quem enviou o agente, quais limites recebeu, qual merchant aceitou interagir com ele, qual pagamento estava autorizado e o que efetivamente aconteceu.
Os próximos sinais relevantes estarão menos nos modelos de IA e mais nesses mecanismos: adoção de protocolos como AP2 e UCP, expansão dos sistemas de identidade de agentes, regras dos merchants para aceitar ou bloquear automação e, principalmente, como bancos, bandeiras e reguladores tratarão as primeiras disputas relevantes envolvendo compras autônomas.
Até que essa cadeia de responsabilidade esteja suficientemente definida, o comércio por agentes pode avançar tecnicamente mais rápido do que a confiança necessária para utilizá-lo em escala.



