EET 2.0 se vrací od 1. 1. 2027 – zjistěte, co se mění a jak se připravit. Přečíst článek →
Blog / Internet

x402: nový internetový platební protokol nad HTTP 402

Tenhle článek je trochu jiný než zbytek našeho blogu. Nejde v něm o to, jaký pokladní systém si vybrat nebo jak se připravit na EET 2.0 – jde o technologii, která teprve vzniká a se skutečným provozem kavárny nebo restaurace nemá (zatím) nic společného. Téma nás ale osobně natolik zaujalo, že jsme se do něj chtěli pořádně ponořit, a nejlepší způsob, jak něco pochopit do hloubky, je sepsat si to. Řeč je o protokolu x402 – pokusu postavit platby na internetu na úplně jiných základech, než na jakých dnes fungují karty.

Abychom pochopili, v čem je x402 jiný, potřebujeme nejdřív rozumět tomu, jak funguje to, co dnes bereme jako samozřejmost – platba kartou. Bez tohohle základu by srovnání nedávalo smysl.

Jak dnes technicky funguje platba kartou

Platba kartou vypadá pro zákazníka jednoduše: přiloží kartu, terminál pípne, hotovo. Pod kapotou se ale odehrává poměrně složitý řetězec, který zahrnuje minimálně čtyři strany – držitele karty, obchodníka, vydávající banku (issuer) a přijímající banku (acquirer), a nad nimi ještě kartové schéma jako Visa nebo Mastercard, které celou komunikaci zprostředkovává.

Samotná transakce se skládá ze dvou hlavních fází:

  • Autorizace – terminál (nebo platební brána u e-shopu) pošle přes acquirera a kartové schéma dotaz na vydávající banku, jestli má zákazník na účtu dost peněz a jestli transakci schvaluje. Tohle proběhne v řádu sekund a částka se na účtu zákazníka jen „zablokuje“, fyzicky se ještě nikam nepřevede.
  • Zúčtování (clearing) a vypořádání (settlement) – obchodník typicky jednou denně pošle dávku autorizovaných transakcí k proplacení. Peníze pak putují od vydávající banky přes kartové schéma k acquirerovi a na účet obchodníka doputují obvykle s odstupem jednoho až dvou pracovních dnů (tzv. T+1 nebo T+2).

K tomu se přidávají další vrstvy, se kterými se jako zákazník běžně nesetkáte, ale existují kvůli bezpečnosti: 3D Secure a silné ověření zákazníka (SCA) podle evropské směrnice PSD2 – to je ono potvrzení platby v bankovní aplikaci u plateb přes internet. Obchodník i jeho platební brána navíc musí splňovat standard PCI DSS, který předepisuje, jak se smí (a nesmí) zacházet s údaji o kartě.

A pak jsou tu poplatky, poskládané z několika vrstev – interchange fee (jde vydávající bance), poplatek kartového schématu (Visa/Mastercard) a marže acquirera neboli poskytovatele terminálu. Reálné sazby jsme si loni procházeli podrobně v srovnání platebních terminálů – u nás vybíraných řešení (Besteron, Comgate) i konkurence se dnes na českém trhu pohybují řádově v desetinách procenta až kolem 1 % z obratu.

Kde tenhle systém naráží na limity

Pro platbu člověka v obchodě nebo na e-shopu je tenhle systém desítky let vyladěný a funguje spolehlivě. Problém nastává ve chvíli, kdy chce platit stroj strojem – typicky nějaká aplikace nebo AI agent, který si potřebuje sám zaplatit za přístup k API, datům nebo výpočtu, bez toho, aby někdo fyzicky vyplňoval formulář s číslem karty.

Tady dnešní platební systémy drhnou hned na několika místech:

  • Účty a KYC – založit si platební účet nebo získat API klíč k placené službě dnes vyžaduje registraci, často i ověření totožnosti. To je v pořádku pro firmu, ale nedává smysl pro stroj, který chce zaplatit pár haléřů za jeden dotaz.
  • Mikroplatby se nevyplácí – když z platby v řádu korun odejde poplatek v řádu korun, obchodní model se hroutí. Předplatné nebo balíčky kreditů tenhle problém obcházejí, ale nutí poskytovatele API navrhovat byznys kolem plateb, ne kolem samotné služby.
  • Rychlost vypořádání – T+1 až T+2 dny je pro nákup v obchodě neviditelné zpoždění, ale pro řetězec automatizovaných rozhodnutí, kde jeden systém čeká na potvrzení platby od druhého, je to celá věčnost.
  • Formulářový design – celý dnešní platební zážitek (zadání čísla karty, přesměrování na 3D Secure, potvrzení v bance) je postavený na tom, že na druhé straně sedí člověk s očima a prsty. Autonomní agent s tímhle tokem neumí nic dělat.

