🤖 ACP: как ИИ агенты совершают покупки
В центре новой волны ИИ стоит главный вопрос: если агент может покупать что угодно по вашему имени, как предотвратить злоупотребления❓
Протокол ACP предлагает решение: не через запреты, а через архитектуру безопасности с самого начала.
🔐 Основная идея и философия
🔹 ACP следует принципу secure by design: безопасность заложена в основу протокола
🔹 Продавец остаётся системой учёта всех заказов, платежей и налогов
🔹 ИИ агент действует через защищённый мост к инфраструктуре продавца
🔹 Платежи всё равно проходят через проверенные PSP (Stripe, PayPal и др.)
👉 Итог: агент может предложить, выбрать и оплатить, но только в рамках заранее заданных правил.
🏗 Архитектура защиты ACP по уровням
🌐 Транспортный уровень
Все соединения проходят через TLS 1.2+ 🔒
⚡ Используется Perfect Forward Secrecy - даже утечка ключа не компрометирует прошлые сессии
🪪 Аутентификация
✅ Bearer токены
✅ Подписи HMAC SHA256 на основе сериализованного JSON и временной метки
🕒 Метки RFC 3339 защищают от replay атак
🔁 Идемпотентность
📌 Использование Idempotency Key исключает дублирование заказов
🚫 Нет случайных «двойных оплат»
🧩 Каноническая сериализация JSON защищает от подмен
💳 Токенизация платежей
💠 Вместо карт и CVV используются delegated vault token
⏳ Ограничены временем и суммой
🎯 Привязаны к конкретной транзакции
🛡 После верификации в PSP агент получает одноразовый Shared Payment Token
📋 Разграничение API
🤝 Агент имеет доступ только к:
- корзине 🛒
- оформлению заказа 📑
- допустимым параметрам
🚫 Нет доступа к личным данным и чужим заказам
🏦 PSP как доверенный посредник
🔐 ACP не хранит карты и пароли
👤 Пользователь подтверждается через 3D Secure и биометрию
🛡 PSP выдаёт одноразовый токен агенту
🛡 Устойчивость к угрозам
ACP закрывает уязвимости против:
⚔️ prompt injection
👥 подделки агента
🎭 Confused Deputy атак
💾 утечек данных
Каждый уровень от шифрования до токенизации формирует единую систему защиты.
Stay secure and read SecureTechTalks 📚
#ACP #ИИ #кибербезопасность #агенты #платежи #SecureTechTalks #AI #безопасность #протоколы #финтех #CyberSecurity
Post #621
206
