Een
AI-agent kan straks zelfstandig bestellen, betalen en onderhandelen.
Dan ontstaat na een fout een lastige vraag: wat mocht die software precies doen?
Mysten Labs en
Google Cloud bouwen daarvoor Verifiable Agent Arbiter, of VAA. Het systeem moet vastleggen welke bevoegdheid een agent kreeg, welke acties volgden en wat daarvan het resultaat was.
Bedrijfsgegevens gaan niet naar Sui
Het opvallendste onderdeel zit in de scheiding van data en bewijs.
Prompts, modelantwoorden, tool calls en beleidsbeslissingen blijven volgens Mysten Labs in
Google Cloud Storage onder beheer van de klant.
Die gevoelige informatie wordt dus niet simpelweg openbaar op een blockchain gezet.
Van dat dossier worden cryptografische bewijzen gemaakt. Die bewijzen worden via Walrus opgeslagen en op Sui gecoördineerd.
Een externe partij kan daardoor controleren of een geregistreerd dossier nog overeenkomt met het oorspronkelijke bewijs, zonder automatisch alle interne data te zien.
Voor bedrijven is dat verschil groot.
Een leverancier kan bewijs nodig hebben dat een agent toestemming had om €400 uit te geven. Daarvoor hoeft hij niet noodzakelijk de volledige interne promptgeschiedenis van zijn klant te ontvangen.
Het bewijs zegt wat is vastgelegd
Daar zit meteen de belangrijkste beperking.
Een cryptografisch correct bewijs maakt een slechte beslissing niet goed.
Stel dat een inkoper een agent opdraagt maximaal €500 uit te geven en de agent koopt voor €450 het verkeerde product.
Een intact log kan dan uitstekend aantonen:
de grens was €500, de agent betaalde €450 en deze dienst werd besteld.
Het bewijst niet dat die dienst de juiste keuze was.
VAA moet vooral helpen reconstrueren wat er gebeurde en onder welke toestemming. Mysten noemt onder meer prompt-injecties, omzeilde regels, modelfouten en achteraf gewijzigde logs als scenario's die onderzoekers uit elkaar moeten kunnen houden.
Google werkt al aan toestemming via AP2
Dat probleem begint vóór de betaling.
Google introduceerde eerder het
Agent Payments Protocol, of AP2.
Daarin gebruikt Google zogenoemde Mandates: cryptografisch ondertekende digitale opdrachten die vastleggen wat een gebruiker een agent heeft toegestaan.
Een gebruiker kan bijvoorbeeld opdracht geven:
koop concertkaarten zodra ze beschikbaar zijn, maar betaal maximaal €200.
Zo'n Intent Mandate kan prijsgrenzen, timing en andere voorwaarden bevatten.
Bij een aankoop waarbij de gebruiker wel aanwezig is, kan daarnaast een Cart Mandate exact vastleggen welke artikelen en prijs werden goedgekeurd.
AP2 en VAA moeten daarbij niet als hetzelfde systeem worden gelezen.
AP2 richt zich op toestemming rond agentbetalingen. VAA probeert een breder controleerbaar spoor van agentgedrag en uitkomsten te leveren.
Twee bedrijven kunnen hetzelfde incident terugspelen
Mysten ziet vooral nut wanneer agents over bedrijfsgrenzen heen werken.
Als twee organisaties via Google's open A2A-protocol met elkaar communiceren, moeten beide partijen volgens het VAA-ontwerp een geschil kunnen reconstrueren aan de hand van dezelfde verifieerbare ontvangstbewijzen.
Daarmee moet zichtbaar worden wat werd afgesproken, wat daadwerkelijk werd geleverd en waar het proces misging.
Dat is een ander probleem dan alleen betalingsfraude.
Een agent kan bijvoorbeeld de juiste €100 betalen, maar de verkeerde API-dienst aanvragen.
Of een leverancier kan correct leveren terwijl de opdracht van de kopende agent buiten zijn bevoegdheid viel.
Betaling alleen vertelt dan niet waar de fout ontstond.
x402 koppelt betalen aan het bewijs
VAA wordt rechtstreeks gekoppeld aan Sui Agent Payments.
Die betaalroute gebruikt x402, waarmee een digitale dienst een betaalverzoek kan terugsturen voordat de gevraagde API-call wordt uitgevoerd.
Een agent kan vervolgens programmatisch betalen en daarna de dienst ontvangen.
Coinbase beschrijft x402 als een manier om HTTP-betalingen rechtstreeks in digitale diensten te verwerken. Mysten wil daar met VAA extra bewijs omheen leggen: toestemming, de beslissing om geld uit te geven en de uiteindelijke levering moeten samen controleerbaar worden.
Dat maakt de betalingsbewijslaag interessanter dan alleen een transactiehash.
Een hash kan aantonen dat geld bewoog.
Hij vertelt niet automatisch waarom een agent mocht betalen.
Sui Agent Payments is nog niet volledig publiek geopend
Ook hier past terughoudendheid.
Sui presenteert Agent Payments als een systeem waarmee agents diensten kunnen ontdekken, per API-call betalen en een controleerbaar ontvangstbewijs terugkrijgen.
De
publieke directory meldde bij onze controle echter nog dat diensten “coming soon” zijn en nog niet openbaar beschikbaar zijn.
De technische richting is dus duidelijker dan de huidige publieke gebruiksschaal.
Dat geldt ook voor VAA zelf.
Mysten Labs zegt dat eerste implementaties met zakelijke klanten gepland staan vóór een bredere beschikbaarheid. Namen van die klanten, volumes en een algemene lanceringsdatum zijn nog niet gepubliceerd.
Integriteit is niet hetzelfde als volledigheid
Er blijft nog een tweede technisch probleem.
VAA kan cryptografisch bewijzen koppelen aan de gebeurtenissen die het systeem registreert.
Maar een bewijs van integriteit is niet automatisch bewijs dat alles is geregistreerd.
Als een verkeerde implementatie een belangrijke tool call nooit naar het logsysteem stuurt, kan een cryptografisch bewijs niet vanzelf een gebeurtenis reconstrueren waarvan geen record is gemaakt.
Dat is een afleiding uit de architectuur, geen door Mysten gemelde fout.
Voor zakelijke gebruikers betekent het wel dat de kwaliteit van de logging net zo belangrijk blijft als de cryptografie eromheen.
Garbage in, verifieerbare garbage out.
AI-agenten krijgen een aansprakelijkheidsprobleem
Daarmee raakt VAA een probleem dat groter wordt zodra agents echt geld mogen uitgeven.
Wie draagt verantwoordelijkheid wanneer software buiten de opdracht treedt?
De gebruiker?
De aanbieder van het model?
Het bedrijf dat de agent bouwde?
Of de leverancier die een betaling accepteerde?
Google noemt authorization, authenticity en accountability al als drie kernproblemen van agentbetalingen.
VAA probeert vooral het bewijsgedeelte daarvan sterker te maken.
Niet door iedere beslissing correct te maken.
Maar door achteraf minder discussie te laten bestaan over wat de agent mocht doen, wat hij daadwerkelijk deed en welke uitkomst daarop volgde.
Dat onderscheid wordt belangrijk zodra AI niet alleen antwoorden schrijft.
Maar zelf op betalen drukt.