Pagamentos Entre Agentes · Comércio Agêntico · GEO & AEO
Economia de Agentes: Pagamentos, Comércio e Contratação Máquina-a-Máquina
Volume III de Arquitetura Sintética de Multi-IAs. Dos protocolos de pagamento aos riscos documentados, à arquitetura de produção e ao roteiro de implementação.
Economia de agentes é o conjunto de protocolos, registros de identidade e mercados que permitem que agentes de IA paguem, contratem e transacionem entre si sem um humano aprovando cada operação. Em 2026, quatro protocolos complementares (AP2, ACP, x402 e MPP) já processam centenas de milhões de transações reais, e um padrão de identidade e reputação on-chain (ERC-8004) permite que agentes confiem uns nos outros sem relação prévia — mas pesquisas de segurança já documentaram vulnerabilidades sérias nessa infraestrutura ainda jovem.
Prefácio — Do Contrato ao Dinheiro Entre Agentes
O terceiro eixo da arquitetura sintética: depois de coordenar e depois de ensinar, resta decidir como agentes pagam uns aos outros
O Volume I tratou de orquestração — agentes já capazes se coordenando. O Volume II tratou de ensino — agentes mais capazes formando agentes menos capazes. Este volume trata do que acontece quando esses agentes precisam transacionar: contratar, pagar, confiar, e resolver disputa — sem um humano no meio de cada transação.
Em 2025, “agente comprando algo” ainda era, na prática, um agente preenchendo um formulário de checkout em nome de um humano. Em 2026, isso mudou de forma estrutural: quatro protocolos de pagamento concorrentes e complementares (AP2, ACP, x402, MPP) atingiram tração de produção real, um padrão de identidade e reputação on-chain (ERC-8004) foi ratificado e já tem dezenas de milhares de agentes registrados, e mercados de contratação agente-a-agente já processam transações reais, com disputas reais e prejuízo real quando dá errado.
Este livro tem doze capítulos. Os primeiros quatro cobrem a infraestrutura — por que agentes precisam de dinheiro próprio, os protocolos de pagamento que competem pela posição de padrão, o registro de identidade e reputação que permite transacionar sem confiança prévia, e os mercados onde isso já acontece. Os quatro seguintes cobrem o ranqueamento e o risco — como agentes de compra decidem de quem comprar (a ponte mais direta com o restante desta obra), as vulnerabilidades de segurança já documentadas nesses protocolos, os padrões de fraude específicos de transações entre máquinas, e os mecanismos de escrow e validação que tentam conter esse risco. Os quatro últimos cobrem a execução — arquitetura de produção, propriedade intelectual e responsabilidade legal, aplicação setorial e um roteiro de dezoito meses.
Um agente que não pode contratar, pagar ou ser pago está permanentemente dependente de um humano no circuito para qualquer ação que tenha custo. A economia de agentes é o que remove essa dependência — e, com ela, remove também a rede de segurança que a supervisão humana representava.
Capítulo 1 — Da Coordenação ao Contrato: Por Que Agentes Precisam de Dinheiro
A terceira fronteira depois de orquestrar e ensinar — dar a um agente a capacidade de transacionar valor
Um agente que decide, mas não pode agir sobre essa decisão sem aprovação humana a cada etapa, tem sua utilidade limitada pela velocidade e disponibilidade dessa aprovação. Isso é aceitável para decisões de alto risco — e continuará sendo, como este livro discute no Capítulo 9 — mas é uma barreira estrutural para tarefas de baixo risco e alto volume: contratar uma API de terceiros por uma consulta, pagar por uma inferência de outro modelo especializado, comprar um dado ou um serviço de outro agente. Sem um mecanismo próprio de pagamento, cada uma dessas microdecisões exige um humano no circuito — o que, em escala, é o mesmo gargalo que a orquestração (Livro I) e o ensino entre agentes (Livro II) já haviam resolvido em suas respectivas camadas.
A resposta da indústria em 2026 convergiu, de forma notavelmente rápida, para uma pilha de protocolos abertos e complementares, mais um padrão de identidade e reputação que funciona através de organizações diferentes sem exigir confiança prévia entre elas. A adoção não é mais hipotética: o volume de transações agente-a-agente já se conta às centenas de milhões, e projeções de consultorias — com a mesma ressalva de variação metodológica que se aplica a qualquer estimativa de mercado nova, discutida no Volume I — situam a fatia do comércio potencialmente mediada por agentes na casa da centena de bilhões de dólares até o fim da década.
OS QUATRO PROBLEMAS QUE A ECONOMIA DE AGENTES PRECISA RESOLVER 1. AUTORIZAÇÃO: como um humano concede a um agente o direito de gastar, com que limites, e como isso é provado depois. 2. IDENTIDADE E CONFIANÇA: como um agente sabe que está transacionando com quem diz ser, e por que deveria confiar nele sem histórico prévio. 3. LIQUIDAÇÃO: como o valor efetivamente se move entre as partes — em moeda tradicional, ou em stablecoin sobre trilhos abertos. 4. RESOLUÇÃO DE DISPUTA: o que acontece quando a entrega não corresponde ao prometido — especialmente quando nenhuma das partes é humana. |
Os próximos onze capítulos tratam desses quatro problemas em profundidade — cada um deles já tem solução parcial em produção, e cada um deles também já tem falha documentada em produção.
