Het voorkomen van fraude en ' Chargebacks ' in agentic commerce

Chargebacks?
Dat is niet langer jouw probleem.
Haal 4x meer chargebacks terug en voorkom tot 90% van de inkomende betalingen, dankzij AI en een wereldwijd netwerk van 20.000 handelaren.
TL;DR:
- Agentic commerce fraud is fraud, disputes and wrongful declines that occur when an AI agent, not the cardholder, completes checkout.
- Device, behavior and velocity signals break on agent orders, so verify the agent itself with signed requests, tokenized credentials and a recorded mandate.
- Score each order against its mandate and the customer’s history after checkout, and confirm with the customer before fulfillment when it deviates.
- Most disputes on legitimate agent orders trace to forgotten approvals and delegated mistakes, so store the agent ID and consent record as evidence.
- Chargeflow Prevent scans orders after checkout and before fulfillment, Alerts catch disputes before they become chargebacks, and Automation submits evidence for those that still go through.
Een praktische gids van Ben, fraude- en chargeback-strateeg Chargeflowen mentor bij het MRC
Agentic Commerce Zijn : een nieuwe kijk op risico’s
Agentic commerce fraud is fraud, disputes and wrongful declines that occur when an AI agent, rather than the cardholder, completes the checkout. This guide is the operations playbook for legitimate agent orders: how to verify the agent, tokenize its credentials, score the order after checkout and be ready for the dispute. For attacks by malicious agents and spoofed bot traffic, read our guide to preventing AI agent fraud.
AI-agenten beïnvloeden niet alleen aankopen, maar beginnen ze ook zelf te doen. Naarmate deze geautomatiseerde systemen een steeds groter deel van het aankoopproces voor hun rekening nemen, ontstaan er nieuwe problemen met betrekking tot de manier waarop verkopers fraude opsporen, de intenties van klanten doorgronden en chargebacks vermijden.
Ik zie deze verandering elke dag. Uit gegevens over betwistingen blijkt dat steeds meer klanten kosten betwisten die voortvloeien uit geautomatiseerde beslissingen die ze niet volledig begrepen of verwacht hadden. Door mijn werk als mentor voor fraudeteams, mijn deelname aan de Fraudecommissie van de MRC en mijn dagelijkse samenwerking met de afdeling Merchant Operations, zie ik hoe zowel klanten als fraudeurs zich aanpassen aan deze nieuwe manier van winkelen.
This guide focuses on issues already appearing in dispute queues, rather than predictions about the distant future. These cases show how quickly agent-driven purchasing is shaping post-purchase risk. Who ends up paying for those disputes is covered in our guide to AI agent chargeback liability.
Wat agentic commerce verandert op het gebied van fraude
Traditionele fraudebestrijdingsinstrumenten gaan ervan uit dat er achter elke handeling een menselijke Zijn schuilgaat. Die aanname begint te wankelen zodra de koper Zijn een autonome agent is.
Visa’s own research on agentic commerce makes the same point: current payment infrastructure was designed around human interaction and will need to adapt (The Rise of Agentic Commerce). At Sibos on September 29, 2026, Federal Reserve Governor Christopher Waller described the authentication shift in his speech Payments in the Age of AI Agents: the question moves from proving that a buyer is an authorized payer to proving that an agent has the authority to pay on the buyer’s behalf. He added that fraud models and rules will need to be recalibrated for agent payment patterns.
Naarmate agents meer controle krijgen, verliezen veel van de traditionele signalen hun betrouwbaarheid. Apparaat-fingerprints, gedragsprofielen, frictiesignalen en navigatiepaden zijn gebaseerd op menselijk gedrag. Agents gedragen zich nu op voorspelbare en „machine-consistente“ manieren die bestaande systemen niet kunnen verwerken.
Intent becomes much harder to verify. Sometimes the customer expected the agent to take action, but not in the specific manner in which it was taken. Sometimes the agent acted on learned logic that the customer had overlooked or forgotten. Fraudsters are leveraging that lack of clarity. Legitimate customers are, at the same time, disputing charges because of their own confusion versus deliberate misuse. Stopping that loss means building chargeback fraud prevention into the order flow, not only the dispute queue.
