پرش به محتوای اصلی
پرش به محتوای مقاله

پروتکل‌های Mastercard و Visa: ایجاد زیرساخت امن برای تجارت عامل‌ها

·۱۸ شهریور ۱۴۰۵۴ دقیقه مطالعه
ویزا پروتکل Trusted Agent دارد. مسترکارت Verifiable Intent را دارد. این لایه‌ای است که هیچ‌کدام ارائه نمی‌دهند.
ویزا پروتکل Trusted Agent دارد. مسترکارت Verifiable Intent را دارد. این لایه‌ای است که هیچ‌کدام ارائه نمی‌دهند.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

انتقال از بحث‌های تئوریک درباره تجارت عامل‌ها به انتشار مستندات فنی اجرایی و ابزارهای تأیید مستقل (UTA) که اجازه می‌دهد تراکنش‌ها بدون اعتماد کورکورانه به شبکه اعتبارسنجی شوند.

تصور کنید یک عامل هوش مصنوعی بدون دخالت شما، بهترین پرواز را پیدا کند، هتل را رزرو کند و پرداخت را نهایی کند؛ اما چطور می‌توان مطمئن شد این عامل واقعاً نماینده شماست و قصد کلاهبرداری ندارد؟ پاسخ به این چالش در مستندات فنی جدیدی است که اکنون توسط ویزا (Visa) و مسترکارت (Mastercard) منتشر شده است. در حالی که بحث‌های مربوط به تجارت عامل‌محور (Agent Commerce) برای مدت‌ها انتزاعی باقی مانده بود، این دو غول پرداخت اکنون مشخصات فنی عینی برای تراکنش‌های مبتنی بر هوش مصنوعی ارائه کرده‌اند.

این اقدام، گذاری سریع به سمت یک لایه اعتماد ساختاریافته تا سال ۲۰۲۶ است؛ جایی که هر عامل (Agent) پیش از جابه‌جایی پول، باید به‌صورت رمزنگاری‌شده تأیید شود. طبق اعلام این دو شرکت، هدف ایجاد سیستمی است که در آن هویت و قصد عامل، پیش از اجرای تراکنش، توسط شبکه اعتبارسنجی شود.

زمینه (Context)

این تحول در حالی رخ می‌دهد که عامل‌های هوش مصنوعی در حال ادغام در تجارت جهانی هستند و نیاز به یک «لنگر اعتماد» (Trust Anchor) حیاتی شده است. در دنیایی که عامل‌ها به‌جای انسان‌ها تصمیم می‌گیرند، ریسک اصلی دیگر خودِ تراکنش نیست، بلکه تأیید هویت و نیت عامل است. همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مدل‌های زبانی اشاره کردیم، حذف واسطه‌های انسانی، لزوم وجود پروتکل‌های سخت‌گیرانه برای احراز هویت را دوچندان می‌کند.

این موضوع به‌ویژه برای مناطقی مانند جنوب شرق آسیا حیاتی است؛ جایی که اندونزی یکی از فعال‌ترین جوامع توسعه‌دهنده جهان را دارد و استاندارد پرداخت دیجیتال اختصاصی خود به نام QRIS را توسعه داده است. با ورود عامل‌های هوش مصنوعی به فضای تجارت، این پرسش که «چه کسی به این عامل اعتماد می‌کند؟» در سطح جهانی مطرح خواهد شد. با این حال، اکثر بحث‌های مربوط به اعتماد تاکنون تنها به زبان انگلیسی جریان داشته است و این تغییرات فنی در تلاش است تا این شکاف ارتباطی و زیرساختی را پر کند.

برای درک بهتر، تصور کنید یک «گواهینامه رانندگی دیجیتال» برای هوش مصنوعی وجود داشته باشد؛ شبکه این مجوز را صادر می‌کند، اما پذیرنده (Merchant) باید راهی داشته باشد تا بدون اعتماد کورکورانه به صادرکننده، صحت آن را تأیید کند. به نقل از تحلیل‌های فنی AliceLabs، صنعت پرداخت در حال همگرایی روی دو استاندارد اصلی است:

  • پروتکل عامل مورد اعتماد ویزا (TAP): یک مخزن باز که پیاده‌سازی مرجع کاملی را ارائه می‌دهد؛ شامل یک دفتر ثبت عامل‌ها، بخش‌های بک‌اند و فرانت‌اند پذیرنده و یک عامل فعال. در این سیستم، هر درخواست شامل یک امضای رمزنگاری‌شده با برچسب زمانی، شناسه نشست (Session ID) منحصربه‌فرد، شناسه کلید و الگوریتمی است که به دامنه خاص پذیرنده متصل شده تا از حملات بازپخش (Replay Attacks) جلوگیری شود.
  • قصد قابل تأیید مسترکارت (VI): سیستمی که در آن پذیرندگان، مدارک «قصد» (Intent) امضا شده را در لحظه و در جریان فرآیند مجوزدهی (Authorization Flow) تأیید می‌کنند تا اطمینان حاصل شود هدف عامل پیش از جابه‌جایی وجه، تأیید شده است.

این تلاش‌ها در کنار همکاری‌های گسترده‌تری مانند x402 (ابتکار مشترک کوین‌بیس و بنیاد لینوکس) و AP2 — که گوگل، ویزا، مسترکارت، پی‌پال و حدود ۶۰ شریک دیگر در آن حضور دارند — صورت می‌گیرد. وقتی نهادهایی که جریان بیشترین حجم پول جهان را کنترل می‌کنند، به‌طور هم‌زمان روی یک لایه زیرساختی مشابه کار می‌کنند، این امر به معنای تأیید نهایی این زیرساخت است.

