Hyppää sisältöön
ap2 · agent payments protocol

Käyttäjä päättää, agentti maksaa.

Agent Payments Protocol on Googlen luoma mandaattiformaatti jolla käyttäjä antaa AI-agentille luvan suorittaa maksuja puolestaan. Google lahjoitti sen FIDO Alliancelle huhtikuussa 2026. Mandaatti määrittää rajat (maksimisumma, kategoriat, kauppat, aikaikkuna) ja maksu kulkee olemassa olevien maksukanavien yli.

mitä ap2 tekee

Rajoitettu valtuutus, ei tyhjä shekki.

AP2-mandaatti on käyttäjän allekirjoittama valtuutus joka kertoo agentille mitä se saa ostaa, mistä, kuinka paljon ja milloin. Mandaatti voi olla esim. "saa ostaa kahvia alle 30 € viikossa K-Marketista" tai "saa varata lentoja alle 500 € elokuun 2026 matkalle".

Agentti ei voi ohittaa mandaattia. Maksu kulkee turvallisesti olemassa olevien maksukanavien yli. Korttiverkot Visa ja Mastercard ovat rakentaneet omat rinnakkaiset tokenointijärjestelmänsä, Visa Intelligent Commerce ja Mastercard Agent Pay. Ne ovat korttiverkkojen omia ohjelmia, eivät AP2-toteutuksia.

AP2 toimii muiden agenttiprotokollien rinnalla: MCP antaa agentille rajapinnan kauppaan, A2A tai ANP hoitavat agenttien välisen kommunikaation, ACP tai UCP hoitavat tilauksen ja AP2 hoitaa maksun valtuutuksen. AP2 on kerros joka tekee koko ketjusta turvallisen.

AP2 · maksukerros

Korttiverkkojen tokenoitu maksukerros.

Visa ja Mastercard ovat rakentaneet kumpikin oman agenttimaksujärjestelmänsä: Visa Intelligent Commerce (julkaistu 30.4.2025) ja Mastercard Agent Pay (julkaistu 29.4.2025). Molemmat käyttävät tokenointia: kortin 16-numeroinen korttinumero korvataan agenteille skopoidulla digitaalisella tunnuksella, jolle käyttäjä asettaa rajat.

Visa Intelligent Commerce on sandbox- ja pilottivaiheessa. API on avoin kehittäjille ja vahvistettuja kumppaneita Visan omissa tiedotteissa ovat Anthropic, OpenAI, Microsoft, Mistral AI, Perplexity ja Stripe. Kaupallinen yleissaatavuus ei ole vielä vahvistettu.

Mastercard Agent Pay on pisimmällä: USA:ssa laajamittainen rollout valmistui marraskuussa 2025, Euroopassa ensimmäinen live-maksu toteutettiin 2.3.2026 (Banco Santander, PayOS, Microsoft Azure OpenAI -yhdistelmällä). Vahvistettuja kumppaneita ovat Microsoft, IBM, Salesforce, Checkout.com ja Braintree.

Nämä korttiverkkojen tokenointijärjestelmät ovat AP2-mandaattien rinnakkaiskerros: AP2 määrittelee mandaattimuodon (mitä agentti saa tehdä), korttiverkkojen tokenointi tarjoaa maksutunnisteen (millä se sen tekee). Molempia tarvitaan turvallisessa päästä päähän -agenttiostossa.

visa intelligent commerce

Tokenoitu tunniste agentille

Käyttäjä lataa korttitiedot Visan payment passkey -kautta. Agentti saa skopatun tokenin, ei oikeaa korttinumeroa. Kulutusrajat ja hyväksytyt kauppiaat käyttäjän asettamia. Kumppanit: Anthropic, OpenAI, Microsoft, Stripe (Visan vahvistama).

Julkaistu 30.4.2025 · sandbox auki · pilotti
mastercard agent pay

Agentic Tokens kortinhaltijalle

Mastercardin Agentic Tokens antavat AI-agentille oman erillisen tunnisteen. USA:ssa laajamittainen rollout marraskuu 2025. Euroopan ensimmäinen live-maksu 2.3.2026. Kumppanit: Microsoft, IBM, Salesforce (Mastercardin vahvistama).

Julkaistu 29.4.2025 · live USA · Eurooppa-pilotti
AP2 · mandaattihierarkia

Kolme mandaattia, v0.2:ssa kaksi.

