Vai al contenuto
AI.info

Orizzonti futuri

Le guerre dei protocolli per agenti: MCP, A2A e l’infrastruttura del web agentico

MCP è diventato senza stato nel luglio 2026, ChatGPT Atlas è stato chiuso ad agosto e le infrastrutture di pagamento per gli agenti vengono ancora costruite un paese alla volta. La battaglia sui protocolli alla base del web agentico, con da

Le guerre dei protocolli per agenti: MCP, A2A e l’infrastruttura del web agentico

Gabriele Masetti ·

Perché l’infrastruttura decide chi vince

Ogni guerra tra piattaforme informatiche è stata infine decisa sotto il livello applicativo. L’email ha vinto perché SMTP era abbastanza aperto da consentire a chiunque di gestire un server di posta. Il web ha vinto perché HTTP e HTML permettevano a qualsiasi editore di raggiungere qualsiasi browser senza chiedere il permesso. RSS ha perso gran parte del terreno conquistato quando le piattaforme hanno scoperto che costava meno trattenere i lettori in un feed chiuso che lasciarli iscrivere a fonti esterne. Lo schema si ripete: chi controlla il formato di scambio tra sistemi controlla quanta parte del valore viene catturata a valle, indipendentemente da quale modello sia il più intelligente in quel trimestre.

La stessa battaglia si combatte ora nel mondo degli agenti di IA e, a metà del 2026, ha prodotto una struttura riconoscibile: un protocollo per collegare un modello a strumenti e dati (Model Context Protocol di Anthropic), un protocollo che consente agli agenti di comunicare tra loro (Agent2Agent di Google), una corsa a definire protocolli che consentano agli agenti di effettuare pagamenti (Visa, Mastercard, Stripe/OpenAI, Google), i primi lavori per dimostrare quale agente agisca per conto di chi (Okta, Auth0) e un livello browser in corsa per diventare il client all’interno del quale tutto questo funziona.

Nulla è ancora deciso. Quasi tutto viene sviluppato sotto forma di specifiche aperte donate a fondazioni neutrali, anziché mantenuto come strumento per vincolare gli utenti a un fornitore: una scelta strategica che ogni azienda compie per ragioni che vale la pena esaminare, non perché qualcuno sia diventato improvvisamente altruista.

MCP: il protocollo che Anthropic ha ceduto

Il 25 novembre 2024 Anthropic ha reso open source il Model Context Protocol, presentandolo come un modo per collegare gli assistenti di IA ai «sistemi in cui risiedono i dati» — archivi di contenuti, strumenti aziendali, ambienti di sviluppo — senza che ogni applicazione debba realizzare un’integrazione su misura per ciascuna fonte di dati. L’architettura si spiega in poche righe: un host MCP, per esempio Claude Desktop o un IDE, esegue un client MCP che comunica con uno o più server MCP tramite stdio o HTTP con streaming.

Ogni server espone tre elementi fondamentali: tool (funzioni eseguibili con argomenti tipizzati mediante JSON Schema), risorse (dati di sola lettura identificati da URI, come il contenuto di file o i risultati di query) e prompt (modelli di istruzioni riutilizzabili). Fin dal primo giorno Anthropic ha messo a disposizione server di riferimento per Google Drive, Slack, GitHub, Git, Postgres e Puppeteer.

Quel che è successo dopo è il punto decisivo nella contesa tra piattaforme: chi aveva creato MCP ha perso il controllo su chi lo adottava. Nel marzo 2025 OpenAI ha aggiunto il supporto per MCP al proprio Agents SDK, alla Responses API e all’app desktop di ChatGPT. Sam Altman ha scritto che «le persone amano MCP e siamo entusiasti di aggiungere il supporto per MCP ai nostri prodotti»: un concorrente diretto che adotta il protocollo di un rivale invece di proporne uno proprio.

Nell’aprile 2025 Demis Hassabis, amministratore delegato di Google DeepMind, ha confermato che Gemini e il relativo SDK avrebbero aggiunto il supporto per MCP, definendolo «uno standard aperto che si sta affermando rapidamente per l’era degli agenti di IA». Microsoft si è mossa su più fronti nel corso del 2025: il supporto per MCP in Copilot Studio è arrivato nel marzo 2025 ed è diventato disponibile per tutti nel maggio 2025; a Ignite, a metà novembre 2025, Microsoft ha annunciato il supporto nativo per MCP in Windows, in anteprima pubblica, con connettori integrati per gli agenti destinati a File Explorer e Windows Settings e un registro sul dispositivo per gestire quali server MCP sono considerati attendibili dalla macchina.