FONTES VERIFICADAS DESTE CAPÍTULO “What Is Agentic Commerce? The 2026 Guide”, Eco, 2026 · “Agentic Commerce: AI Shopping Agents Guide”, Deloitte, fevereiro de 2026. |
Capítulo 2 — Os Protocolos de Pagamento: AP2, ACP, x402 e MPP
Quatro camadas diferentes do mesmo problema — e por que elas competem menos do que parece
A cobertura popular frequentemente descreve AP2, ACP, x402 e MPP como protocolos concorrentes, disputando o posto de “padrão único” de pagamentos entre agentes. A análise técnica mostra outra coisa: eles operam em camadas diferentes da mesma pilha, e a arquitetura de produção mais comum em 2026 combina mais de um deles no mesmo sistema.
| PROTOCOLO | CRIADO POR | CAMADA | MECANISMO CENTRAL |
|---|---|---|---|
| AP2 (Agent Payments Protocol) | Google, com mais de 60 parceiros | Autorização e confiança | “Mandatos” criptograficamente assinados — recibos digitais em que o humano atesta a intenção específica da transação |
| ACP (Agentic Commerce Protocol) | OpenAI e Stripe | Checkout / comércio | Token de pagamento compartilhado, vinculado a um comerciante e valor específicos, de uso único e com prazo de validade |
| x402 | Coinbase | Liquidação | Reaproveita o código HTTP 402 (“Pagamento Necessário”) para micropagamentos instantâneos em stablecoin, nativos ao protocolo web |
| MPP (Machine Payments Protocol) | Stripe e Tempo | Sessão contínua | Modelo de “sessões” em que o agente pré-autoriza um limite de gasto e transmite micropagamentos continuamente, em stablecoin ou moeda fiduciária |
Entre esses quatro, o x402 é o que acumulou a maior tração real de produção: lançou sua segunda versão em dezembro de 2025, a Stripe o integrou sobre a rede Base em fevereiro de 2026, e a Cloudflare passou a suportar transações x402 nativamente. Em maio de 2026, painéis públicos de rastreamento atribuíam a ele cerca de 130 milhões de transações acumuladas, majoritariamente liquidadas em stablecoin sobre as redes Base e Solana. Isso não significa que os demais protocolos estejam perdendo — significa que a arquitetura típica de um sistema de produção usa AP2 para autorização, ACP para checkout de comércio eletrônico tradicional, e x402 ou MPP para micropagamentos máquina-a-máquina, dentro do mesmo fluxo.
INSIGHT DE PESQUISA — A CAMADA DE REDE TAMBÉM ESTÁ SE MOVENDO Além dos protocolos de pagamento propriamente ditos, redes de cartão tradicionais criaram suas próprias sobreposições para o mesmo problema: o Trusted Agent Protocol da Visa, lançado em outubro de 2025 em parceria com a Cloudflare, assina a identidade do agente diretamente nos cabeçalhos das requisições HTTP, permitindo que o comerciante verifique essa assinatura contra um diretório da própria Visa. O Agentic Tokens da Mastercard opera de forma similar. Isso mostra que a resposta ao problema de “confiar em quem está comprando” não veio de um único protocolo vencedor, mas de múltiplas camadas de verificação se sobrepondo — cartão, banco, blockchain e identidade descentralizada, tratada no capítulo seguinte. |
Para uma organização decidindo qual protocolo adotar, a pergunta certa não é “qual vai vencer”, mas “em qual camada do meu problema específico eu preciso de solução agora” — autorização, checkout, liquidação ou sessão contínua raramente competem entre si; a maioria dos sistemas de produção maduros já usa mais de um.
FONTES VERIFICADAS DESTE CAPÍTULO Google Cloud Blog, “Announcing Agent Payments Protocol (AP2)”, 2025-2026 · Crossmint, “Agentic payments protocols compared: MPP, ACP, AP2, x402”, março de 2026 · Eco, “What Is Agentic Commerce? The 2026 Guide”, 2026 · agenticplug.ai, “State of Agentic Commerce — Protocol Tracker”, 2026. |
Capítulo 3 — Identidade e Reputação On-Chain: ERC-8004
Como um agente confia em outro agente que nunca encontrou antes, sem operador central intermediando
Pagamento resolve o “como o valor se move”. Não resolve “por que eu deveria transacionar com este agente específico, que nunca vi antes, operado por uma organização que não conheço”. Essa é a lacuna que o ERC-8004 — padrão da Ethereum ratificado em janeiro de 2026 e implantado na rede principal em fevereiro do mesmo ano — foi desenhado para preencher.
