Análise de segurança do Agent Payments Protocol do Google encontra 48 ameaças, 8 de risco alto
Pesquisa sistemática do AP2 v0.2, protocolo do Google que permite a agentes LLM autorizar e executar pagamentos em nome do usuário, mapeia cinco fases do ciclo de vida e cinco arquiteturas de implantação, cataloga 48 ameaças via metodologia MAESTRO e demonstra provas de conceito para as oito de maior severidade.
O Agent Payments Protocol (AP2) permite que agentes de compras baseados em LLM autorizem e executem pagamentos em nome do usuário, usando Mandatos de Checkout e Pagamento assinados criptograficamente para proteger a integridade dos dados da transação depois que ela é assinada. O problema identificado pelos autores é que tudo que acontece antes da assinatura — mensagens entre agentes via Agent-to-Agent Protocol (A2A), chamadas de ferramentas via MCP — fica fora dessa proteção criptográfica.
Usando a metodologia MAESTRO (Multi-Agent Environment, Security, Threat, Risk, Outcome), os autores dividem o ciclo de vida da transação em cinco fases, mapeiam cinco arquiteturas de implantação distintas, modelam quatro tipos de atacante, onze superfícies de ataque, dezoito capacidades de adversário e seis objetivos de ataque, chegando a um catálogo de 48 ameaças em cinco famílias, pontuadas pelo AIVSS (Artificial Intelligence Vulnerability Scoring System) — oito delas atingindo nível Alto em pelo menos uma arquitetura de implantação.
A conclusão central é sutil e importante: uma assinatura de mandato válida garante que os dados da transação não foram alterados depois de assinados, mas não garante que a transação reflita a real intenção do usuário, se o contexto pré-autorização (qual produto, qual preço, qual vendedor) foi manipulado por um subagente comprometido ou por uma resposta adulterada de uma ferramenta MCP antes da assinatura acontecer. É estruturalmente parecido com problemas antigos de segurança em pagamentos (EMV, 3DS), mas agravado pela suscetibilidade de agentes LLM a contexto injetado ou manipulado.
Como não havia uma implantação pública completa do AP2 disponível para testar, os autores construíram um testbed cobrindo as cinco arquiteturas e cinco provas de conceito demonstrando as oito ameaças de alto risco e suas mitigações, além de um scanner sensível ao tipo de implantação que mapeia ameaças aplicáveis para verificações estáticas, de consistência entre papéis e adversariais — uma referência concreta para quem for implantar sistemas de pagamento por agentes agora que essa categoria de produto começa a se popularizar.