Al 9 dicembre 2025, MCP era cresciuto oltre la gestione di un unico fornitore. Anthropic ha donato il protocollo all’Agentic AI Foundation (AAIF), un progetto della Linux Foundation appena costituito insieme a Block e OpenAI e sostenuto da membri tra cui Google, Microsoft, AWS, Cloudflare e Bloomberg. Secondo i dati forniti allora da Anthropic, c’erano più di 10.000 server MCP pubblici attivi, oltre 97 milioni di download mensili degli SDK Python e TypeScript, e MCP era integrato in ChatGPT, Gemini, Microsoft Copilot, Cursor e VS Code.

Il framework per agenti goose di Block e AGENTS.md di OpenAI si sono aggiunti a MCP come altri progetti fondatori della fondazione: un segnale della volontà del settore di collocare almeno l’infrastruttura di collegamento della rete degli agenti al di fuori della strategia di sviluppo di una singola azienda, secondo una logica simile a quella seguita da Google quando nel 2016 affidò Kubernetes alla Cloud Native Computing Foundation.

Sette mesi dopo la donazione, la specifica ha subito il cambiamento più profondo finora. La revisione 2026-07-28, pubblicata il 28 luglio 2026 in sostituzione della 2025-11-25, ha reso MCP privo di stato: l’handshake initialize/notifications/initialized è stato eliminato, l’header Mcp-Session-Id è scomparso dal trasporto Streamable HTTP e ogni richiesta ora include in _meta la propria versione del protocollo e le funzionalità del client. I server devono implementare una chiamata RPC server/discover che dichiari versioni, funzionalità e identità. Tool, risorse e prompt sono rimasti invariati; Roots, Sampling e Logging sono stati deprecati con una nuova finestra di dodici mesi prima della rimozione, mentre Tasks è stato spostato fuori dal nucleo del protocollo, in un’estensione ufficiale.

La nuova versione è la più importante per MCP dal lancio del supporto per MCP remoto, oltre un anno fa. Rappresenta un salto in avanti nella possibilità di gestire server MCP scalabili e mette a frutto tutte le lezioni apprese negli ultimi 18 mesi per fornire una base solida al futuro di MCP. — David Soria Parra, membro del personale tecnico, coinventore di MCP

L’effetto riguarda l’infrastruttura più che la semantica. Nell’analisi della revisione pubblicata da Cloudflare si osserva che un server che prima richiedeva sessioni persistenti, lo svuotamento delle connessioni durante i deploy e la migrazione delle sessioni in fase di scalabilità automatica può ora funzionare come un normale carico HTTP privo di stato: su Workers, senza Durable Objects. Un protocollo governato da una fondazione ha preso la direzione che rende economico per chiunque ospitarlo, anziché quella che rende necessario l’ambiente di esecuzione di un singolo fornitore. L’adozione è cresciuta di pari passo: al momento del rilascio di luglio, il progetto segnalava quasi mezzo miliardo di download al mese per i suoi SDK Tier 1, con gli SDK TypeScript e Python che avevano superato ciascuno il miliardo di download complessivi.

Protocollo/iniziativa Responsabile Livello di adozione (secondo i dati comunicati)
MCP (Model Context Protocol) Anthropic, poi Linux Foundation (AAIF) Oltre 10.000 server attivi e oltre 97 milioni di download mensili degli SDK (dicembre 2025); circa 500 milioni di download mensili degli SDK Tier 1 (luglio 2026)
A2A (Agent2Agent) Google, poi Linux Foundation Oltre 50 partner al lancio
AP2 (Agent Payments Protocol) Google Oltre 60 partner nei pagamenti e nella tecnologia
Mastercard Agent Pay for Machines Mastercard Oltre 30 partner
llms.txt Proposta indipendente (Jeremy Howard) Oltre 784 siti che lo implementano

A2A: insegnare agli agenti a parlarsi

MCP risolve la comunicazione tra agenti e tool. Non dice nulla, però, su come un agente autonomo scopra un altro agente autonomo creato da qualcun altro, stabilisca se fidarsi di lui o gli deleghi un compito: è la lacuna che il protocollo Agent2Agent (A2A) di Google è stato progettato per colmare. Google ha annunciato A2A il 9 aprile 2025, insieme a più di 50 partner al lancio, tra fornitori di software (Atlassian, Box, Cohere, Intuit, LangChain, MongoDB, PayPal, Salesforce, SAP, ServiceNow, UKG, Workday) e integratori di sistemi (Accenture, BCG, Capgemini, Cognizant, Deloitte, HCLTech, Infosys, KPMG, McKinsey, PwC, TCS, Wipro).

