Vectores de riesgo específicos del comercio agéntico
El comercio agéntico introduce vectores de riesgo que el comercio electrónico clásico no enfrenta:
- Suplantación de identidad de agente: un actor malicioso que se hace pasar por un agente de IA legítimo (Gemini, ChatGPT) para iniciar pedidos fraudulentos a través de los puntos finales de UCP
- Secuestro de sesión AP2: interceptar un token AP2 válido para ejecutar transacciones no autorizadas
- Ataque de Identity Linking: modificar los datos de entrega durante la transmisión entre el agente y el comerciante
- Abuso de permisos AP2: un agente de IA comprometido (mediante inyección de prompt) que realiza compras más allá de las intenciones del usuario
- Comerciantes fraudulentos: tiendas que exponen puntos finales de UCP pero entregan productos diferentes o inferiores a la descripción de su catálogo
Mecanismos de seguridad de UCP
1. Autenticación criptográfica de agentes
Cada solicitud REST incluye el encabezado UCP-Agent, que apunta al perfil de la plataforma en /.well-known/ucp. UCP también puede usar HTTP Message Signatures según RFC 9421. No existe una autoridad central de certificación UCP.
2. Tokenización AP2 con límites parametrizados
Los tokens de pago se emiten con restricciones estrictas: cantidad máxima, categorías autorizadas, duración de validez. Estas restricciones se verifican en el lado del procesador de pagos; ni el comerciante ni el agente pueden eludirlas. Si un agente de IA se ve comprometido mediante un ataque de inyección de prompt, los límites de AP2 evitan automáticamente las transacciones que exceden los parámetros definidos por el usuario.
3. Identity Linking con firma criptográfica
Los datos de identidad transmitidos a través de Identity Linking (nombre, dirección de entrega, teléfono) son firmados por el agente de IA con su clave privada. El comerciante verifica la integridad de los datos a través de la firma antes de usarlos. Cualquier modificación en tránsito invalida la firma y provoca el rechazo del pedido.
4. Registro de transacciones inmutable
Cada transacción UCP genera un registro con marca de tiempo y firma criptográfica, almacenado tanto en el lado del agente de IA como en el lado del comerciante. En caso de disputa, el agente de IA puede presentar el registro firmado que prueba que la transacción se inició de acuerdo con los parámetros autorizados por el usuario.
5. Sistema de reputación de comerciantes
La capacidad Order expone el estado actual, los eventos de entrega y los ajustes. UCP no define un registro central de reputación de comerciantes.
Recomendaciones de seguridad para comerciantes
- Habilite la autenticación TLS mutua en sus puntos finales UCP (no solo TLS del lado del servidor)
- Implemente la limitación de velocidad en
/checkout-sessions: 10 solicitudes/minuto por IP es un punto de partida razonable - Conserve los registros de todas las transacciones agénticas durante al menos 3 años
- Pruebe regularmente sus puntos finales con el conjunto de pruebas oficial de UCP
- Configure alertas para anomalías: ráfagas de pedidos, cantidades inusuales, agentes no reconocidos
Protección del usuario: lo que deben hacer los agentes de IA
UCP impone reglas de comportamiento a los agentes de IA para proteger a los usuarios:
- Confirmación obligatoria para transacciones que excedan el umbral definido por el usuario
- Notificación de cada transacción completada con detalles del comerciante, producto, precio y número de pedido
- Período de gracia de cancelación: el usuario tiene una ventana configurable para cancelar un pedido agéntico antes de la preparación
- Resumen mensual de las compras agénticas realizadas, con opción de revocar permisos