AP2-mandaatti ei ole vapaamuotoinen JWT-payload vaan Verifiable Digital Credential (VDC). Spesifikaatio kuvaa sen W3C Verifiable Credentials -mallilla ja esittelymuotona on SD-JWT (selective disclosure), jolloin agentti voi paljastaa vastapuolelle vain ne kentät joita transaktio vaatii.

v0.1 ketjuttaa kolme mandaattia: IntentMandate kuvaa mitä käyttäjä haluaa ja millä rajoilla, CartMandate on kauppiaan allekirjoittama sitova ostoskori hintoineen, ja PaymentMandate valtuuttaa maksun maksuverkolle. Jokainen vaihe viittaa edelliseen ja on erikseen allekirjoitettu, joten kiistatilanteessa on todistettavissa kuka valtuutti mitä.

v0.2 yhdistää Intentin ja Cartin yhdeksi CheckoutMandateksi. Jäljelle jää kaksi mandaattia: CheckoutMandate + PaymentMandate. Vanha kolmen mandaatin ketju pysyy yhteensopivuuden vuoksi käytettävissä.

v0.1 · kolme mandaattia

IntentMandate → CartMandate → PaymentMandate

Käyttäjän aikomus, kauppiaan sitova ostoskori ja maksun valtuutus erillisinä allekirjoitettuina credentialeina.

v0.2 · kaksi mandaattia

CheckoutMandate → PaymentMandate

Intent ja Cart yhdistetty. Vähemmän edestakaisia kierroksia agentin ja kaupan välillä, sama allekirjoitusketju.

AP2 · kokeile agenttina

Tekoäly-Danin oma AP2-toteutus on auki.

Discovery-tiedosto /.well-known/ap2 ilmoittaa version 0.2.0, tuetut mandaattityypit ja endpointit. CheckoutMandate on live osoitteessa POST /api/ap2/mandates/checkout, ja v0.1-ketju (intent, cart, payment) on yhä käytettävissä.

Pakolliset kentät: intent.purpose (vapaa teksti) ja cart.items (vähintään yksi rivi, jossa product_id ja quantity). Hintoja ei lueta pyynnöstä: jokainen summa lasketaan uudelleen palvelimen katalogista.

Vastaus on allekirjoitettu Verifiable Credential: allekirjoitussuite Ed25519Signature2020, verifiointiavain did:wba:tekoalydani.com#key-1-jwk, julkiset avaimet /.well-known/jwks.json. PaymentMandate myönnetään vain sitä vasten: palauta CheckoutMandate takaisin sellaisenaan, proof mukaan lukien, älä rakenna sitä uudelleen.

POST /api/ap2/mandates/checkout
{
  "user_did": "did:wba:agentti.example.com",
  "intent": {
    "purpose": "Osta AAIO Agent Ready Audit verkkokaupalle",
    "service_ids": ["aaio-protocol-audit"],
    "max_amount_eur_cents": 150000,
    "validity": "PT24H"
  },
  "cart": {
    "items": [{ "product_id": "aaio-protocol-audit", "quantity": 1 }]
  },
  "fulfillment": { "email": "[email protected]" }
}
201 Created · CheckoutMandate (lyhennetty)
{
  "@context": [
    "https://www.w3.org/2018/credentials/v1",
    "https://ap2-protocol.org/context/v1"
  ],
  "id": "urn:uuid:...",
  "type": ["VerifiableCredential", "CheckoutMandate"],
  "issuer": "did:wba:tekoalydani.com",
  "issuanceDate": "2026-08-21T09:00:00.000Z",
  "credentialSubject": {
    "id": "did:wba:agentti.example.com",
    "mandateType": "CheckoutMandate",
    "intent": {
      "purpose": "Osta AAIO Agent Ready Audit verkkokaupalle",
      "serviceIds": ["aaio-protocol-audit"],
      "maxAmount": { "amount": 150000, "currency": "EUR" }
    },
    "cart": {
      "currency": "EUR",
      "items": [
        {
          "product_id": "aaio-protocol-audit",
          "title": "AAIO Agent Ready Audit",
          "unit_price_cents": 129000,
          "quantity": 1,
          "line_total_cents": 129000,
          "fulfillment_type": "digital"
        }
      ],
      "subtotal_cents": 129000,
      "discount": null,
      "total_cents": 129000
    },
    "validUntil": "2026-08-22T09:00:00.000Z",
    "issuedBy": "did:wba:tekoalydani.com"
  },
  "proof": {
    "type": "Ed25519Signature2020",
    "verificationMethod": "did:wba:tekoalydani.com#key-1-jwk",
    "proofPurpose": "assertionMethod",
    "jws": "eyJhbGciOiJFZERTQSIsImtpZCI6..."
  }
}
AP2 · käyttötapaukset

Missä mandaatti ratkaisee ongelman.

ruokaostokset

Viikoittainen täydennys K-Marketista

Käyttäjä antaa agentille mandaatin: 50 € viikossa, vain K-Market, vain elintarvikkeet. Agentti tilaa kotiinkuljetuksen sunnuntaisin ilman erillistä vahvistusta.

matkavaraukset

Lentolippu agentin kautta

Mandaatti: 500 € matka, lähtö elokuussa, kohde Eurooppa. Agentti seuraa hintoja ja varaa kun sopiva lento löytyy. Yli 200 € transaktioissa step-up-vahvistus.

tilaussopimukset

SaaS-tilausten hallinta

Mandaatti antaa agentille luvan uusia ennalta hyväksytyt SaaS-tilaukset (Netflix, Spotify, Office). Agentti hoitaa erääntymisen, vaihtaa tarvittaessa korttia, ilmoittaa hinnankorotuksista.

yritys-b2b

Toistuvat tukkutilaukset

Yrityksen Copilot-agentti hoitaa kuukausittaiset tilaukset hyväksytyiltä toimittajilta. Mandaatti tasolla 5000 €/kk, neljältä toimittajalta, vain määritetyt kategoriat.