Protocollo Lancio Donazione alla Linux Foundation
MCP 25 novembre 2024 9 dicembre 2025 (nell’ambito di AAIF)
A2A 9 aprile 2025 23 giugno 2025

Sul piano strutturale, A2A definisce due elementi. Un’Agent Card è un documento JSON, di norma disponibile all’endpoint /.well-known/agent.json, che presenta il nome, la versione, le capacità e gli schemi di autenticazione supportati da un agente: un biglietto da visita che un agente client può recuperare prima di decidere se affidargli un compito. Un Task è l’unità di lavoro vera e propria: ha un ID univoco e attraversa un ciclo di vita definito (inviato, in lavorazione, in attesa di input, completato, non riuscito, annullato). Gli aggiornamenti sullo stato di avanzamento vengono trasmessi tramite eventi inviati dal server e i risultati finali vengono restituiti come «artefatti».

Google ha pubblicato la specifica con licenza Apache 2.0 e, il 23 giugno 2025, ha donato A2A alla Linux Foundation perché fosse gestito in modo neutrale. Il passaggio alla gestione di una fondazione è stato più rapido rispetto a MCP, anche se entrambi sono arrivati sotto l’egida della Linux Foundation nell’arco di circa otto mesi dai rispettivi lanci.

Sia Google sia Anthropic descrivono i due protocolli come complementari, non concorrenti: MCP permette a un agente di accedere a un database o chiamare una funzione; A2A permette a un agente di trovare un altro agente, che potrebbe operare su uno stack di un fornitore completamente diverso, e accordarsi con lui. AP2, il protocollo di Google per i pagamenti di cui si parla più avanti, è esplicitamente concepito come un’estensione che si appoggia a entrambi.

Le infrastrutture di pagamento costruite per gli agenti

Se gli agenti devono effettuare transazioni — prenotare un volo, comprare un biglietto, rifornire la dispensa — qualcuno deve definire come si sposta il denaro quando a dare il via all’acquisto non è una persona che clicca su «acquista». Quattro circuiti e piattaforme di pagamento si sono mossi in questa direzione nell’arco di circa un anno.

Visa ha lanciato Intelligent Commerce nel 2025, consentendo a un utente di tokenizzare le credenziali della propria carta e metterle a disposizione di un agente di IA tramite le passkey di pagamento Visa, con limiti di spesa associati. Nell’ottobre 2025 ha poi presentato Trusted Agent Protocol, un framework aperto sviluppato con più di dieci partner per aiutare i commercianti a distinguere, al momento del pagamento, gli agenti che effettuano acquisti legittimi dai bot.

Il framework Agent Pay di Mastercard, risalente all’aprile 2025, emette «token agentici» tramite il proprio Digital Enablement Service, così che un agente verificato possa spendere per conto di un consumatore. Nel giugno 2026 Mastercard lo ha ampliato con Agent Pay for Machines, destinato alle transazioni tra macchine e alle microtransazioni inferiori a un centesimo tramite carte, conti bancari e stablecoin; più di 30 partner, tra cui Stripe, Coinbase e Cloudflare, stanno sviluppando soluzioni basate su di esso.

OpenAI e Stripe hanno scelto un punto di partenza diverso: il commercio all’interno dell’interfaccia di chat. Il loro Agentic Commerce Protocol (ACP), sviluppato congiuntamente e pubblicato con licenza Apache 2.0 il 29 settembre 2025, definisce l’accordo tra un acquirente, un agente che agisce per suo conto, un commerciante e un fornitore di servizi di pagamento. È stato lanciato insieme a Instant Checkout in ChatGPT, inizialmente per i venditori Etsy negli Stati Uniti, seguiti dai commercianti Shopify. PayPal ha aderito ad ACP come fornitore di servizi di pagamento il 28 ottobre 2025.

