TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #621 206
🤖 ACP: как ИИ агенты совершают покупки

В центре новой волны ИИ стоит главный вопрос: если агент может покупать что угодно по вашему имени, как предотвратить злоупотребления❓
Протокол ACP предлагает решение: не через запреты, а через архитектуру безопасности с самого начала. 

🔐 Основная идея и философия

🔹 ACP следует принципу secure by design: безопасность заложена в основу протокола 
🔹 Продавец остаётся системой учёта всех заказов, платежей и налогов 
🔹 ИИ агент действует через защищённый мост к инфраструктуре продавца 
🔹 Платежи всё равно проходят через проверенные PSP (Stripe, PayPal и др.) 

👉 Итог: агент может предложить, выбрать и оплатить, но только в рамках заранее заданных правил. 

🏗 Архитектура защиты ACP по уровням

🌐 Транспортный уровень

Все соединения проходят через TLS 1.2+ 🔒 
⚡ Используется Perfect Forward Secrecy - даже утечка ключа не компрометирует прошлые сессии 

🪪 Аутентификация 

✅ Bearer токены 
✅ Подписи HMAC SHA256 на основе сериализованного JSON и временной метки 
🕒 Метки RFC 3339 защищают от replay атак

🔁 Идемпотентность 

📌 Использование Idempotency Key исключает дублирование заказов 
🚫 Нет случайных «двойных оплат» 
🧩 Каноническая сериализация JSON защищает от подмен 

💳 Токенизация платежей

💠 Вместо карт и CVV используются delegated vault token 
⏳ Ограничены временем и суммой 
🎯 Привязаны к конкретной транзакции 
🛡 После верификации в PSP агент получает одноразовый Shared Payment Token 

📋 Разграничение API 

🤝 Агент имеет доступ только к: 
- корзине 🛒 
- оформлению заказа 📑 
- допустимым параметрам 

🚫 Нет доступа к личным данным и чужим заказам 

🏦 PSP как доверенный посредник 
🔐 ACP не хранит карты и пароли 
👤 Пользователь подтверждается через 3D Secure и биометрию 
🛡 PSP выдаёт одноразовый токен агенту 

🛡 Устойчивость к угрозам

ACP закрывает уязвимости против: 
⚔️ prompt injection 
👥 подделки агента 
🎭 Confused Deputy атак 
💾 утечек данных 

Каждый уровень от шифрования до токенизации формирует единую систему защиты. 

Stay secure and read SecureTechTalks 📚 

#ACP #ИИ #кибербезопасность #агенты #платежи #SecureTechTalks #AI #безопасность #протоколы #финтех #CyberSecurity
More from @securetechtalks
  1. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  2. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  3. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
  4. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
  5. Sep 28, 2026🧨 GitHub отдал fuzzing AI агенту GitHub Security Lab открыла инструмент, который автомати…
  6. Sep 25, 2026🧨 Carbonato: ботнет устанавливает AI агента на взломанный сервер Исследователи ThreatDown…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →