One self-hosted console to run your entire business — commerce, ERP, HRM, CRM & manufacturing

Checkout listo para agentes: pagos, tokens y confianza cuando la IA compra por el cliente

Cómo pagan los agentes de IA en 2026: tokens acotados, mandatos firmados y quién asume el riesgo. En qué estado estaba cada programa de pagos en septiembre de 2026, qué cambia en fraude y disputas, y una lista de diez pasos para tu checkout.

Author

Anichur Rahaman

hace 3 semanas12 min read1 views
Checkout listo para agentes: pagos, tokens y confianza cuando la IA compra por el cliente

A las 9:12 de un martes, la dueña de una pequeña tienda de electrónica recibe un pedido del asistente de IA de un cliente: un cargador para computadora portátil, 49 dólares, pagado con un token que el banco del cliente emitió solo para esta tienda y que vale 30 minutos. No hay número de tarjeta, ni cuenta, ni sesión de navegador.

Sus reglas antifraude están afinadas para personas. Ven un dispositivo nuevo, ningún movimiento del mouse y un checkout terminado en dos segundos, así que califican el pedido como de alto riesgo y lo rechazan. Esa misma mañana, una solicitud que solo dice ser un agente en sus encabezados pasa por su regla de automatización confiable. Rechazó una venta real y dejó entrar a un bot. (Es un escenario ilustrativo, no una tienda real.)

La solución no es una regla más laxa ni más estricta. Un checkout que le vende a agentes hace tres preguntas en orden: quién pide, qué se le permitió comprar al agente y qué tan riesgoso es este pedido en particular. El resto del artículo explica las piezas que hay detrás de esas preguntas.

En la primera parte de esta serie nos preguntamos si un agente de IA puede encontrar y entender tu tienda. En la segunda, si un asistente la va a recomendar. Esta tercera responde la pregunta que decide quién cobra: cuando el agente ya está listo para comprar, ¿tu checkout puede decir que sí con seguridad? Todos los programas serios de 2026 sustituyen la tarjeta por una credencial limitada y revocable, junto con un registro firmado de lo que el comprador autorizó. Más abajo verás en qué estado estaba cada programa a principios de septiembre de 2026 y una lista de lo que conviene arreglar hoy en tu checkout.

Esta es la parte 3 de 3 de la serie «Vender a agentes de IA». La parte 1 es Comercio agéntico: cómo vender cuando tu próximo cliente es un agente de IA. La parte 2 es Optimización para motores generativos en tiendas en línea.

Cómo paga un agente sin ver la tarjeta

Cuando pagas en línea, escribes un número de 16 dígitos en un formulario. Si un agente hiciera lo mismo, ese número quedaría en los sistemas, registros y memoria del proveedor del modelo. La respuesta de la industria es darle al agente un sustituto.

Ese sustituto es una credencial tokenizada. La tarjeta real se queda con el banco o la billetera digital. El agente recibe un token limitado a un solo comercio, a un monto máximo y a una ventana corta de tiempo, y que el comprador puede revocar. Si se filtra, el atacante tiene un permiso casi gastado, no una tarjeta.

Los tokens no son nuevos. Las redes de tarjetas llevan años usando tokens de red detrás de las billeteras móviles y las tarjetas guardadas. Lo nuevo es ponerle reglas al token: quién es el agente, qué puede comprar y por cuánto tiempo.

Diagrama del flujo de pago de un agente: el comprador fija un mandato con límites, el agente arma el carrito, se emite un token acotado, el comercio cobra con su proveedor de pagos y el recibo vuelve al comprador
El comprador fija los límites una sola vez; el token los lleva hasta el comercio, y el cobro lo hace el comercio con su propio proveedor de pagos.

Cómo estaban los programas en septiembre de 2026

Varios programas se traslapan, y no compiten como lo hacen los navegadores. Unos definen cómo habla un agente con una tienda, otros cómo se prueba el permiso y otros cómo se autoriza el pago. Esto es lo que muestra el registro público a principios de septiembre de 2026.

