Parayı Gönderen Yazılım, İmzayı Veren Yazılım Değil

572 kelime3 dk okuma

x402 ile AP2 ayrı iş görür: ilki HTTP 402 üzerinden ödemeyi makinenin kendisinin yapabilir hale getirir, ikincisi kimin hangi niyetle yetki verdiğini imzalı mandate zincirine bağlar; asıl boşluk, itiraz hakkı olmayan kesin mutabakatın bıraktığı yerdir.

Ödeme katmanı neden yeniden açıldı

HTTP durum kodu 402, “Payment Required”, onlarca yıl şaka gibi durdu: standartta var, hayatta yok. Sebep basit; kart rafı insan arayüzü ister: hesap açılışı, güçlü doğrulama, itiraz formu.

Ajan o arayüzü kullanamaz; aradığı şey, tek bir istek başlığıyla ölçülen fiyat. Stablecoin tarafında mutabakat saniyeler içinde ve sınır ötesi; mikro tutarda kart komisyonu hesabı bozan tarafta kalıyor.

Yani 402, ajana “öde ve isteği yinele” demektir: fatura, protokolün içine taşınır. 2025 yazında aynı fikrin iki ayrı versiyonu birden sahneye çıktı.

x402: fiyatı yanıt başlığına yazmak

x402, Coinbase’in 2025’te açtığı katman: sunucu 402 yanıtında fiyat ve koşulu bildirir, ajan değer zincirinde imzalı stablecoin makbuzunu yapıştırıp isteği tekrarlar, bir “facilitator” ödeme geçerli kılar.

Hesap, sözleşme ve onboarding yok; fiyat tek başlıkta. Bu, API ve sayfa satan herkese cazip: 2025 Temmuz’unda Cloudflare’ın yayıncılara bot taraması için fiyat koyma aracı da aynı kalıbı kullandı.

Sınırı geri ödeme tarafında: mutabakat kesin olduğundan “yanlış içeriğe ödedim” itirazı protokolde tanımlı değil. Facilitator, ödemenin geçerli olduğunu doğrular; satın alınan şeyin vaatle uyduğunu doğrulamaz. Kavganın tamamı bu ayrımın üstünde çıkıyor.

AP2: yetkiyi imzaya bağlamak

Google’ın Agent Payments Protocol’ü (AP2) parayı değil yetkiyi çözmeye çalışıyor: niyet mandate’i kullanıcının ne istediğini, sepet mandate’i tam olarak ne karşılığında ödeme yapıldığını, ödeme mandate’i ise hangi araçla ödendiğini yazar.

Kart ve cüzdan dünyasından onlarca ortağın katıldığı çerçeve, bu belgeleri W3C standartlarında imzalı kimlik bilgileri olarak taşır; x402 de içinde bir ödeme eklentisi olarak durur.

Ama faydası dar ve spesifik: mandate zinciri kimin neye onay verdiğini gösterir, onayın doğru alınıp alınmadığını göstermez.

Boşluk: itiraz hakkı olmayan para

Kart raflarında tüketici koruması, chargeback ve itiraz penceresi, ajana ödeme izni verirken kaybolur. Zincir üstü transfer geri döndürülemez; satıcı kötü niyetli değilse bile süreç, kaybı kimin taşıyacağını bilmiyor.

Katmanda ayrıca insan davranışına göre eğitilmiş dolandırıcılık skorlaması boşa düşüyor: oturum açma yok, davranış biyometrisi yok, cihaz sabit değil.

Açık kalan başlıklar şunlar:

  • Zarar kimde: yanlış ürüne ödeyen ajanın mı, talimatı veren kullanıcının mı, satıcının mı?
  • Kimlik: tüzel kişiliği olmayan bir süreç için müşteri tanıma ve yaptırım taraması kimin işi?
  • Limit: bir ajanın dakika başına kaç işlem ve ne kadar hacim üretebileceği
  • Kanıt: mandate zinciri, çarpıtılmış bir istemi “onay” gibi gösterdiğinde ne olur?

Kime yarar, neyi bekletir

Kısa vadede gerçek kazanan, mikro işler: tek API çağrısı, tek sayfa, tek doğrulama. Sepet, teslimat ve iade tarafında ise hâlâ insan hataları için tasarlanmış kart rafı çalışıyor.

Bir alışverişi baştan sona devreden ajanın alım gücü, deneyim ve teminat ister. Bu yüzden ajana ödeme yaptırmak ile ona onaylatmak aynı şey değil: imza katmanı hızla olgunlaşıyor, sorumluluk katmanı olgunlaşmıyor.

Regülasyon tarafı da boş: kart ağlarının tüketici koruması, ajanın kendi hatalı kararını tanımıyor; sigorta ürünleri bu riski henüz fiyatlamıyor. Kurulumlar bu yüzden düşük limit ve beyaz liste ile sınırlı kalıyor, yani gerçek hacim anlatılan hikâyenin gerisinde.

Sık sorulan sorular

x402 ile AP2 aynı şey mi?

Hayır, farklı işler: x402 ödemenin taşıma katmanıdır (nasıl ödenir), AP2 yetkinin katmanıdır (kim, hangi niyetle, ne karşılığında öder). AP2 içinde x402 bir ödeme eklentisi olarak kullanılabilir.

Ajan yanlış yere ödeme yaparsa para geri alınabilir mi?

Stablecoin tarafında hayır: mutabakat kesin, itiraz penceresi yok. Kart köprüsü kullanılırsa chargeback devreye girebilir; bu yüzden pratikte düşük limitli, tek kullanımlık sanal kartlar öne çıkıyor.

Mandate zinciri sorumluluğu çözer mi?

Kanıt üretir, zararı bölüştürmez. Kimin neye onayladığını gösterir; ancak onay çarpıtılmış bir istemden geldiyse kusurun kime yazıldığı açık bir hukuksal soru olarak durur.

Kart ağları ne yapıyor?

Kendi ajan ödeme çerçevelerini duyurdular; kart rafının tüketici koruması, tüzel kişiliği olmayan süreçler için yeniden tanımlanıyor. Takvimin asıl kavgası burada çıkıyor.

Kaynakça

  1. Agent Payments Protocol (AP2) duyurusuGoogle Cloud
  2. AP2’nin x402 ile entegrasyonuCoinbase Developer Platform
  3. Ajan ödeme protokollerinin karşılaştırması: ACP, AP2, x402, MPPCrossmint
  4. x402 protokol sitesi ve spesifikasyonx402.org

Bu konuyla ilgili haberler