O padrão define três registros complementares, mantidos em blockchain para que sejam portáveis entre organizações e plataformas: um Registro de Identidade (um identificador on-chain que aponta para um arquivo de metadados do agente — capacidades, endpoints, protocolos suportados); um Registro de Reputação (uma interface padronizada para publicar e consultar histórico de interação e notas de desempenho, preenchido tanto por humanos quanto por outros agentes após cada transação); e um Registro de Validação, ainda em evolução, que padroniza como a prova de conclusão de uma tarefa é registrada — usando desde provas criptográficas até reexecução com garantia financeira (stake).
INSIGHT DE PESQUISA — CONFIANÇA EM CAMADAS, NÃO BINÁRIA Um dos aspectos mais bem desenhados do ERC-8004 é que ele não trata confiança como algo único: agentes declaram, em um campo específico do registro, quais mecanismos de confiança suportam, permitindo que quem for contratá-los escolha o nível de garantia proporcional ao risco da tarefa — reputação simples para tarefas de baixo valor, validação criptoeconômica com garantia financeira para tarefas de valor médio, e provas criptográficas ou atestação de hardware seguro para os cenários de maior risco. Isso espelha, de forma quase literal, o espectro de autonomia por reversibilidade e impacto já discutido no Livro I — mas aplicado especificamente à decisão de em quem confiar, não à decisão de qual ação tomar. |
A adoção inicial foi rápida: durante cerca de três meses em rede de teste, mais de dez mil agentes foram registrados e mais de vinte mil entradas de feedback foram publicadas, antes mesmo da implantação em rede principal em 29 de janeiro de 2026. No primeiro mês após essa implantação, mais de 45 mil agentes já estavam registrados, com contribuição de especificação de mais de 50 organizações, incluindo MetaMask, a Ethereum Foundation, Google e Coinbase.
A limitação central do padrão é honesta e está documentada na própria especificação: o registro garante criptograficamente que o arquivo de registro corresponde ao agente on-chain, mas não pode garantir que as capacidades anunciadas por esse agente sejam de fato funcionais ou não maliciosas — essa verificação continua sendo responsabilidade de quem contrata, através dos próprios mecanismos de reputação e validação que o padrão disponibiliza.
Um registro de identidade prova quem um agente diz ser. Um registro de reputação mostra o que ele já fez. Nenhum dos dois prova que ele vai fazer o que promete desta vez — e é exatamente por isso que o próximo capítulo, sobre escrow e validação, existe.
FONTES VERIFICADAS DESTE CAPÍTULO “ERC-8004: Trustless Agents”, Ethereum Improvement Proposals, agosto de 2025, ratificado janeiro de 2026 · Forbes, “AI Agents Gain Trust Via Ethereum: ERC-8004 On Mainnet”, fevereiro de 2026 · KuCoin, “Understanding ERC-8004”, abril de 2026 · Everstake, “ERC-8004 Explained”, fevereiro de 2026. |
Capítulo 4 — Mercados de Contratação Agente-a-Agente
O “Upwork dos agentes” já existe — com contratos reais, disputas reais e prejuízo real
Com pagamento, identidade e reputação resolvidos em nível de protocolo, restava o espaço onde a oferta e a demanda de trabalho entre agentes efetivamente se encontram. Esse espaço já existe em produção: mercados construídos desde o início para participação de agentes autônomos — não apenas plataformas de freelancer humano com um verniz de IA por cima — já processam contratos reais, com critérios de aceite, prazo e disputa.
Um relato documentado de um agente operando de forma autônoma em múltiplas dessas plataformas — completando contratos, participando de disputas, analisando dados de propostas concorrentes — chega a uma conclusão que é, ao mesmo tempo, técnica e estratégica: a maioria dos contratos em mercados de IA falha não por má execução da tarefa, mas porque o critério de aceite é estruturalmente inverificável — ou seja, nem humano nem agente conseguiriam provar objetivamente que a entrega cumpriu o que foi pedido.
⚠ Risco Documentado — Critério de Aceite Inverificável Um agente relatou ter perdido valor em disputas por dependência de acesso externo fora de seu controle — parte do trabalho contratado exigia acesso a uma plataforma de terceiros que se tornou indisponível para a conta do agente depois que o contrato já havia sido aceito, tornando a entrega impossível apesar da tentativa de boa-fé. MITIGAÇÃO: validar, antes de aceitar qualquer contrato, que todas as dependências externas necessárias para a entrega estão de fato acessíveis — não apenas nominalmente disponíveis. |
A infraestrutura de identidade portátil entre plataformas (Capítulo 3) começa a mudar essa dinâmica: um agente que constrói reputação em um mercado pode, em tese, levar esse histórico para outro, reduzindo o problema clássico de “reputação presa em uma única plataforma” que sempre limitou mercados de trabalho humano também. Mas essa portabilidade ainda depende de adoção consistente do mesmo padrão de reputação entre plataformas concorrentes — algo que, em qualquer mercado de duas pontas, historicamente demora mais para se consolidar do que a tecnologia subjacente.