Het risico reikt veel verder dan alleen fraude. Er Zijn een steeds grotere kloof tussen wat klanten verwachten en wat hun agent besluit.
The figures below explain why fraud teams now treat agent orders as their own risk class instead of a variation of card-not-present fraud.
$42B Projected global chargeback cost to merchants by 2028 | 1 in 10 Consumers projected to routinely use AI agents to shop and pay by 2030 | 25% Rise in malicious bot-initiated transactions over the six months to November 2025 |
Sources: Mastercard, June 2025 (nearly half of the $42B is reported as fraudulent); Mastercard, September 2026; Visa, November 2025.
Real-World Scenarios Ben Is Already Seeing
Among merchants using agent-driven purchasing, several consistent patterns are emerging. They appear in dispute reports, customer support threads, and fraud reviews, reflecting how quickly agentic commerce is changing post-purchase risk. Frank Frantz’s Money20/20 insights on agentic commerce and its impact on fraud and chargebacks show the same shift: AI-driven purchasing is already altering fraud and customer intent.
Four patterns show up most often:
A. AI-aankopen die de klant niet kan terugroepen
Veel winkeliers krijgen al te maken met geschillen over bestellingen die technisch gezien zijn goedgekeurd, maar niet bewust door de klant zijn aangevraagd. Een systeem kan artikelen opnieuw bestellen op basis van eerder gedrag, beschikbaarheid of aangeleerde voorkeuren. Toch kan het zijn dat de klant zich niet herinnert dat hij of zij daarvoor toestemming heeft gegeven, of dat hij of zij de automatisering op de achtergrond helemaal niet opmerkt.
Wanneer de afschrijving wordt weergegeven, is de eerste reactie van de klant Zijn om elke betrokkenheid te ontkennen. Hoewel de bestelling Zijn legitiem is, kan de handelaar niet gemakkelijk opzet aantonen, omdat de transactie niet door de klant zelf is voltooid. Dat heeft de Agent gedaan.
In most cases, confusion directly results in a chargeback. Because the cardholder genuinely does not recall the approval, it behaves like friendly fraud on a legitimate order.
B. Fouten door ondergeschikten
Agents zijn ontworpen om te optimaliseren, niet om menselijke context te interpreteren. Het kan gebeuren dat ze een iets ander product kiezen dan verwacht, een verkoper selecteren waar de klant normaal gesproken niet gebruik van zou maken, of de verkeerde hoeveelheid kopen, afhankelijk van hoe ze de opdracht of de gegevens hebben geanalyseerd.
Instead of contacting support, many customers go directly to their issuer when the agent’s choice falls outside their expectations. The dispute becomes the customer’s way of correcting what they see as an error, even though the transaction was technically valid from the agent's perspective. These expectation gaps are also the main dispute driver for AI shopping assistants, covered in AI shopping chargebacks.
C. Misbruik van API’s voor automatisering
Fraudeurs hebben inmiddels door dat geautomatiseerd verkeer aanzienlijk beter in het verkeer opgaat dan menselijk of handmatig verkeer. Door het gedrag van agents na te bootsen of misbruik te maken van automatiseringspunten, kunnen ze transacties genereren die voor verouderde fraudedetectiesystemen gestructureerd, consistent en laagrisico lijken.
Because these flows bypass many human indicators, to the merchant, the activity appears normal and in line with legitimate automation. Only after the dispute is filed does the pattern reveal itself as synthetic. This approach is gaining traction because it passes through the gaps created by agent-driven workflows. The attacker side of this problem, including spoofed agents and fake storefronts, is covered in the companion guide on malicious agents.
D. Valse positieven die de toekomst bepalen Chargebacks
Sommige handelaren krijgen te maken met geschillen die voortkomen uit wrijving binnen het fraudebestrijdingssysteem, en niet zozeer uit fraude zelf.
Door medewerkers gestuurde transactiestromen leiden soms tot het in werking treden van frauderegels, vereisen extra verificatie of worden afgewezen. De klant Zijn t dan in de war en raakt gefrustreerd door het proces, vooral wanneer de medewerker de transactiestroom „achter de schermen“ heeft afgehandeld. Als er later een legitieme afschrijving verschijnt, betwist de klant deze simpelweg omdat het vertrouwen in de transactiestroom al was geschonden.