ProgramaQué cubreEstado, septiembre de 2026
Agentic Commerce Protocol (OpenAI y Stripe)Cómo un agente inicia un checkout y entrega un token de pago al comercioEstándar abierto publicado en septiembre de 2025. Se informó que Instant Checkout dentro de ChatGPT terminó en marzo de 2026, pero el protocolo sigue, con una revisión de la especificación de abril de 2026
Stripe Shared Payment Tokens y Agentic Commerce SuiteTokens acotados a un vendedor, un monto y un tiempoLanzados en diciembre de 2025; otros proveedores de pago pueden participar con la especificación de pago delegado del protocolo
Agent Payments Protocol, AP2 (Google)Mandatos firmados que prueban lo que el comprador autorizóAnunciado en septiembre de 2025; entregado a la FIDO Alliance para su estandarización en abril de 2026
Universal Commerce Protocol y Universal Cart (Google)Estándar de catálogo y checkout, más un carrito entre Búsqueda y GeminiEstándar anunciado en enero de 2026; el carrito se anunció en mayo de 2026 con despliegue en EE. UU. durante el verano. Revisa la disponibilidad actual antes de planear con él
Visa Intelligent Commerce y Trusted Agent ProtocolTokens para agentes y solicitudes firmadas que identifican a un agente de confianzaAnunciados en octubre de 2025 con socios comerciantes y procesadores; sandbox para desarrolladores abierto
Mastercard Agent PayTokens agénticos sobre la tokenización de tarjetas existentePrimeros pagos agénticos en vivo reportados en Asia-Pacífico desde marzo de 2026; su marco Verifiable Intent se aportó a la FIDO Alliance

Dos cosas importan más que cualquier fila. Primero, el único programa que intentó meter toda la compra dentro de una ventana de chat dio marcha atrás, mientras la infraestructura de fondo siguió avanzando. Segundo, los organismos de estándares ya están dentro: en abril de 2026 la FIDO Alliance anunció grupos de trabajo sobre autenticación de agentes y comercio iniciado por agentes, partiendo de los aportes de Google y Mastercard. Eso suele indicar que el campo converge.

Los volúmenes siguen siendo pequeños. Prepara un checkout capaz de aceptar a un agente, pero no hagas planes que dependan de una línea de ingresos que venga de ellos.

Mandatos: el registro firmado de lo que se autorizó

Un token dice «esta credencial se puede cobrar». No dice por qué. Ese hueco lo llena un mandato: un registro firmado del permiso del comprador, que AP2 divide en tres partes:

  • Intent mandate: lo que pidió el comprador y sus límites, por ejemplo «tenis para correr, menos de 120 dólares, entrega antes del viernes».
  • Cart mandate: el carrito exacto que armó el agente, con precios, firmado para que nadie pueda cambiar una línea después.
  • Payment mandate: la autorización que se envía a la red de pagos, indicando que hubo un agente de por medio.

Piénsalo como una orden de compra firmada. El comprador autoriza un presupuesto, el agente llena el pedido y las firmas amarran todo. Cuando meses después llegue una disputa, la pregunta «¿de verdad estuvo de acuerdo el cliente?» tendrá un documento detrás.

Qué significa para tu checkout

Tú no vas a escribir la criptografía; tu proveedor de pagos o tu plataforma verifica las firmas. Lo tuyo es mantener estables los datos de los que depende la firma: el carrito que devuelves debe coincidir con el que cobras, hasta en precio, impuestos, envío y moneda. Un checkout que ajusta los totales en silencio después de cotizarlos rompe la cadena.

Quién paga cuando algo sale mal

Nadie ha resuelto esto del todo. Las reglas de las tarjetas se escribieron para una persona frente a una pantalla. Si un agente compra algo que el comprador no quería, puede ser fraude, un error del comercio o una compra autorizada. No conozco ninguna regla publicada que reparta con claridad la responsabilidad entre el comprador, el proveedor del agente y el comercio en todos los programas. Mientras las condiciones de tu proveedor de pagos no digan otra cosa, asume que el comercio absorbe la pérdida.

Las redes trabajan en ello. La identidad firmada del agente y los mandatos existen para que el emisor distinga entre «autorizado por el titular a través de un agente» y «fraude». Tómalo como una dirección, no como una garantía, y lee las condiciones de tu proveedor de pagos para transacciones de agentes antes de activarlas.

Un ejemplo ilustrativo: un comprador le pide a un agente «un cargador para mi computadora portátil». El agente compra un modelo con el conector equivocado y el comprador disputa el cargo. Si tu ficha indicaba con claridad el tipo de conector y el cart mandate muestra lo que se le mostró en ese momento, tu evidencia es sólida. Si la ficha era vaga, la disputa es difícil de ganar y la culpa, en buena medida, es tuya.