جزئیات (Details)

با این حال، یک شکاف ساختاری به نام «اعتماد دوری» (Circular Trust) باقی مانده است؛ هر دو پروتکل TAP و VI کاربر را مجبور می‌کنند به قضاوت شبکه اعتماد کند. اگر سیستم بررسی‌کننده دچار نقص شود یا دستکاری شود، اعتماد به صورت دوری و بسته خواهد بود. برای حل این مشکل، AliceLabs ابزاری متن‌باز به نام آداپتور اعتماد جهانی (UTA) را منتشر کرد که اجازه می‌دهد مدارک عامل‌ها به‌صورت آفلاین و مستقل از شبکه تأیید شوند.

بر اساس مستندات AliceLabs، این آداپتور سه درس کلیدی از غول‌های پرداخت را برای ساخت UTA به کار بسته است:

  • تازگی دوطرفه (برگرفته از ویزا): اجرای دقیق بازه زمانی اعتبار به‌گونه‌ای که issued_at <= NOW < expires_at باشد. برای مثال، یک کارت با تاریخ آینده (بردار premature-atc صادر شده در 2030-01-01) دقیقاً مانند یک کارت منقضی‌شده رد می‌شود. بررسی‌ها مستقیماً از بایت‌های کارت استخراج می‌شوند، نه از متادیتای جانبی.
  • تأیید در جریان (برگرفته از مسترکارت): در حالی که VI در جریان تراکنش است، ATC به‌صورت آفلاین و در عرض چند میلی‌ثانیه تأیید می‌شود. این ابزار از یک بررسی Ed25519 در برابر یک لنگر اعتماد پین‌شده (Pinned Trust Anchor) استفاده می‌کند که نیاز به هیچ فراخوانی شبکه‌ای، کلید API یا عضویت در هیچ سازمانی ندارد.
  • ثبت نام فقط-افزودنی (Append-Only Registry): هر نسخه از مجموعه انطباق (Conformance Suite) به‌صورت متقاطع امضا شده و در Rekor (یک لاگ شفافیت عمومی متعلق به Sigstore) ثبت می‌شود. برای مثال، ورودی شماره ۳ (logIndex 2764479676) حاوی هش (Digest) مربوط به نسخه v1.3.3 است.

این تغییر، فرض بنیادین تجارت عامل‌محور را از «اعتماد به شبکه» به «تأیید مدرک» تغییر می‌دهد. اگرچه غول‌های پرداخت احتمالاً لایه مجوزها را در دست خواهند داشت، اما ظهور لاگ‌های مستقل و فقط-افزودنی به این معناست که مسیر حسابرسی (Audit Trail) دیگر در کنترل فروشنده نیست.

توسعه‌دهندگان اکنون می‌توانند با استفاده از مجموعه تست UTA، مکانیزم‌های خود را با ۱۴ بردار تست، ۲۴ بررسی رفتاری و ۱۰ مورد «جهش» (Mutant) که باید شناسایی شوند، بسنجند. این پروژه یک ساختار بازتولیدپذیر (Reproducible Build) را حفظ می‌کند که در آن فایل npm tarball بایت‌به‌بایت از منابع عمومی بازسازی می‌شود. جالب اینجاست که باگی که منجر به انتشار نسخه v1.3.3 شد، توسط شخصی ناشناس پیدا شد که ابزار را علیه خود توسعه‌دهندگان اجرا کرده بود؛ اتفاقی که عملاً کارآمدی این سیستم نظارتی را ثابت کرد.

گام بعدی شما

  • توسعه‌دهندگان ابزارهای AI باید مستندات TAP و VI را برای آماده‌سازی لایه پرداخت برنامه‌های خود مطالعه کنند.
  • برای پیاده‌سازی لایه تأیید مستقل، ابزار متن‌باز UTA را در محیط تست خود اجرا کنید.
  • بررسی کنید که آیا مدل‌های شما قابلیت تولید امضاهای رمزنگاری‌شده برای تراکنش‌های آینده را دارند یا خیر.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell و پردازش لبه برای عامل‌ها مراجعه کنید.

چرا این موضوع مهم است؟

این پروتکل‌ها اعتبار لازم برای ورود گسترده عامل‌های هوش مصنوعی به اقتصاد واقعی را فراهم می‌کنند. با تکیه بر استانداردهای رمزنگاری، ریسک کلاهبرداری توسط عامل‌های خودکار کاهش یافته و اعتماد پذیرندگان افزایش می‌یابد.

تأثیر برای ایران

به‌دلیل تحریم‌های گسترده و عدم دسترسی به زیرساخت‌های ویزا و مسترکارت، این پروتکل‌ها اثر مستقیمی بر تراکنش‌های داخلی ایران ندارند، اما برای توسعه‌دهندگانی که برای بازارهای جهانی محصول می‌سازند، رعایت این استانداردها ضروری است.

·نگاه ما
تحریریه دات‌هوش

تمرکز بر «تأیید آفلاین» در مقابل «اعتماد به شبکه»، نشان می‌دهد که صنعت در حال حرکت به سمت مدل‌های Zero-Trust در پرداخت‌های AI است. این یعنی در آینده، قدرت نه در دست کسی است که تراکنش را انجام می‌دهد، بلکه در دست کسی است که می‌تواند مدرک ریاضی صحت آن را تأیید کند. این یک چرخش از مدل‌های متمرکز بانکی به سمت مدل‌های اثبات‌محور است.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.