Dit is allemaal te voorkomen, maar het laat zien hoe gemakkelijk actief gedrag en menselijke verwachtingen uit de pas lopen.
The table maps each pattern to how the dispute is usually framed and the first control that helps. Which reason code each scenario lands in, and what counts as an authorized agent purchase, is covered in who is liable when AI agents shop for your customers.
| Pattern | How the dispute is usually framed | First control that helps |
|---|---|---|
| A. Purchase the customer cannot recall | Unauthorized-transaction claim from a genuine customer | Customer confirmation before fulfillment, plus a stored mandate record |
| B. Delegated mistake | Not-as-expected claim, or a fraud claim to reverse the order | Order summary sent at purchase, mandate limits on quantity and price, a simple cancellation window |
| C. Spoofed agent traffic | True fraud using stolen credentials or accounts | Agent verification by signature and post-checkout scoring |
| D. False-positive friction | Fraud claim after a declined or challenged flow | Tune rules for verified agents and tell the customer when step-up happens |
Why Legacy Fraud Tools and Playbooks Break Down
De meeste systemen en tools voor de bestrijding van vooruitbetalingsfraude zijn ontwikkeld in een tijd waarin bij elke stap van het klanttraject een medewerker betrokken was. Agent-gedreven handel doorbreekt dat uitgangspunt, waardoor sommige van de krachtigste tools in het pakket van een handelaar niet langer werken zoals verwacht.
Risicomodellen op basis van apparaten verliezen hun betekenis.
Traditionele modellen zijn sterk afhankelijk van apparaatkenmerken om verdacht gedrag te herkennen. Wanneer de ‘koper’ Zijn een agent is die via servers of cloudomgevingen werkt, zijn de apparaatkenmerken niet langer gekoppeld aan een menselijke identiteit of intentie. Hierdoor valt een belangrijk houvast weg in de bestaande logica voor fraudedetectie.
De snelheidsregels beginnen geautomatiseerde stromen verkeerd te classificeren.
Agents werken vaak volgens schema’s of logische loops die zich met een voorspelbare frequentie herhalen. Verouderde snelheidsregels (bijvoorbeeld op basis van het actuele tijdstip van de activiteit) zijn bedoeld om herhaaldelijk menselijk gedrag te signaleren. Ze escaleren ten onrechte normale activiteiten van agents, wat leidt tot valse positieven die op wrijving, gederfde inkomsten en geschillen in latere fasen uitlopen.
Gedragsanalyse kan geen patronen interpreteren die niet door mensen worden vertoond.
Modellen die gebaseerd zijn op muisbewegingen, scrollen, pauzetijden of de snelheid tussen acties verliezen hun effectiviteit omdat agenten zich niet houden aan de normen voor menselijke interactie. Wat in een menselijke context verdacht overkomt, kan volkomen legitiem zijn wanneer een agent Zijn de workflow uitvoert.
Handmatige controle wordt onbeheersbaar.
Door agenten aangestuurde transacties zorgen voor een toename van het volume, terwijl de inzichtelijkheid afneemt. Zaken die vroeger slechts enkele minuten analyse vereisten, missen nu de menselijke signalen waarop beoordelaars vertrouwen. Handmatige beoordeling kan niet op dezelfde schaal worden uitgevoerd als automatisering, en zelfs wanneer teams dat proberen, zijn de resultaten inconsistent omdat de onderliggende signalen onvolledig zijn. Het loont de moeite om chargebackbeheer als een systeem te beschouwen, en niet als een noodsituatie.
De grootste kloof ontstaat bij geschillen.
Zelfs wanneer een handelaar weet dat een transactie Zijn legitiem is, wordt het aanzienlijk moeilijker om opzet aan te tonen. Kaartuitgevers verwachten bewijs waaruit een duidelijk verband blijkt tussen een klant en een aankoop. Bij agentische handel wordt een deel van die handeling Zijn gedelegeerd. Zonder nieuwe soorten ondersteunende gegevens verliezen handelaren zaken, simpelweg omdat het bewijs onvoldoende is om het geschil op te lossen.