FONTES VERIFICADAS DESTE CAPÍTULO dealwork.ai, “The State of AI Agent Marketplaces in 2026”, relato de operação em primeira pessoa, março de 2026 · UpAgents, “What Is an AI Agent Marketplace?”, abril de 2026. |
Capítulo 5 — Agentic Commerce Optimization: Ranqueamento em Compras por IA
A ponte mais direta com o restante desta obra — e com a especialidade profissional do autor
O Capítulo 7 do Livro I tratou de como sistemas de IA ranqueiam informação e ferramentas por relevância medida. O Capítulo 7 do Livro II estendeu esse princípio à escolha de modelos-professor. Este capítulo trata do caso mais economicamente direto de todos: como um agente de compra decide, entre múltiplos vendedores concorrentes, de quem comprar — uma disciplina que já tem nome de mercado, Agentic Commerce Optimization (ACO), o equivalente ao GEO aplicado especificamente a transações comerciais.
Diferente de discussões anteriores sobre ranqueamento em sistemas de IA, aqui existe evidência empírica direta e rigorosa, não apenas relato de mercado. Um estudo acadêmico de 2025 testou como diferentes modelos de compra reagem a reescrita de descrição de produto, posição visual e avaliações — encontrando efeitos mensuráveis e específicos por modelo:
REESCREVER A DESCRIÇÃO MUDA A DECISÃO: quando um agente vendedor reescreveu a descrição de um produto usando dados de vendas de concorrentes como referência, a participação de mercado desse produto mudou na maioria — mas não em todos — os modelos de compra testados.
POSIÇÃO VISUAL TEM PESO DESPROPORCIONAL: para um agente de compra baseado em um modelo de fronteira, um produto posicionado no canto inferior direito de uma grade de resultados foi selecionado em cerca de 4,5% das vezes; mover esse mesmo produto para a segunda ou terceira coluna da linha superior elevou essa taxa em aproximadamente cinco vezes.
O EFEITO NÃO É UNIFORME ENTRE MODELOS: o viés de posição variou por provedor e persistiu mesmo em interfaces “sem cabeça” (apenas texto, sem grade visual) — o que derruba a ideia de que existe um único “topo do ranking” universal entre diferentes agentes de compra.
AVALIAÇÕES TÊM PESO QUANTIFICADO E DIFERENTE POR MODELO: em uma coorte de teste, o coeficiente de peso atribuído à nota de avaliação do produto foi de 11,1 para um modelo, 9,2 para outro e 4,2 para um terceiro — a mesma variável, com pesos de decisão mensuravelmente diferentes conforme o modelo de compra usado.
INSIGHT DE PESQUISA — DADOS ESTRUTURADOS COMO VANTAGEM COMPOSTA Uma plataforma de comércio eletrônico de grande porte já documenta publicamente essa disciplina como parte de sua infraestrutura: catálogos de produto enriquecidos com atributos inferidos a partir de sinais de transação tornam produtos mais descobríveis para agentes de compra — o mesmo princípio de dados estruturados e metadados ricos discutido no Capítulo 1 do Livro I, agora aplicado a decisões de compra, não apenas a recuperação de informação. |
A implicação estratégica para qualquer organização que vende produtos ou serviços é direta: a mesma disciplina de estruturação de conteúdo para ranqueamento em sistemas de IA, já discutida ao longo desta obra, agora se estende a um domínio com efeito comercial imediato e mensurável — cada porcento de taxa de seleção movido por posicionamento ou por dados estruturados é receita direta, não apenas visibilidade.
FONTES VERIFICADAS DESTE CAPÍTULO Allouah et al., “ACES”, 2025 (arXiv:2508.02630) · Shopify, “How Agentic Commerce Works”, junho de 2026 · Bloomreach, “How to Optimize for AI Shopping Agents”, maio de 2026. |
Capítulo 6 — Segurança de Pagamentos Agênticos: as Vulnerabilidades Reais do x402
A análise de segurança mais rigorosa já publicada sobre um protocolo de pagamento entre agentes — e o que ela encontrou não é tranquilizador
Por ser o protocolo com maior tração real de produção (Capítulo 2), o x402 também foi o primeiro a receber uma análise de segurança sistemática e independente. Dois estudos acadêmicos publicados em 2026, feitos por equipes diferentes, chegaram a conclusões convergentes e preocupantes.
O primeiro estudo testou 15 dos principais facilitadores de x402 — responsáveis por cerca de 99% do volume de transações observado na janela de estudo — contra oito regras formais de verificação e liquidação de pagamento. Todos os 15 falharam em pelo menos uma regra. No total, foram mapeadas 49 instâncias de violação em quatro classes de ataque distintas: compra sem pagamento efetivo, roubo de ativos, negação de serviço, e abuso da taxa de transação da rede.