La proposta di Google, Agent Payments Protocol (AP2), annunciata il 16 settembre 2025 con più di 60 partner nei settori dei pagamenti e della tecnologia (tra cui PayPal, Mastercard, American Express, Adyen, Coinbase, Salesforce, ServiceNow, Worldpay, JCB e UnionPay), funziona come un’«autorizzazione» firmata crittograficamente che una persona concede a un agente prima che possa spendere. È stata progettata esplicitamente per appoggiarsi ad A2A e MCP, non per sostituirli.

A Google I/O 2026, Google ha affiancato a un aggiornamento di AP2 — la versione 0.2.0, che aggiunge i pagamenti «senza la presenza di una persona» per scenari come l’acquisto autonomo di biglietti in edizione limitata nell’istante in cui vengono messi in vendita — una nuova esperienza Universal Cart e un ampliamento di Universal Commerce Protocol (UCP). Il carrello può così mantenere il proprio contenuto passando tra Search, Gemini, YouTube e Gmail; il supporto per il pagamento è in arrivo in Canada e Australia, mentre nel Regno Unito seguirà più avanti nel 2026.

Identità: dimostrare che l’agente è chi dice di essere

Niente di quanto descritto funziona se un commerciante, una banca o un secondo agente non riescono a distinguere un agente incaricato degli acquisti legittimo da chi ne usurpa l’identità, o se un’azienda non riesce a stabilire quale delle sue migliaia di procedure autonome stia agendo e con quali autorizzazioni. Nel corso del 2025, i fornitori di soluzioni per l’identità si sono mossi per colmare questa lacuna.

Nel settembre 2025, Okta ha presentato Okta for AI Agents, che tratta gli agenti come identità a pieno titolo, soggette a controllo, al pari degli account umani e di servizio. Lo accompagna un protocollo aperto chiamato Cross App Access (XAA), pensato per standardizzare il modo in cui un agente si autentica presso un’applicazione di terze parti senza che l’utente debba reinserire le credenziali a ogni passaggio.

Il progetto parallelo «Auth for GenAI» di Auth0 ha aggiunto un Token Vault che gestisce i token OAuth 2.0 degli agenti connessi a servizi come Gmail e Slack, occupandosi del rinnovo e dello scambio degli ambiti di autorizzazione, così che uno sviluppatore non debba conservare credenziali di lunga durata nell’ambiente di esecuzione di un agente. L’impostazione è la stessa in entrambi i casi: concedere a un soggetto non umano un accesso con i privilegi minimi, di durata limitata e attestato crittograficamente. È un problema sostanzialmente diverso dall’autenticare una persona.

Accanto all’identità, c’è un dibattito meno visibile su come un sito web debba presentarsi a un agente. NLWeb di Microsoft, annunciato a Build nel maggio 2025 e sviluppato con il coinvolgimento di Anthropic, trasforma l’endpoint di qualsiasi sito web in un server MCP che risponde direttamente a domande in linguaggio naturale. In sostanza, consente a un sito di scegliere di dialogare con gli agenti anziché limitarsi a farsi indicizzare.

L’idea concorrente, molto più semplice — llms.txt, un file markdown di testo semplice che un sito pubblica per riassumere i propri contenuti ai crawler, proposto da Jeremy Howard nel settembre 2024 — non ha preso piede tra i fornitori di modelli: più di 784 siti l’hanno adottata, ma alla metà del 2026 nessuno dei principali fornitori si era impegnato a leggerla, e Google l’ha pubblicamente paragonata all’ormai screditato meta tag delle parole chiave.

La vulnerabilità ereditata

Aprire un canale standardizzato tra un modello linguistico e tool esterni di ogni genere ripropone un vecchio problema in una forma nuova: la prompt injection. Nel 2025, i ricercatori di sicurezza di Invariant Labs hanno reso noti quelli che hanno chiamato Tool Poisoning Attacks: un server MCP può inserire istruzioni nascoste nel campo che descrive un suo tool, un testo che il modello legge come metadato attendibile quando sceglie quale tool usare. Un modello sufficientemente capace seguirà quelle istruzioni senza segnalarlo, potenzialmente sottraendo file o rivelando segreti attraverso una chiamata a un tool non correlata, legittima ed effettivamente approvata dall’utente.