Señales de fraude y disputas en un mundo de agentes

La mayoría de los sistemas antifraude se apoya, sin decirlo, en el comportamiento humano: movimiento del mouse, velocidad al teclear, un dispositivo ya conocido, un historial de navegación. Un agente no tiene nada de eso. Un pedido legítimo de un agente puede parecer un ataque de bots, y un ataque real de bots puede disfrazarse de agente.

Actualiza tus reglas de cuatro maneras:

  • Usa el contexto de agente como una señal, no como un pase libre. Un agente verificado con un mandato válido baja el riesgo. Una solicitud sin verificar que solo dice ser un agente lo sube.
  • Guarda la evidencia de forma automática. Conserva la referencia del mandato o del token, el carrito tal como se cotizó, la confirmación de entrega y el texto de las políticas vigentes el día del pedido.
  • Vigila la velocidad por mandato. Un mandato para un par de tenis no debería generar quince pedidos.
  • Separa los pedidos de agentes en tus reportes. Sin el origen del pedido registrado, no puedes comparar las tasas de devolución y de disputa.

Todo junto, la decisión para un pedido de agente se ve así. La identidad va primero porque las otras dos revisiones no valen nada sin ella. Que falte el mandato o que el puntaje de riesgo sea alto no tiene que terminar en rechazo: se le puede pedir al comprador que apruebe, y así un pedido dudoso se convierte en uno confirmado.

Diagrama de flujo de un pedido iniciado por un agente: ¿se verificó la identidad firmada del agente?, ¿el mandato cubre el carrito?, ¿el puntaje de riesgo es aceptable?; tres respuestas afirmativas llevan a aceptar y cobrar y luego confirmar al agente y al comprador, una identidad no verificada se rechaza, y un mandato o un riesgo que no pasa se escala al comprador
Tres revisiones antes del cobro: identidad, mandato y riesgo. Solo una identidad no verificada termina en rechazo directo.

Recibe a los buenos agentes, bloquea a los bots malos

Muchas tiendas responden al problema de los bots con un bloqueo general. Funcionaba cuando todo visitante automatizado era un scraper. Hoy algunos visitantes automatizados representan a un comprador, y bloquearlos significa perder el pedido.

Lo que funciona es hacer triaje. Primero, pregunta si la solicitud trae una identidad verificable. El Trusted Agent Protocol de Visa y la propuesta Web Bot Auth usan firmas de mensajes HTTP: el agente firma cada solicitud con una llave privada y tú comparas la firma con una llave pública publicada. Cloudflare anunció su compatibilidad con este enfoque junto con Visa y Mastercard en octubre de 2025.

Diagrama de triaje: se revisa la firma del tráfico automatizado y luego se clasifica en agente verificado (se permite el checkout), scraper (límite de tasa o solo datos públicos) y posible fraude (desafío o bloqueo)
Clasifica el tráfico automatizado primero por identidad verificada y luego por comportamiento; solo el último grupo se bloquea de plano.

Tres carriles

  • Agente verificado: la firma es válida. Permite producto, carrito y checkout, con límites de tasa normales.
  • Scraper: sin identidad, pero con comportamiento de solo lectura. Sírvele las páginas públicas, limita su tasa y manténlo lejos de los endpoints de carrito y checkout.
  • Posible fraude: sin identidad y con comportamiento anormal, como pruebas de tarjetas o muchos carritos desde una misma dirección. Ponle un desafío o bloquéalo.

Revisa también tus reglas de robots y la configuración de protección contra bots. Una regla que bloquea «todos los user agents que no sean navegadores» en el checkout quizá ya esté rechazando a agentes legítimos.

Confirmaciones, recibos y devoluciones

Cuando una persona compra en un sitio, ve la página de confirmación. Cuando compra un agente, el comprador ve lo que el agente le reporta, así que tu confirmación debe poder leerla un programa además de una persona.

  • Confirmación legible por máquinas: número de pedido, artículos, totales, impuestos, fecha estimada de entrega y un enlace de estado, en la misma respuesta que completa el pedido.
  • Los recibos por correo siguen yendo al comprador. No esperes que el agente los reenvíe. Usa el correo real del comprador, no un alias de reenvío al que luego no puedas escribir.
  • Estado estructurado: pagado, empacado, enviado, entregado, con un enlace de guía de rastreo, para que «¿dónde está mi pedido?» tenga una respuesta que un agente pueda consultar.
  • Devoluciones que un agente pueda iniciar: una solicitud documentada con código de motivo, verificación de elegibilidad y un método de reembolso que regrese al pago original.