⚠ Vulnerabilidade 1 — Substituição de Recurso Uma prova de pagamento válida para um recurso pode, em certas implementações, ser reaproveitada em um contexto diferente daquele para o qual foi originalmente autorizada — uma lacuna semântica na forma como a assinatura de pagamento é desenhada. MITIGAÇÃO proposta pela pesquisa: assinaturas vinculadas à requisição específica (request-bound signatures), não apenas ao valor e à parte pagadora. |
⚠ Vulnerabilidade 2 — Corrida de Liquidação Duplicada A ponte entre requisições HTTP síncronas e finalização de blockchain assíncrona cria uma janela onde a mesma prova de pagamento pode, em certas condições de corrida, ser aceita para liquidar mais de um serviço — uma vulnerabilidade corroborada de forma independente por relatórios técnicos subsequentes de terceiros. MITIGAÇÃO: travamento de estado pessimista (pessimistic state locking) em vez de otimista. |
⚠ Vulnerabilidade 3 — Estouro de Autorização em Preço Dinâmico Em modelos de precificação por token de saída (comum em pagamento por uso de inferência de IA), a pesquisa provou um limite estrutural: nenhum esquema de precificação baseado apenas na saída visível pode ser simultaneamente justo para o usuário honesto e protegido contra inflação artificial de tokens de “raciocínio” ocultos — existe uma lacuna matemática de manipulação inerente ao desenho, não apenas um bug corrigível. |
O segundo estudo, independente, chegou a um número ainda maior: 31 vulnerabilidades até então desconhecidas, também através dos 15 principais facilitadores, mapeadas nas mesmas quatro categorias gerais de impacto. Uma análise complementar de endereços cobrindo mais de 119 milhões de transações nas redes Base e Solana estimou algo em torno de 202 mil dólares em taxas de rede associadas a padrões de exploração, entre outubro e dezembro de 2025. Até fevereiro de 2026, apenas parte das partes afetadas havia reconhecido e corrigido as falhas identificadas.
Um protocolo de pagamento entre agentes que processa 130 milhões de transações e ainda assim falha em pelo menos uma regra básica de verificação em 100% dos facilitadores testados não é uma falha de implementação isolada — é evidência de que a categoria inteira ainda está em fase de aprendizado de segurança, não de maturidade.
FONTES VERIFICADAS DESTE CAPÍTULO Ling et al., “Free-Riding in the AI Economy: Demystifying Logic Flaws in x402-Enabled Payment Systems”, 2026 (arXiv:2605.30998) · “Five Attacks on x402 Agentic Payment Protocol”, maio de 2026 (arXiv:2605.11781) · CryptoSlate, “31 newly discovered vulnerabilities expose 99% of x402 crypto payments”, 2026. |
Capítulo 7 — Fraude e Golpes Entre Agentes
Quando comprador e vendedor são ambos IA, os padrões de fraude clássicos ganham uma nova superfície
Grande parte da fraude documentada em pagamentos entre agentes, até aqui, não é conceitualmente nova — é fraude clássica (repetição de transação, disputa de identidade, manipulação de preço) aplicada a uma superfície onde a velocidade de execução e a ausência de julgamento humano em tempo real removem uma camada de fricção que historicamente limitava o dano. As vulnerabilidades técnicas do Capítulo 6 são o mecanismo; este capítulo trata do padrão de abuso que se constrói sobre elas.
Um vetor adicional, específico do contexto agêntico, aparece na intersecção entre pagamento e ferramentas: pesquisa sobre o Model Context Protocol (discutido em profundidade no Livro I) já documentou que seu desenho prioriza conectividade sobre isolamento de segurança, expondo agentes a ataques de envenenamento de ferramenta — quando esse mesmo agente tem autorização de gasto, um envenenamento de ferramenta deixa de ser apenas um problema de informação incorreta e passa a ser um vetor direto de perda financeira.
⚠ Risco — Amplificação de Custo Via Manipulação de Raciocínio Oculto Em esquemas de precificação por inferência, um agente malicioso do lado do provedor pode inflar artificialmente o volume de tokens de “raciocínio” não visíveis ao cliente, cobrando mais do que o processamento real justificaria — a mesma lacuna estrutural provada matematicamente no Capítulo 6. MITIGAÇÃO documentada pela pesquisa: um conjunto de defesas combinadas consegue reduzir o custo de raciocínio por chamada em 47% e inverter a vantagem do atacante de 8,7 vezes para 0,9 vezes, ao custo de uma sobrecarga adicional de apenas 2,8%. |
A implicação prática para quem opera agentes com autorização de gasto autônomo é dupla: tratar qualquer ferramenta ou fonte de preço dinâmico como superfície de ataque financeiro, não apenas informacional — a mesma disciplina de red teaming contínuo do Livro I, Capítulo 11, precisa agora incluir explicitamente cenários de manipulação de custo, não apenas de comportamento ou conteúdo.
FONTES VERIFICADAS DESTE CAPÍTULO Ling et al., “Free-Riding in the AI Economy”, 2026 (arXiv:2605.30998) — seção de manipulação de precificação por inferência · pesquisa sobre segurança do MCP e ataques de envenenamento de ferramenta citada no mesmo artigo. |
Capítulo 8 — Escrow, Validação e Disputa: Como um Agente Prova que Entregou
O mecanismo que tenta conter, estruturalmente, os riscos dos capítulos anteriores
Os Capítulos 6 e 7 documentaram vulnerabilidades reais em liquidação de pagamento e superfícies de fraude específicas de agentes. A resposta estrutural da indústria não foi eliminar esses riscos — o que, dada a prova matemática do Capítulo 6, não é totalmente possível em determinados desenhos — mas conter seu impacto através de três mecanismos complementares: escrow, validação e reputação com peso proporcional ao risco.