La stessa ricerca ha descritto modalità di attacco correlate: la «messa in ombra», in cui le descrizioni dei tool di un server malevolo possono prevalere sul funzionamento dei tool di un server fidato o indurre il modello a reinterpretarlo, e i «cambiamenti a sorpresa dei tool MCP», in cui un server modifica le definizioni dei propri tool dopo che un utente le ha già approvate. In seguito, Invariant ha rilasciato MCP-Scan, uno strumento di analisi statica che esamina i server configurati in un client e i metadati dei tool per individuare il rischio di injection prima che venga eseguita qualsiasi operazione. Una ricerca distinta di CyberArk ha esteso la preoccupazione agli output dei tool, non solo alle loro descrizioni, sostenendo che qualsiasi testo restituito da un server MCP diventa un potenziale vettore di injection una volta rientrato nel contesto del modello.

Il punto strutturale è che MCP, A2A e i protocolli per il commercio affidano tutti una quota maggiore del potere decisionale a testi interpretati dai modelli, e nessuno elimina il fatto che un modello linguistico non può distinguere completamente un’istruzione impartita dal soggetto per cui agisce da una introdotta di nascosto da una terza parte.

Il fronte dei browser e le questioni ancora aperte

La battaglia per l’interfaccia si svolge in parallelo a quella per i protocolli: chi controlla il client che custodisce la sessione, le credenziali e i token di pagamento di un utente ha un potere contrattuale su tutti i protocolli sottostanti. Il browser Comet di Perplexity è stato distribuito in forma limitata il 9 luglio 2025 agli abbonati Max, a 200 dollari al mese, prima che Perplexity lo rendesse disponibile gratuitamente a tutti, in tutto il mondo, nell’ottobre dello stesso anno.

OpenAI ha risposto con ChatGPT Atlas, un browser lanciato inizialmente per macOS il 21 ottobre 2025, dotato di una prima versione di «Agent Mode» per azioni autonome circoscritte. Lo ha poi ritirato meno di dieci mesi dopo. Il 9 luglio 2026 OpenAI ha confermato che Atlas sarebbe stato dismesso, e il browser ha smesso di funzionare il 9 agosto 2026. Le sue funzioni di navigazione autonoma sono confluite nell’estensione ChatGPT per Chrome e nell’unica applicazione desktop che, come OpenAI aveva annunciato nel marzo 2026, avrebbe riunito Atlas, l’app desktop di ChatGPT e Codex. La scelta rientra nella più ampia iniziativa di Fidji Simo, responsabile delle applicazioni di OpenAI, per ridurre il numero di progetti collaterali indipendenti.

Google ha fatto la scommessa opposta: ampliare il browser già affermato invece di lanciarne uno concorrente. Il 29 gennaio 2026 ha annunciato Chrome Auto Browse, una funzione basata su Gemini 3 che scorre le pagine, fa clic e compila moduli nell’ambito di attività in più passaggi, richiedendo l’approvazione dell’utente nei passaggi sensibili. Ha presentato anche i flussi di lavoro salvabili «Chrome Skills» e controlli aziendali per prevenire la perdita di dati.

Le questioni ancora davvero aperte, con il 2026 ormai quasi concluso, sono tre. La scoperta degli agenti: nessun registro consente ancora di trovare agenti affidabili come il DNS o un app store, e Google, OpenAI, Stripe e i marketplace indipendenti su Replit, Vercel e Cloudflare stanno costruendo ciascuno il proprio catalogo invece di convergere su uno solo. La fiducia e la responsabilità: se un agente che effettua acquisti autonomamente compra il prodotto sbagliato o viene ingannato dalla descrizione manipolata di un tool, la parte della catena dei pagamenti Visa/Mastercard/Stripe/Google che si farà carico della perdita viene ancora stabilita contratto per contratto, anziché da un protocollo. E resta da vedere chi, se mai ci sarà qualcuno, finirà per controllare l’equivalente di un app store per gli agenti, invece di una serie frammentata di marketplace legati ai singoli fornitori.

Universal Commerce Protocol di Google mostra quanto più lentamente proceda la componente commerciale. Quando Google ha annunciato Universal Cart il 20 maggio 2026, il checkout basato su UCP era già attivo presso rivenditori statunitensi tra cui Nike, Sephora, Target, Ulta Beauty, Walmart e Wayfair. L’arrivo in Canada e Australia era promesso «nei prossimi mesi», e quello nel Regno Unito successivamente. A quattro mesi di distanza, Google non ha pubblicato alcuna data per il Regno Unito. Un formato per lo scambio di dati può essere donato a una fondazione in un pomeriggio; un’infrastruttura di pagamento deve superare le regole di un paese alla volta.

Esplora

Altri articoli