Amazon закрыла Meta Muse доступ к покупкам на Amazon.com примерно через две недели после запуска агента, а Shopify уже на следующий день встроила его в покупки через Shop Pay. Для рынка это не просто спор трех гигантов: агентный шопинг уперся в старый, неприятный и очень практичный вопрос — кто имеет право заходить в магазин от имени пользователя и с какими доказательствами.
Amazon начала блокировать Muse в воскресенье, 20 сентября 2026 года, сообщает The New Stack. Если пользователь просит агента купить товар на Amazon, он видит предупреждение: дальнейший доступ неавторизованного ИИ-агента нарушает условия использования площадки. Muse стартовал 8 сентября как персональный агент Meta: он может действовать в браузере, подключаться к сервисам и выполнять задачи вроде бронирования или покупки товаров.
Претензия Amazon не в том, что ИИ помогает человеку покупать. Главные пункты жестче: Meta заранее не согласовала доступ Muse к Amazon, агент не представлялся как автоматизированный клиент, а с точки зрения Amazon мог захватывать и хранить учетные данные покупателей. Meta, со своей стороны, утверждает, что Muse не видит пароли и платежные данные, а чувствительная информация находится в защищенном хранилище. Проблема в том, что для внешнего сайта обычная браузерная сессия агента выглядит почти как человек с очень быстрыми руками: он залогинен, ходит по страницам, смотрит историю аккаунта и доходит до оплаты.
Технически Muse использует два маршрута. Для партнерских интеграций есть встроенные коннекторы, например к Gmail и OpenTable. Для всего остального агент управляет обычным браузером внутри среды, которую Meta называет Muse Secure VM. Именно второй режим и стал минным полем. Если агент не объявляет себя серверу, площадка не может надежно понять, кто пришел: пользователь, бот, расширение, прокси или сервис, который действует по поручению клиента, но хранит у себя слишком много доступа.
Amazon подготовила почву заранее. 14 августа компания обновила условия использования: агентам теперь нужно идентифицировать себя в user-agent и прекращать доступ по требованию площадки. Это важно на фоне судебного эпизода с Perplexity: в начале августа Апелляционный суд девятого округа США отменил предварительный запрет, которого Amazon добивалась против Perplexity, и указал, что когда пользователь поручает ассистенту действовать, доступ к сайту осуществляет именно пользователь через инструмент. Юристам стало сложнее решать такие конфликты одним иском. Инфраструктурщикам, наоборот, стало ясно: правила придется вшивать в edge, WAF, bot management и протоколы доступа.
Shopify выбрала противоположную стратегию. 21 сентября компания объявила о поддержке покупок Muse через Shop Pay в магазинах на Shopify. Логика понятна: Amazon защищает собственную витрину, рекомендации, рекламную модель и прямой контакт с покупателем. Shopify продает инфраструктуру торговцам, поэтому любой новый канал, который приводит заказ в магазин и закрывает оплату через Shop Pay, усиливает ее платформу. Для Shopify агентный шопинг — не чужой бот у кассы, а еще одна воронка продаж.
Разница между двумя подходами хорошо видна в платежной части. В браузерной сессии Amazon агент выглядит как пользователь с логином и, возможно, доступом к сохраненным данным. В сценарии Shopify платеж идет по объявленному маршруту: агент читает структурированные данные каталога, а покупка проходит через Shop Pay. В идеале торговец видит, что сделка пришла от агента, получает заказ, а платежные реквизиты не гуляют по чужому браузеру. Это скучнее, чем магия «ИИ сам все купил», зато похоже на систему, которую риск-отдел вообще может подписать.
У индустрии уже появляются строительные блоки для таких правил. Проект Web Bot Auth в IETF опирается на HTTP Message Signatures: агент подписывает запросы приватным ключом, публикует публичный ключ на своем домене, а принимающая сторона проверяет, кто именно обращается к сервису. Cloudflare уже проверяет такие подписи для верифицированных ботов и агентов, AWS WAF Bot Control добавил поддержку для CloudFront в ноябре 2025 года. Но подпись решает только часть задачи: она говорит, кто оператор агента, но не доказывает, что конкретный пользователь разрешил купить конкретный товар за конкретную сумму.
Для этого нужны протоколы уровня коммерции и авторизации. Вокруг них уже идет гонка: Universal Commerce Protocol от Google и Shopify покрывает обнаружение товара, корзину и checkout; Agentic Commerce Protocol от OpenAI и Stripe отвечает за исполнение покупки, оставляя продавца системой учета; Google Agent Payments Protocol, переданный FIDO Alliance в апреле, добавляет доказательство разрешения от покупателя. В переводе на язык продуктовой команды: сайту мало отличить «бота» от «не бота». Нужно знать оператора, полномочия, лимиты, срок действия разрешения и иметь журнал, который можно показать службе безопасности, банку или регулятору.
Для разработчиков и владельцев API вывод неприятно простой: нельзя больше считать браузер единственным контрактом с внешним миром. Если сервис важен для пользователей, туда придут агенты — через сайт, мобильный API, headless-браузер, MCP-сервер или партнерский протокол. Публичный каталог можно открыть подписанным агентам. Покупки лучше вести через отдельный checkout с одноразовыми полномочиями. Доступ к аккаунту по сохраненному паролю стоит заменять на scoped-токены, которые можно отозвать для конкретного агента и ограничить суммой, категорией или сроком.
Схватка Amazon, Meta и Shopify показывает, что агентный шопинг будет развиваться не вокруг красивых демо, а вокруг скучных договоренностей: идентичность, полномочия, аудит, отзыв доступа, ответственность за ошибочную покупку. Следующий конфликт случится там, где агент принесет реальную выручку одному игроку и заберет контроль над клиентским интерфейсом у другого. И чем быстрее платформы дадут агентам понятный официальный вход, тем меньше им придется ловить «умные браузеры» на пороге магазина.