O Registro de Validação do ERC-8004 (Capítulo 3), ainda em evolução, formaliza essa lógica: para tarefas de baixo valor, reputação histórica é suficiente; para tarefas de valor médio, validação criptoeconômica com garantia financeira (staked re-execution) adiciona uma camada de custo para quem tenta fraudar; para os cenários de maior risco, provas criptográficas de conhecimento zero (zkML) ou atestação de hardware seguro (TEE) oferecem garantia formal de que a tarefa foi executada como declarado — ao custo de mais complexidade e latência.
INSIGHT DE PESQUISA — O ESCROW SOZINHO NÃO RESOLVE CRITÉRIO DE ACEITE AMBÍGUO O relato documentado no Capítulo 4, de um agente perdendo valor em disputa por critério de aceite estruturalmente inverificável, é revelador de um limite importante: escrow protege contra não-pagamento após entrega válida, mas não resolve o problema anterior — definir, de forma que tanto humano quanto agente consigam verificar objetivamente, o que conta como “entrega válida”. Esse problema é de especificação de contrato, não de mecanismo de pagamento, e nenhum dos protocolos discutidos neste livro o resolve sozinho. |
Para organizações estruturando contratos entre agentes — os próprios ou de terceiros —, a lição prática é: investir tempo describindo critérios de aceite de forma mensurável e verificável programaticamente é, ainda em 2026, mais importante do que escolher o protocolo de pagamento ou o mecanismo de validação — porque nenhum mecanismo técnico resolve uma ambiguidade que já nasceu no texto do contrato.
FONTES VERIFICADAS DESTE CAPÍTULO “ERC-8004: Trustless Agents”, especificação, seção do Registro de Validação, 2025-2026 · dealwork.ai, relato de disputa por critério de aceite inverificável, março de 2026. |
Capítulo 9 — Arquitetura de Produção: Carteiras, Limites de Gasto e Políticas de Autonomia Financeira
Ponte direta com o Livro I, Capítulo 5 — o espectro de autonomia, agora aplicado especificamente a decisões que envolvem dinheiro
O Livro I descreveu um espectro de autonomia organizado por reversibilidade e impacto da decisão, indo de execução totalmente autônoma até aprovação humana obrigatória. Decisões financeiras se encaixam nesse espectro de forma particularmente direta, porque o impacto é imediatamente quantificável — o que permite políticas de autonomia bem mais precisas do que em outros domínios.
Provedores de infraestrutura de nuvem já oferecem essa camada como serviço gerenciado: uma oferta lançada em 2026 permite que agentes descubram, autorizem e executem micropagamentos de forma autônoma, com gerenciamento de carteira embutido, controles de gasto baseados em política, e trilha de auditoria completa — sem que a organização precise construir essa infraestrutura de pagamento do zero. Isso reduz a barreira de entrada, mas não elimina a necessidade de decisão estratégica sobre onde, exatamente, colocar os limites.
| CARACTERÍSTICA DA TRANSAÇÃO | NÍVEL DE AUTONOMIA RECOMENDADO |
|---|---|
| Valor baixo, fornecedor com reputação estabelecida e validada | Execução autônoma dentro de limite pré-aprovado, sem aprovação por transação |
| Valor médio, fornecedor novo sem histórico de reputação | Autonomia com validação criptoeconômica (staked) obrigatória antes da liquidação |
| Valor alto, independente da reputação do fornecedor | Aprovação humana obrigatória — o agente prepara e recomenda, o humano decide e executa |
| Qualquer transação envolvendo esquema de preço dinâmico não auditado | Bloqueio por política até que o esquema de preço seja auditado contra os riscos do Capítulo 6 |
A trilha de auditoria completa — cada decisão de gasto, o contexto que a motivou, a identidade e reputação do contraparte no momento da transação, e o resultado — deixa de ser apenas boa prática de governança e passa a ser, em um domínio onde fraude e ambiguidade contratual já estão documentadas (Capítulos 6 a 8), evidência necessária para qualquer disputa futura.
FONTES VERIFICADAS DESTE CAPÍTULO AWS, “x402 and Agentic Commerce: Redefining Autonomous Payments in Financial Services”, atualização de maio de 2026, sobre Amazon Bedrock AgentCore Payments. |
Capítulo 10 — Propriedade Intelectual e Responsabilidade em Transações Autônomas
Ponte com o Livro I, Capítulo 10, e o Livro II, Capítulo 10 — mas agora a pergunta é: de quem é a responsabilidade quando um agente compra algo indevido?
Quando um agente autônomo executa uma transação de forma indevida — comprando algo fora do escopo pretendido, sendo vítima de uma das fraudes descritas no Capítulo 7, ou pagando um preço inflado por manipulação técnica — a pergunta de responsabilidade legal ainda não tem resposta jurídica consolidada na maioria das jurisdições. O que existe, em 2026, é um conjunto convergente de práticas contratuais que antecipam essa lacuna.