Oude systemen falen niet omdat ze zwak zijn. Ze falen omdat ze nooit zijn ontworpen voor omgevingen waarin niet mensen, maar bots een groot deel van het aankoopproces afhandelen.
How To Verify a Legitimate AI Agent at Checkout
Because device and behavior signals no longer identify the buyer, verification moves to the agent itself. Five signals exist today. None is universal yet, so log each one and feed it into scoring instead of treating any single signal as a gate.
| Signal | What it proves | Hoe het werkt | Status as of October 2026 |
|---|---|---|---|
| Signed agent request | The request comes from an agent registered with a card network program, not a spoofed bot | In Visa’s Trusted Agent Protocol, agents sign requests with HTTP Message Signatures (RFC 9421). You verify the signature against the published public key, check the timestamp (the specification uses an 8-minute window) and reject replayed nonces. | Published specification with reference implementations |
| Network-tokenized credential | The payment credential was issued to a registered agent instead of being a raw card number | Mastercard Agent Pay uses Mastercard network tokens and know-your-agent registration. Visa Intelligent Commerce adds spending limits and approval workflows to agent credentials. | Visa describes its program as still in deployment; Mastercard has not published rollout dates on its Agent Pay page |
| Recorded mandate | The customer authorized this agent for this kind of purchase, within set limits | The Agent Payments Protocol (AP2) defines checkout and payment mandates as verifiable credentials, in an open form (constraints) and a closed form (a specific authorized transaction). Mastercard’s framework similarly requires authenticated user intent and explicit consent. | AP2 is at version 0.2 and supports card payments |
| Shared payment token | Credentials reach you through the agent without exposing raw card data, and you stay merchant of record | The Agentic Commerce Protocol passes a shared payment token, and Stripe’s Shared Payment Token is the first compatible payment method. | Open standard; merchant discovery is still in development |
| Network agent probability score | An issuer-side likelihood that an AI agent initiated the transaction | Mastercard’s AI Transaction Probability Score helps issuers approve legitimate agent purchases and is paired with shared agentic trust and intelligence signals. | Rolling out for testing in the US (Mastercard, September 2026) |
When no signal is present, treat the order as an unverified agent order and log that no agent identity was presented. Do not decline it automatically, because that creates the false-positive disputes described in pattern D. Send it to the scoring step below instead. Authentication at mandate creation, such as a 3D Secure 2 challenge when the customer first authorizes the agent, also gives you an issuer-backed record of the customer’s participation. Network programs change quickly, so track them in agentic commerce regulation.
Scoring Signals That Still Work for Agent Orders
Once the agent is identified, score the order itself. These signals do not depend on a human device or mouse movement, so they stay usable on agent traffic. They sit on top of your baseline ecommerce fraud prevention controls such as AVS, 3D Secure and velocity limits.
| Signal | What to compare | Action when it fails |
|---|---|---|
| Order versus mandate | Cart total, quantity, merchant category and delivery date against the limits the customer set | Hold the order and confirm with the customer |
| Order versus customer history | Reorder cadence, typical basket, usual shipping address, account age | Verify before fulfillment when the order falls outside the pattern |
| Credential and account consistency | Token age, billing and shipping match, whether the login tied to the order is established | Treat a new account, new token and high value together as high risk |
Two more signals need data from outside your store: whether the same agent has produced clean, undisputed orders over time, and whether it or its credential has produced disputes at other merchants. Raise the review threshold for new or inconsistent agents and relax it for agents with a clean history. Replace velocity rules based on the hour of human activity with per-agent and per-credential velocity, so a scheduled reorder is not flagged as a burst.
The Move to Post-Purchase Intelligence (Ben’s POV)
Naarmate agentgestuurde handel toeneemt, komen de signalen die het belangrijkst zijn vaak pas na de transactie naar voren, en niet ervoor. Controles vóór de aankoop zijn ontworpen om in te spelen op menselijk gedrag en problemen die zich voordoen wanneer de intentie Zijn wordt gedeeld tussen een mens en een agent. In deze context vereist het voorkomen van verliezen een beter inzicht in zaken die pas duidelijk worden zodra de bestelling is geplaatst.
