Les agents d’achat intelligents façonnent une nouvelle ère du commerce en ligne, mais leur montée en puissance soulève de sérieuses questions de sécurité. Pour y répondre, Cloudflare et Visa lancent un protocole inédit qui pourrait bien devenir une pièce maîtresse de l’e‑commerce automatisé. Décryptage d’une avancée technologique qui lie cryptographie, consentement et IA.
Un protocole pour identifier les assistants IA de confiance
Le Trusted Agent Protocol, présenté le 14 octobre 2025 par Cloudflare et Visa, vise à établir une nouvelle norme de sécurité pour l’e-commerce automatisé. Son objectif est de garantir que seuls les agents d’achat IA autorisés peuvent initier des transactions tout en les distinguant clairement des bots malveillants.
Le protocole repose sur des signatures numériques spécifiques à chaque agent, construites à partir du standard HTTP Message Signature. Grâce à cette approche, les commerçants peuvent authentifier les assistants IA sans avoir à refondre leur infrastructure technique. L’accès à l’outil est simplifié par une publication sur le Visa Developer Center et sur GitHub, intégrant des fonctionnalités “no-code” pour encourager une adoption rapide par les développeurs comme les marchands.
L’élément central de cette solution est le standard Web Bot Auth, développé par Cloudflare. Ce mécanisme agit comme un passeport cryptographique pour les agents, attestant de leur légitimité à agir au nom d’un consommateur. Ce lien de confiance est établi par un consentement explicite et sécurisé du client, rendant toute action de l’agent vérifiable et traçable.
L’initiative a déjà suscité des partenariats stratégiques. Mastercard intègre Web Bot Auth dans sa solution Mastercard Agent Pay, tandis qu’American Express explore également cette technologie avec Cloudflare. L’absence, pour l’instant, de calendrier d’implémentation officiel par ces acteurs n’empêche pas de lire cette dynamique comme un premier pas vers un changement structurel du commerce automatisé.
Un levier pour le commerce automatisé
Alors que les achats automatisés gagnent en complexité, la capacité à distinguer les bons agents des mauvais bots devient critique. Le protocole proposé par Cloudflare et Visa offre une réponse structurée à cette problématique, en posant les bases d’une méthode de vérification partagée dans tout l’écosystème.
Au-delà de la sécurité, ce protocole s’aligne aussi sur les attentes réglementaires croissantes en matière de transparence et de consentement numérique. Chaque action automatisée est liée à une autorisation explicite, créant un cadre juridiquement plus solide pour l’utilisation d’agents IA dans des contextes transactionnels.
L’accès simplifié via GitHub et l’approche “sans code” renforcent l’attractivité du système. Cette facilité d’intégration pourrait séduire des commerçants souvent réticents à l’idée de remanier en profondeur leurs infrastructures existantes. Une telle promesse pourrait accélérer l’adoption du modèle, à condition que le marché suive.
Mais l’adhésion généralisée demeure un enjeu. Si d’autres grandes plateformes de paiement et d’e-commerce n’adoptent pas cette approche, le Trusted Agent Protocol risque de rester un standard parmi d’autres, sans parvenir à s’imposer dans un secteur où la fragmentation technique freine l’innovation.
Le projet s’inscrit dans une tendance plus large vers ce que certains appellent l’agentic commerce : un modèle où les agents IA deviennent de véritables délégués décisionnels dans les parcours d’achat. Pour que ce modèle prenne racine, une infrastructure de confiance entre machines et commerçants devient indispensable.