AP2 · usein kysyttyä

AP2-spesifit vastaukset.

Mandaatin rakenteesta, käyttäjän vahvistuksesta, rajoitustyypeistä sekä AP2:n suhteesta ACP:hen ja korttiverkkojen omiin agenttimaksuohjelmiin.

Agent Payments Protocol (AP2) on Googlen luoma mandaattiformaatti jolla käyttäjä antaa AI-agentille rajoitetun valtuutuksen suorittaa maksuja puolestaan. Google lahjoitti AP2:n FIDO Alliancelle huhtikuussa 2026, jotta protokolla pysyisi alustariippumattomana ja yhteisövetoisena. Mandaatti määrittää tarkat rajat: maksimisumma, sallitut kauppat, sallitut kategoriat ja voimassaoloaika. Agentti ei voi mennä mandaatin ulkopuolelle.

AP2 toimii korttimaksun, tilisiirron ja BNPL:n päällä. Lahjoituksen yhteydessä Google luovutti FIDOlle myös Mastercardin kanssa kehitetyn, AP2-yhteensopivan Verifiable Intent -standardin. FIDO perusti protokollalle kaksi työryhmää, joiden maksupuolta johtavat Mastercard ja Visa.

AP2 on Googlen luoma mandaattiformaatti: se määrittelee kuinka käyttäjän valtuutus koodataan ja välitetään (esim. JWS-pohjainen mandaatti). ACP (Agentic Commerce Protocol) on OpenAI:n ja Stripen oma, erillinen protokolla, jolla on oma spesifikaatiorepo, oma versiolinja ja oma REST-rajapinta.

ACP ei siis ole AP2:n toteutus vaan rinnakkainen protokolla. Käytännössä UCP, ACP ja AP2 ovat saman transaktion eri kerroksia: UCP hoitaa löydön ja ostoskorin, ACP kassan keskustelussa ja AP2 maksun valtuutuksen. Visa Intelligent Commerce ja Mastercard Agent Pay ovat korttiverkkojen omia ohjelmia, eivät AP2-toteutuksia.

Kyllä. Käyttäjä voi peruuttaa minkä tahansa AP2-mandaatin koska tahansa joko maksuntarjoajan dashboardin kautta tai pankkinsa kortinhallinnasta. Peruutus on välitön.

Lisäksi mandaatilla on aina sisäänrakennettu voimassaoloaika (tyypillisesti 24h - 30 päivää) jonka jälkeen se vanhenee automaattisesti. Toistuva mandaatti vaatii käyttäjältä eksplisiittisen uusinnan.

Rajoitukset kirjataan IntentMandateen (v0.2:ssa CheckoutMandaten intent-osaan): mitä ostetaan, mihin summaan asti ja kuinka kauan valtuutus on voimassa. Spesifikaatio ei lukitse kiinteää listaa rajoitustyyppejä, vaan mandaatti kantaa ne kenttinä joita vastapuoli verifioi allekirjoitusta vasten. Käytännön rajat tulevat lisäksi maksukerrokselta: korttiverkkojen tokenointi (Visa Intelligent Commerce, Mastercard Agent Pay) asettaa omat kulutus- ja kauppiasrajansa.

Käytännössä mandaatti voi olla esim. "saa ostaa kahvia alle 30 € viikossa K-Marketista" tai "saa varata lentoja alle 500 € elokuun 2026 matkalle".

Julkisesti vahvistettuja AP2-toteutuksia suomalaisissa kaupoissa ei toistaiseksi ole. Lähin käytännön reitti kulkee kassa- ja maksukerroksen kautta: Stripen ACP avautuu Shopify-merchanteille, mutta se on oma protokollansa eikä AP2-toteutus.

Visa (Intelligent Commerce) ja Mastercard (Agent Pay) ovat korttiverkkojen omia agenttimaksuohjelmia, eivät AP2-toteutuksia. Mastercard Agent Pay on jo live USA:ssa (marraskuu 2025) ja Euroopassa pilottivaiheessa (maaliskuu 2026). Tekoäly-Dani konfiguroi maksukerroksen agenttiyhteensopivaksi.

seuraava askel

Agenttiaikakausi ei odota.
Älä sinäkään.

Vuonna 2026 ensimmäiset yritykset, jotka implementoivat agenttiprotokollat, vievät etulyöntiaseman joka on vaikea kuroa kiinni. Otetaan yhdessä selvää, missä yrityksesi on nyt ja minne se voi päästä.

Ei sitoumuksia. Ei luottokorttia. Aloitetaan keskustelusta.

Valmis toteutukseen? Agenttikaupan toteutuspalvelu verkkokaupalle rakentaa protokollapinon kauppaasi. Tuotteiden monikanavanäkyvyyteen katso tuotefeedin hallinta -palvelu.

Käytämme Google Analytics 4:ää ja Microsoft Clarityä sivuston käytön ymmärtämiseen. Evästeitä käytetään vain suostumuksellasi. Tietosuojakäytäntö