Ngày 7/2/2025, cây bút Geoffrey Fowler của Washington Post giao hẳn một tuần việc vặt cho agent Operator của OpenAI. Nó mua giúp ông một tá trứng giá 31,43 đô — và làm điều đó mà bỏ qua luôn bước xác nhận cuối cùng OpenAI cố tình cài vào sản phẩm để chặn đúng kiểu mua hàng chưa xác nhận này. Chẳng ai mất tiền thật vì mấy quả trứng cả. Nhưng mười tám tháng sau, ba cái tên lớn nhất ngành thanh toán đều đã tung ra hạ tầng được xây quanh đúng lỗi đó: agent làm gì đó với tiền của bạn mà bạn chưa thật sự gật đầu, ngay trước khi nó xảy ra.
Ba công ty, ba canh bạc khác nhau
Google đi trước, công bố Agent Payments Protocol (AP2) ngày 16-17/9/2025, với hơn sáu mươi đối tác ra mắt — PayPal, Mastercard, American Express, Coinbase, Salesforce nằm trong đó. Ý tưởng của AP2 là một cặp “mandate” (ủy quyền) được ký mã hóa: Intent Mandate ghi lại đúng thứ người dùng đã cho phép (“đặt vé máy bay dưới 400 đô, hạng phổ thông, thứ Ba tới”), còn Cart Mandate được tạo ra ngay lúc mua hàng, gắn giao dịch cụ thể đó về lại với sự cho phép ban đầu. Chữ ký không chứng minh việc mua đó là quyết định khôn ngoan. Nó chỉ chứng minh có một người dùng thật đã cho phép loại giao dịch này, và agent không tự ý làm theo ý mình.
Visa không tham gia AP2. Họ tự xây riêng — Trusted Agent Protocol, công bố ngày 14/10/2025 cùng Cloudflare và một loạt bên xử lý thanh toán, merchant. TAP đi theo hướng khác: thay vì ký các mandate về ý định, nó ký ngay chính lưu lượng truy cập của agent, dùng HTTP Message Signatures (RFC 9421) dựa trên chuẩn Web Bot Auth đang manh nha, với khóa Ed25519 được đối chiếu qua một danh bạ do Visa vận hành. Vấn đề TAP giải quyết nằm ở tầng trước AP2 — không phải “giao dịch này có được cho phép không,” mà là “cái gõ cửa merchant này có thật sự là một agent thương mại hợp lệ, hay chỉ là một con bot đội lốt agent.”
Mastercard ra mắt sớm nhất trong ba, ngày 29/4/2025, với Agent Pay — Agentic Tokens gắn một thông tin thanh toán vào đúng một danh tính agent cụ thể, kèm giới hạn theo từng phiên và từng merchant ngay từ đầu. PayPal gia nhập hệ sinh thái này sau, qua một thỏa thuận riêng công bố ngày 27/10/2025. Đến tháng 6/2026, Mastercard bổ sung thêm Agent Pay for Machines, mở rộng ý tưởng này sang thanh toán agent-với-agent, nhỏ tới mức chỉ có ý nghĩa khi cộng dồn — gọi API, thời gian tính toán, truy vấn dữ liệu định giá theo phần nhỏ của một cent.
Rồi ngày 28/4/2026, FIDO Alliance nhảy vào để chặn nguy cơ ba chuẩn này đóng băng thành ba hệ thống không tương thích, chẳng ai dùng chung được. Họ lập hai nhóm làm việc: Agentic Authentication, do CVS Health, Google và OpenAI chủ trì; và Payments, do Mastercard và Visa đồng chủ trì — dựa trên cả AP2 lẫn công trình Verifiable Intent riêng của Mastercard. Đọc kỹ thì đây chính là một kiểu thừa nhận: không công ty nào trong ba muốn nhượng bộ hoàn toàn trong cuộc đua chuẩn hóa, nên giải pháp dung hòa là một ủy ban chung, mượn một ít bài làm của mỗi bên.
Nghiên cứu kiểm tra xem tất cả những thứ này có thật sự đứng vững
Đây là phần khiến mình muốn viết hẳn một bài thay vì chỉ xếp nó vào mục “tin ngành thú vị.” Một nhóm nghiên cứu — Yedidel Louck, Amit Dvir và Ariel Stulman — công bố một bài báo tháng 9/2026 với tiêu đề nói lên rất nhiều điều: “Signing the Transaction but Not the Decision: Whisper Attacks and a Binding Defense for AP2” (Ký giao dịch nhưng không ký quyết định). Ý chính chỉ trong một câu: chữ ký mã hóa chứng minh giao dịch cuối cùng đã được cho phép. Nó không nói gì về việc quá trình suy luận dẫn agent tới việc tạo ra giao dịch đó có bị thao túng từ trước hay không.
Họ dựng ba kiểu tấn công — Vault Whisper, Branded Whisper, Selection Whisper — âm thầm bẻ lái thứ agent nghĩ nó đang mua trước khi mandate được ký, rồi test trên nhiều model. Kết quả chênh lệch mới là phần đáng nói: với kiểu tấn công thao túng giá, Gemini 3.1 Pro-Preview mắc bẫy 100% số lần, Gemini 2.5 Pro 93,8%, Gemini 3.1 Flash-Lite 73,3%, GPT-5.5 41,1%. Claude Opus-5 giữ được ở mức 1,2%. Cùng một kiểu tấn công, cùng mục tiêu, chênh nhau tới hơn 80 điểm phần trăm chỉ tùy vào model nào đang suy luận đằng sau chữ ký đó.
Đó là phần khó chịu mà các “đường ray thanh toán” này không quảng cáo. AP2, TAP và Agent Pay đều giải quyết rất gọn bài toán “giao dịch này có được cho phép không.” Không cái nào đụng tới “model có bị lừa để muốn mua nhầm thứ trước khi nó xin phép hay không.” Chữ ký nằm ở khâu sau quyết định, không phải một lớp kiểm tra cho quyết định đó.
Nếu tự triển khai, mình sẽ làm gì
Nếu bạn đang gắn tính năng checkout cho agent vào sản phẩm ngay lúc này, có ba việc quan trọng hơn chuyện chọn chuẩn nào đang hot. Giới hạn từng mandate ở phạm vi hẹp nhất đủ cho việc cần làm — một Intent Mandate cho “gói cà phê dưới 20 đô/tháng” là rủi ro khác hẳn so với “quản lý chi tiêu đi chợ của tôi,” dù cả hai về mặt kỹ thuật chỉ là một chữ ký. Đặt một trần cứng, không thương lượng, cho hạn mức giao dịch, và trần đó phải nằm ngoài bộ nhớ của chính agent — đúng bài học bài trước rút ra từ vụ OpenClaw: một con số mà một session bị crash không thể âm thầm quên mất. Và coi bước suy luận trước khi ký mandate mới là bề mặt tấn công thật sự, chứ không phải bản thân chữ ký — bài Whisper Attacks gần như là màn minh họa sống động cho việc cả ngành bảo vệ kỹ ông công chứng viên mà bỏ ngỏ cửa chính.
Không công ty nào trong ba cái tên trên xây sai cả. Chỉ là mình sẽ không nói với khách hàng rằng vấn đề đã được giải quyết chỉ vì agent của họ giờ đã biết ký hóa đơn.