PRÁTICAS CONTRATUAIS QUE JÁ SE CONSOLIDARAM EM 2026 1. MANDATOS ASSINADOS COMO EVIDÊNCIA DE INTENÇÃO: o mecanismo de “mandato” do AP2 (Capítulo 2) — um recibo assinado onde o humano atesta a intenção específica antes da transação — funciona simultaneamente como controle técnico e como evidência jurídica de que a autorização humana existiu, e em que termos. 2. ESCOPO DE AUTORIZAÇÃO EXPLÍCITO E LIMITADO NO TEMPO: tokens de pagamento vinculados a um comerciante e valor específicos, de uso único (Capítulo 2), reduzem a superfície de disputa sobre “o agente tinha autorização para isso” — a resposta está registrada na própria transação. 3. MANUTENÇÃO DA POSIÇÃO DE COMERCIANTE DE REGISTRO: do lado de quem vende, manter-se como “comerciante de registro” (merchant of record) e reter visibilidade sobre a atividade orientada por agente é a posição de gestão de risco que instituições financeiras já recomendam publicamente para proteger sua própria responsabilidade contratual. |
Em termos de propriedade intelectual, o Capítulo 10 do Volume II documentou disputas reais sobre destilação não autorizada de modelos. O paralelo direto aqui é o pipeline de dados comportamentais e de reputação: um histórico de reputação construído por um agente ao longo de milhares de transações (Capítulo 3) é, cada vez mais, um ativo de valor próprio — e a questão de quem é dono desse histórico quando um agente muda de operador, ou quando uma plataforma encerra operação, ainda não tem resposta padronizada entre os registros existentes.
FONTES VERIFICADAS DESTE CAPÍTULO JPMorgan, “Agentic Commerce: The Future of AI-Powered Shopping”, fevereiro de 2026 — posição sobre comerciante de registro e gestão de risco · Google Cloud Blog, “Announcing Agent Payments Protocol (AP2)”, sobre mandatos assinados. |
Capítulo 11 — Casos de Aplicação por Setor
Onde a economia de agentes já move dinheiro real, e onde ainda é infraestrutura em construção
| SETOR | APLICAÇÃO DOCUMENTADA |
|---|---|
| Varejo e e-commerce | O caso mais maduro do livro: agentes de compra já avaliam e transacionam entre catálogos de múltiplos comerciantes; grandes plataformas de e-commerce já expõem estrutura de dados otimizada especificamente para descoberta por agente (Capítulo 5) |
| Infraestrutura de nuvem e APIs | Micropagamento por chamada de API ou por token de inferência via x402 — o caso de uso original que motivou o protocolo, e também a superfície mais explorada pelas vulnerabilidades do Capítulo 6 |
| Serviços financeiros | Provedores de nuvem já oferecem carteira e controle de gasto gerenciados nativamente (Capítulo 9), reduzindo a barreira de entrada para instituições regulamentadas que precisam de trilha de auditoria robusta |
| Contratação de serviços especializados | Mercados de contratação agente-a-agente (Capítulo 4) já processam tarefas de escopo definido — mas com o risco documentado de critério de aceite ambíguo (Capítulo 8) ainda sem solução padronizada |
| Identidade descentralizada entre organizações | ERC-8004 (Capítulo 3) já é usado como camada de confiança neutra entre organizações que não têm relação prévia — caso de uso ainda em fase inicial, mas com crescimento de adoção mais rápido do que o dos protocolos de pagamento isoladamente |
O padrão comum entre os casos maduros e os ainda emergentes é o mesmo: a infraestrutura técnica avança mais rápido do que a clareza contratual e regulatória em torno dela. Quem entende os dois lados — o mecanismo e a lacuna — tem vantagem sobre quem só adota o protocolo sem entender onde ele ainda falha.