Informatie na de aankoop vult de hiaten aan die verouderde systemen achterlaten. Het helpt bij het beantwoorden van vragen die niet bij het afrekenen kunnen worden opgelost, zoals:
- Is deze bestelling logisch gezien het eerdere gedrag van de klant, of duidt dit op verwarring of onbedoelde automatisering?
- Wordt deze agent door een breder netwerk van handelaren herkend, of Zijn is hij nieuw, niet-geverifieerd of gedraagt hij zich onvoorspelbaar?
- Hebben soortgelijke transacties bij andere handelaren geleid tot geschillen die wijzen op misbruik of nieuwe fraudetechnieken?
- Zijn er inconsistenties in identiteits- of apparaatkenmerken die erop wijzen dat er achter de automatisering geknoeid is?
Deze signalen bieden context die tools voor vóór de aankoop niet kunnen bieden. Ze helpen vaststellen wanneer een medewerker niet aan de verwachtingen van de klant heeft voldaan, wanneer automatiserings Zijn n worden misbruikt en wanneer een bekend patroon Zijn waarschijnlijk tot een geschil zal leiden. Het bredere doel Zijn is het voorkomen van e-commerce- chargebacks in de hele winkel.
Tot op heden was een analyse achteraf in veel gevallen de enige betrouwbare manier om de intentie goed genoeg te begrijpen om in te grijpen voordat de verkoper erbij betrokken raakt. Dit biedt verkopers de kans om contact op te nemen, gegevens te verifiëren, fouten te corrigeren of bestellingen te annuleren voordat deze de status ‘ chargebacks ’ krijgen, en – in het geval van fysieke goederen – voordat de producten worden verzonden.
De 'post-purchase intelligence' Zijn meer dan alleen een upgrade. Het Zijn een noodzakelijke verschuiving in de manier waarop verkopers hun omzet veiligstellen in een omgeving waarin steeds vaker agents, en niet mensen, het aankoopproces in gang zetten.
A cancelled and refunded order never becomes a dispute, so it never counts toward your monitoring ratios: Visa’s VAMP flags merchants as Excessive at a 1.5% ratio from April 2026, and Mastercard’s ECM program starts at a 1.5% chargeback ratio with 100 or more chargebacks (see VAMP and ECM chargeback thresholds). Use a simple triage rule for every agent order:
| Condition | Actie | Wanneer |
|---|---|---|
| Verified agent, order inside the mandate and the customer’s history | Approve and fulfill | Automatically |
| Verified agent, order outside the mandate or history (quantity, price, new category, new address) | Message the customer to confirm and hold fulfillment | Before shipment |
| Agent identity missing or signature fails, credential otherwise valid | Score on order and customer history, step up if risk is high | Before shipment |
| Agent identity fails and the order has other risk signals (new account, mismatched addresses, dispute history elsewhere) | Cancel and refund | Before shipment |
| Digital or instant-delivery goods | Delay the download link or credit grant until the score returns | Before delivery |
Dispute Readiness for Agent Transactions
Some agent orders will still be disputed, so capture the record at the time of purchase: the agent identifier and its verification result, the mandate or consent record (scope, limits, timestamp), the order confirmation sent to the customer and any reply, delivery proof, and the account and delivery-address history. The full checklist and templates are in the agentic commerce chargebacks evidence playbook.
Visa’s Compelling Evidence 3.0 can move liability back to the issuer on Visa 10.4 fraud disputes when you show at least two prior undisputed transactions made 120 to 365 days earlier, with matching data points such as IP address, device ID, account login and delivery address. Agent traffic usually runs from provider infrastructure, so IP and device matches may point to the agent instead of the customer. Capture the account login and delivery address on every agent order so the match still holds. Details are in Visa Compelling Evidence 3.0 explained.