Los reembolsos merecen cuidado extra. Si el pago original fue con un token acotado, reembolsa al mismo medio de pago a través de tu proveedor, no con una transferencia manual.

Qué arreglar hoy en tu checkout

Nada de esto exige adoptar todos los protocolos este trimestre. Lo que exige es un checkout lo bastante limpio como para que adoptar uno sea un proyecto pequeño. Recorre la lista en orden.

  1. Expón una API de pedidos limpia. Crear carrito, actualizarlo, cotizar envío e impuestos, completar el pedido y consultar su estado, cada uno con endpoints estables y mensajes de error legibles.
  2. Haz que las cotizaciones sean vinculantes. El precio, los impuestos y el envío que cotizas deben ser iguales a lo que cobras, y caducar después de un tiempo definido.
  3. Permite el checkout como invitado. Obligar a crear una cuenta bloquea a un agente que actúa por un comprador que nunca ha visitado tu tienda.
  4. Usa un proveedor de pagos que admita pagos tokenizados y delegados. Pregunta qué programas de agentes soporta y cómo maneja las disputas de esos pagos.
  5. Registra el origen del pedido. Etiqueta los pedidos por canal, incluido el origen de agente, y guarda la referencia del token o del mandato.
  6. Publica políticas precisas. Plazos de entrega, periodo de devolución y método de reembolso, escritos como reglas y no como eslóganes.
  7. Separa el tráfico bueno del malo. Verifica a los agentes firmados y limita o desafía al resto, en lugar de bloquearlo todo.
  8. Envía confirmaciones y actualizaciones de estado estructuradas. Los mismos datos, en una versión para personas y otra para máquinas.
  9. Prueba en sandboxes. Visa, Stripe y otros ofrecen entornos de prueba; corre una compra completa de agente, un reembolso y una disputa antes de mover dinero real.
  10. Fija una fecha de revisión. Este terreno cambió varias veces en doce meses; revisa el estado de los programas cada trimestre.

Adónde te lleva esta serie

Las tres partes encajan. Un agente tiene que encontrarte (parte 1), tiene que elegirte (parte 2) y tiene que poder pagarte sin que una persona arregle tu checkout (esta parte). El hilo común son datos que puedas respaldar: productos exactos, políticas específicas, cotizaciones vinculantes y un registro de lo que autorizó cada cliente.

De vuelta con la dueña de la tienda a las 9:12. Con las tres revisiones en marcha, el pedido del cargador de 49 dólares sigue otro camino. La firma se verifica, el mandato (un cargador, hasta 60 dólares) cubre el carrito y el mandato válido inclina a su favor el puntaje de riesgo. El cobro pasa por su proveedor de pagos y la confirmación llega al asistente del cliente y a su bandeja de entrada en cuestión de segundos.

La solicitud que solo decía ser un agente falla en la primera revisión y nunca toca su carrito. Sus reglas no se volvieron más estrictas ni más laxas, sino más específicas: ahora miran quién pide y qué se le permitió hacer, no cómo haría clic una persona.

Ideas clave

  • Los agentes pagan con tokens acotados y revocables, no con números de tarjeta, y un mandato firmado deja constancia de lo que autorizó el comprador.
  • A septiembre de 2026 el sector avanza hacia estándares compartidos a través de la FIDO Alliance, mientras que Instant Checkout de OpenAI dentro del chat terminó en marzo de 2026, según se informó, y el protocolo de fondo sigue.
  • La responsabilidad por las compras de agentes no está resuelta, así que guarda evidencia sólida: el carrito cotizado, la referencia del token o mandato, las políticas y la prueba de entrega.
  • Haz triaje del tráfico automatizado por identidad verificada: deja pasar a los agentes verificados, limita a los scrapers y bloquea el fraude.
  • Cotizaciones vinculantes, checkout como invitado, una API de pedidos limpia y estado estructurado son arreglos que sirven gane el protocolo que gane.
  • Revisa el estado de los programas cada trimestre y prueba en sandboxes antes de salir en vivo.

Anichur Rahaman es arquitecto de software y creador de StoreConsole. Diseña sistemas de comercio y ERP para negocios en crecimiento, con enfoque en arquitectura orientada a eventos, integridad de datos y operación en servidores propios.

About the Author

Anichur Rahaman

Continue Reading