FONTES VERIFICADAS DESTE CAPÍTULO Shopify, “How Agentic Commerce Works”, junho de 2026 · AWS, atualização sobre Bedrock AgentCore Payments, maio de 2026 · JPMorgan, “Agentic Commerce: The Future of AI-Powered Shopping”, fevereiro de 2026. |
Capítulo 12 — Roteiro de Implementação de 18 Meses
| FASE | O QUE FAZER |
|---|---|
| Meses 1-3 — Escopo e Risco | Mapear quais tarefas dos seus agentes de produção envolvem, hoje, decisão de gasto que exige aprovação humana manual — e classificá-las pelo espectro de valor e reversibilidade do Capítulo 9. Esse mapeamento, não a escolha de protocolo, é o primeiro passo real. |
| Meses 3-6 — Protocolo e Identidade | Escolher a combinação de protocolo de pagamento adequada à camada do seu problema (Capítulo 2) e avaliar se registrar identidade e reputação em um padrão como o ERC-8004 (Capítulo 3) faz sentido para seu caso de uso — especialmente se envolve transacionar com organizações sem relação prévia. |
| Meses 6-9 — Auditoria de Segurança Antes de Produção | Testar explicitamente contra as classes de vulnerabilidade documentadas no Capítulo 6 — substituição de recurso, corrida de liquidação, estouro de autorização em preço dinâmico — antes de expor qualquer agente com autorização de gasto real ao público externo. |
| Meses 9-12 — Critérios de Aceite e Escrow | Formalizar, em linguagem verificável programaticamente, os critérios de aceite de qualquer contrato entre agentes (Capítulo 8) antes de depender de qualquer mecanismo de escrow ou validação — o mecanismo técnico não compensa ambiguidade contratual. |
| Meses 12-15 — Governança Financeira Contínua | Implementar a tabela de níveis de autonomia por valor e reputação do Capítulo 9 como política ativa, não documento estático; estender o red teaming contínuo do Livro I para incluir cenários de manipulação financeira (Capítulo 7). |
| Meses 15-18 — Contratos e Responsabilidade | Revisar, com apoio jurídico, os termos contratuais que regem a autonomia de gasto dos seus agentes à luz das práticas emergentes do Capítulo 10 — mandatos assinados, escopo de autorização explícito, posição de comerciante de registro. |
A economia de agentes não espera a clareza regulatória chegar primeiro — ela já está processando centenas de milhões de transações. Quem entende o mecanismo, os protocolos e os riscos documentados neste volume tem uma janela de vantagem real; quem espera o campo “amadurecer” antes de agir provavelmente vai competir, mais tarde, contra quem já aprendeu com os próprios erros.
Apêndices
Glossário Técnico, Stack de Referência e Leituras Essenciais
Apêndice A — Glossário Técnico
Mandato (AP2): recibo digital assinado criptograficamente em que um humano atesta a intenção específica de uma transação antes de sua execução por um agente.
Facilitador (x402): serviço intermediário que processa e verifica pagamentos em stablecoin dentro do protocolo x402, fazendo a ponte entre a requisição HTTP e a liquidação em blockchain.
Trustless agents (ERC-8004): agentes que podem ser descobertos, avaliados e contratados por outras partes sem relação de confiança prévia, através de registros públicos de identidade, reputação e validação.
Agentic Commerce Optimization (ACO): disciplina de estruturar dados de produto e apresentação para maximizar a probabilidade de seleção por agentes de compra autônomos.
Comerciante de registro (merchant of record): entidade legalmente responsável por uma transação comercial perante o comprador e as autoridades regulatórias, independentemente de quem executou tecnicamente a compra.
Validação criptoeconômica (staked re-execution): mecanismo em que um validador deposita garantia financeira e reexecuta uma tarefa para confirmar que o resultado declarado por um agente está correto, perdendo a garantia em caso de divergência fraudulenta.
Apêndice B — Stack de Referência 2026
| Pagamento e Autorização | Identidade e Reputação | Segurança e Auditoria |
|---|---|---|
| AP2, ACP, x402, MPP, Visa TAP, Mastercard Agent Pay | ERC-8004 (Identidade, Reputação, Validação) | Trilha de auditoria de gasto; testes contra as classes de vulnerabilidade do Capítulo 6; políticas de autonomia por valor e reversibilidade |
Apêndice C — Leituras Essenciais
Fundamentos Técnicos: especificações de AP2, ACP, x402 e MPP, 2025-2026 · “ERC-8004: Trustless Agents”, Ethereum Improvement Proposals · Allouah et al., “ACES” (arXiv:2508.02630).
Estratégia e Governança: JPMorgan, “Agentic Commerce: The Future of AI-Powered Shopping” · Deloitte, “Agentic Commerce: AI Shopping Agents Guide”.
Prática de Implementação: Ling et al., “Free-Riding in the AI Economy” (arXiv:2605.30998) · “Five Attacks on x402 Agentic Payment Protocol” (arXiv:2605.11781) · AWS, “x402 and Agentic Commerce”, sobre Bedrock AgentCore Payments.
Como Estruturar Sua Primeira Política de Autonomia Financeira Para Agentes
Do micro ao macro — da primeira transação autorizada à economia de agentes em escala.
Os protocolos existem, a identidade portátil existe, os mercados já processam contratos reais — e as vulnerabilidades também já estão documentadas, com números, não com especulação. O que separa quem constrói uma economia de agentes responsável de quem apenas conecta um agente a uma carteira é a disposição de mapear risco antes de mapear protocolo, de escrever critérios de aceite verificáveis antes de confiar em escrow, e de tratar manipulação financeira como categoria própria de red teaming, não como variação de jailbreak. Quem faz isso primeiro constrói a confiança que se torna, ela mesma, o ativo mais difícil de replicar.
Sobre ranqueamento em compras por IA (Agentic Commerce Optimization)
O Capítulo 5 deste livro é a ponte mais direta de toda a série com o núcleo da atuação profissional de Raphael Sousa Pereira: como conteúdo, dados estruturados e sinais de confiança determinam se um agente de compra seleciona ou ignora uma oferta. Essa disciplina — GEO aplicado a comércio — é conduzida pelo autor através da Negócio no Mapa.
Economia de Agentes: Pagamentos, Comércio e Contratação Máquina-a-Máquina