← Volver a todos los artículos
Retos

ZadQ ya está en marcha: cuando un agente paga a un servidor, alguien tiene que responder por el servidor

Por Marc Molas·21 de septiembre de 2026·6 min de lectura

Un agente llama a una API. El servidor responde 402 Payment Required. El agente paga —una cabecera, sin tarjeta, sin factura, sin nadie en medio— y recibe sus datos. Eso es x402, el primer raíl de pago pensado para máquinas y no para personas con un móvil en la mano.

Tiene un agujero que nadie pidió cerrar en la especificación: el comprador no tiene forma de saber quién responde por el servidor al que acaba de pagar. Si el endpoint no entrega nunca, no hay a quién señalar. Si entrega algo ilegal, tampoco. Los pagos son irreversibles; la responsabilidad no existe por construcción.

ZadQ cierra ese agujero, y está en marcha en zadq.app desde el 20 de agosto de 2026. Es el primer producto construido sobre MintID y la línea de producto propia del grupo. Os doy el mecanismo, las restricciones que elegimos y, como en todo lo que escribo, el perímetro exacto de lo que afirmamos.

Qué verifica ZadQ, en una frase

ZadQ verifica quién responde por un vendedor x402: un operador auditado, con una garantía financiera depositada detrás del endpoint, comprobable por cualquiera, gratis y sin datos personales de por medio.

El flujo es aburrido a propósito:

  1. Un emisor auditado examina al operador vendedor una sola vez, fuera de la ruta de pago. La identidad se verifica conforme a eIDAS, con flujos OpenID4VCI/OpenID4VP. Los registros del operador se guardan cifrados y separados, con acceso registrado, y solo se liberan en el procedimiento de escalado o a requerimiento legal.
  2. El emisor firma una acreditación que vincula el endpoint vendedor a ese operador y a su fianza de garantía, depositada en custodia en entidades financieras reguladas.
  3. El servidor del vendedor adjunta la acreditación a sus respuestas 402. Una cabecera.
  4. El comprador comprueba la firma en local: gratis, en menos de diez segundos. x402 sigue exactamente igual de rápido. Nada llama a casa.

El estado que ve el comprador es una de tres palabras: verificado, no verificado, desconocido. Ese vocabulario es el producto.

Tres restricciones que elegimos y que no vamos a suavizar

He construido suficiente infraestructura de confianza para saber que las restricciones pesan más que las funcionalidades. Estas tres son las que defendería delante de un regulador de pagos.

  • La verificación es local y gratuita. El comprador nunca paga a ZadQ por comprobar a un vendedor, y la comprobación no depende de que nosotros estemos disponibles. Si nuestro servicio cae, el distintivo pasa a desconocido y nada se detiene. Una capa de verificación que se convierte en dependencia de la ruta de pago ha recreado el problema que venía a resolver.
  • El estado falla cerrado. Un lapso —una acreditación caducada, una fianza que ya no cubre la actividad, un emisor que se retira— baja el estado por sí solo, con un calendario publicado. Sin periodos de gracia a discreción.
  • Ningún documento de identidad cruza el camino del comprador. El comprador sabe que hay un operador auditado con depósito detrás del endpoint, y el grado de garantía que nombra el veredicto. No quiénes son las personas. Responsabilidad sin exposición.

Hay también un suelo, y la web lo dice en todas partes: ZadQ es para endpoints con unos 300 dólares o más de actividad anual por agente, o para negocios regulados con obligaciones de responsabilidad. Ni micropagos ni agentes de fin de semana. Una fianza que cuesta más que la actividad que garantiza es teatro.

Para quién es, por orden

Los tres segmentos que incorporamos primero, por orden de encaje:

  1. Proveedores de API y de datos que venden por x402 y quieren ser enrutables por agentes que filtran por responsabilidad, y que prefieren depositar una fianza a contestar una devolución de cargo que no puede existir.
  2. Marketplaces, directorios y exploradores de agentes que necesitan una señal de listado defendible: una forma objetiva de ordenar vendedores y un estado que cae solo cuando la garantía caduca, para que la plataforma no sea la culpable de haber enviado dinero a un servidor que desapareció.
  3. Infraestructura de pagos y financiera, y entidades reguladas: el encaje más fuerte, por diseño. En la UE la dirección está fijada: la Travel Rule se aplica a las transferencias de criptoactivos sin importe mínimo, y el AMLR que entra en vigor el 10 de julio de 2027 extiende las obligaciones de diligencia debida a las entidades obligadas. Los pagos entre máquinas no quedarán exentos por haberlos iniciado una máquina.

El inventario honesto de pruebas

La web lo dice y lo repito aquí: el servicio está en sus primeras operaciones y no reclama ninguna tracción que no tenga. Ni logos de clientes, ni testimonios, ni distintivo de disponibilidad, ni sello de certificación. No porque estén prohibidos: porque todavía no los tenemos, y un artículo de lanzamiento que se los inventa hace exactamente lo que ZadQ existe para encarecer.

Lo que sí tenemos es lo comprobable: un servicio en marcha, un formato de acreditación, una ruta de verificación que podéis ejecutar vosotros mismos, un portal de desarrolladores, unas condiciones publicadas y una política de privacidad que nombran a la entidad legal detrás del servicio —Conectia OÜ— y la normativa bajo la que operamos. La tabla «afirmado frente a verificado» de la web es lo más parecido a una promesa que hacemos.

Concedo también lo evidente: ZadQ corre hoy sobre una instalación privada del software de MintID, no sobre la red MintID. He escrito qué significa «en producción» para MintID, y la versión corta es que ZadQ demuestra que el software sostiene un producto real: no acorta el camino de la red hacia la mainnet, y nada de lo que se mide aquí cuenta para ello.

Por qué construir responsabilidad y no identidad

El instinto de este mercado es verificar al agente. En julio defendí que eso está al revés: se verifica a la persona una vez, y cada agente hereda la confianza. ZadQ es el corolario del lado vendedor: no hace falta saber quién es el agente para pagar a un servidor con seguridad; hace falta saber quién responde por el servidor. Se vincula el endpoint a un operador auditado y a un depósito, se publica el vínculo, se deja que cualquiera lo compruebe gratis, y el mercado puede poner precio a la responsabilidad sin que un solo documento de identidad cambie de manos.

Es una afirmación más pequeña que «capa de confianza para la economía de agentes». También es una que se puede verificar hoy, que es la única clase de afirmación a la que estoy dispuesto a ponerle fecha de lanzamiento.

Si vendéis por x402, o enrutáis agentes que compran

  1. Vendedores: leed la documentación en zadq.app, adjuntad una cabecera y dejad que los compradores filtren por vosotros.
  2. Marketplaces y exploradores: la comprobación local es gratis; añadid el estado de tres palabras a vuestros listados antes de que los usuarios pregunten por qué desapareció un endpoint de pago.
  3. Infraestructura de pagos y regulada: la acreditación es el rastro de auditoría que os pedirán en 2027. Empezad con un endpoint piloto.

Hace tres meses cerré una serie sobre identidad de agentes diciendo que prefería construir a dibujar. MintID fue la primera respuesta. ZadQ es lo primero que cualquiera puede usar. Si vuestros endpoints o vuestros agentes entran en ese suelo, contadme qué estáis enrutando.

Trabaja con los autores

Los CTOs que escriben esto también construyen

CTO fraccional, squads de ingeniería de IA y una plataforma de desarrollo con IA que instalamos en tu codebase en 24 horas. Si este artículo encaja con cómo piensas, la conversación es corta.

Equipos en los que hemos integrado ingenieros
MintIDCNN InternationalSony Music