How Chargeflow Prevents and Supports Merchants in Agentic Commerce
Hoewel deze gids Zijn niet specifiek op producten is gericht, is het Zijn belangrijk om te beseffen dat verkopers tools nodig hebben die aansluiten bij de realiteit van door agenten gestuurde aankopen. Automatisering leidt tot hiaten waar traditionele fraudebestrijdingssystemen nooit op zijn berekend, en veel verkopers zoeken naar praktische manieren om die hiaten te dichten zonder extra rompslomp of handmatig werk. Zoals Mysterium VPN aangeeft, kan een VPN voor thuisgebruik ook zorgen voor veiligere toegang tot de webwinkel op afstand door het verkeer van het hele apparaat te versleutelen op openbare of gedeelde wifi-netwerken. Dit helpt teams van verkopers om inloggegevens, cookies en beheerderssessies te beschermen wanneer ze buiten kantoor bestellingen of geschillen beoordelen.
Chargeflow Prevent scans each order after checkout and before fulfillment. It scores the order with post-purchase signals and intelligence from a network of 20,000+ merchants, then cancels, verifies or approves the order before anything ships, with a false-positive rate under 0.1%. Pricing is $0.40 per scanned transaction, and the first 1,000 scans are free. It does not replace the agent-verification signals above. It adds the order-level and network-level view they cannot provide.
Each stage of the order lifecycle needs its own control:
| Podium | Control | Chargeflow product |
|---|---|---|
| At checkout | Agent verification, tokenized credentials, mandate capture | Your payment stack and agent-protocol support |
| After checkout, before fulfillment | Order scoring, customer confirmation, cancel or approve | Voorkomen |
| After a dispute notice, before it becomes a chargeback | Refund or resolve through card network alert programs | Alerts, $29 per deflected chargeback (how chargeback alerts work) |
| After a chargeback is filed | Evidence assembly and submission | Automation, 25% of recovered chargebacks (chargeback recovery) |
My goal is not to promote a specific solution, but to emphasize that merchants now need preventive layers that reflect how commerce is changing. Agent-driven transactions require a different type of visibility.
Veelgestelde vragen
What is agentic commerce fraud?
Agentic commerce fraud is any fraud, dispute or wrongful decline that occurs when an AI agent, not the cardholder, completes the checkout. It covers malicious or spoofed agents, and also legitimate orders that the customer later disputes because they did not expect or remember what the agent bought.
Why is agentic commerce important for fraud prevention?
Fraud tools built on device, behavior and velocity signals assume a human buyer, and agent orders break those signals. Legitimate agent orders also produce disputes from forgotten approvals and delegated mistakes that legacy tools cannot tell apart from fraud. Federal Reserve Governor Christopher Waller said in September 2026 that fraud models and rules will need to be recalibrated for agent payment patterns.
How do you prevent fraud in agentic commerce?
Verify the agent through signed requests, network-tokenized credentials and a recorded mandate. Score each order against the mandate and the customer’s history after checkout, confirm with the customer before fulfillment when the order deviates, and keep the agent ID and consent record as dispute evidence.
How do agentic payment solutions prevent fraud?
Card networks issue tokenized credentials to registered agents, attach limits such as spending caps and approval workflows, and let agents sign requests so merchants can verify them. These measures confirm who the agent is and what it was authorized to do. They do not remove disputes from forgotten or mistaken purchases, which is why post-checkout screening and evidence capture still matter.
How is agentic commerce fraud detected?
Detection shifts from device and behavior signals to agent identity, mandate match and history. Compare each order with the mandate limits and the customer’s past orders, track whether an agent has produced clean orders on your store, and use network-level dispute history. Run velocity rules per agent and per credential instead of per hour of human activity.
What should you look for in an agentic commerce fraud prevention solution?
Look for support for agent identity signals from the card networks, scoring that does not rely on device or mouse behavior, a decision before fulfillment, a low false-positive rate, and a path to evidence submission for disputes that still occur. Chargeflow Prevent scans orders after checkout and before fulfillment with a false-positive rate under 0.1%.
Who pays when a legitimate agent purchase is disputed?
Under existing card-not-present rules the merchant generally carries the chargeback unless a liability shift applies, and network rules for agent-specific cases are still being defined. The split between merchant, agent platform, issuer and customer is covered in the AI agent chargeback liability guide.

Chargebacks?
Dat is niet langer jouw probleem.
Haal 4x meer chargebacks terug en voorkom tot 90% van de inkomende betalingen, dankzij AI en een wereldwijd netwerk van 20.000 handelaren.














.png)


.webp)