Přesně tuhle mezeru se snaží zaplnit x402.

HTTP 402 – třicet pět let ignorovaný stavový kód

Možná víte, že webový server odpovídá na požadavky stavovými kódy – 200 znamená „v pořádku“, 404 „nenalezeno“, 500 „chyba serveru“. Málokdo ale ví, že už v roce 1991, v úplně první specifikaci HTTP/1.0, byl vyhrazený i kód 402 Payment Required – „je vyžadována platba“. Autoři protokolu s ním počítali pro budoucí platební systémy na webu, ale nikdy k němu nevznikl žádný konkrétní standard, jak by taková platba měla technicky vypadat. Třicet pět let ležel kód 402 ve specifikaci jako nepoužitá rezerva.

V květnu 2025 přišla kryptoměnová burza Coinbase s protokolem, který si tenhle prázdný stavový kód konečně vzal za základ a dal mu konkrétní obsah – a pojmenovala ho jednoduše x402. Dnes už protokol nevlastní jen Coinbase, ale spravuje ho nezávislá x402 Foundation zastřešená Linux Foundation, což je stejná nezisková organizace, pod kterou funguje třeba jádro Linuxu.

Jak platba přes x402 funguje krok za krokem

Na rozdíl od platby kartou se celá platba x402 odehrává výhradně v rovině běžné HTTP komunikace – žádné přesměrování, žádný formulář, žádná samostatná platební brána v tradičním slova smyslu.

  1. Požadavek klienta. Klient (aplikace, skript nebo AI agent) pošle běžný HTTP požadavek na chráněný zdroj, třeba GET /pocasi.
  2. Odpověď 402. Pokud platba ještě neproběhla, server neodpoví daty, ale stavovým kódem 402 a v těle odpovědi pošle strukturovaný JSON popisující, co přesně se za přístup požaduje – jaké „schéma“ platby přijímá, na jaké síti (blockchainu), v jakém tokenu, kolik a na jakou adresu.
  3. Podpis platby. Klientova peněženka na základě těchto údajů vytvoří a podepíše platební autorizaci – nejde o klasickou blockchainovou transakci, ale o kryptograficky podepsaná data podle standardu EIP-712, která teprve někdo jiný převede na skutečný převod.
  4. Opakování požadavku. Klient zopakuje původní požadavek, tentokrát s hlavičkou X-PAYMENT, ve které je v Base64 zakódovaný podepsaný platební příkaz.
  5. Ověření a vypořádání. Server předá podpis tzv. facilitátorovi – službě, která ověří platnost podpisu a odešle transakci na blockchain. Facilitátor přitom peníze nikdy sám nedrží, jen zprostředkovává jejich přesun mezi peněženkou klienta a příjemce.
  6. Přístup ke zdroji. Jakmile je platba vypořádaná, server konečně odpoví 200 OK a vrátí to, o co si klient původně řekl.

Zjednodušený příklad, jak vypadá požadavek s přiloženou platbou:

GET /pocasi HTTP/1.1 Host: api.priklad.cz X-PAYMENT: eyJzY2hlbWUiOiJleGFjdCIsIm5ldHdvcmsi... HTTP/1.1 200 OK X-PAYMENT-RESPONSE: eyJzdWNjZXNzIjp0cnVlLCJ0eEhhc2gi... Content-Type: application/json {"teplota": "24°C", "obloha": "jasno"}

Ve druhém kroku (odpověď 402) server v JSON specifikuje mimo jiné pole scheme (jakým způsobem se peníze přesouvají – nejběžnější je dnes schéma nazvané „exact“, tedy platba přesné částky), network (na které síti, např. Base nebo Solana), asset (jaký token), payTo (adresa příjemce) a maxAmountRequired (maximální požadovaná částka). Klient nemusí nic z toho znát předem – všechno se dozví přímo z chybové odpovědi serveru.

Proč zrovna kryptoměny a jak funguje podpis bez poplatku za transakci

x402 je záměrně navržený jako nezávislý na konkrétní síti (podporuje EVM kompatibilní blockchainy i Solanu), v praxi ale naprostá většina objemu – přes 98 % – proudí v USDC, stablecoinu navázaném na hodnotu amerického dolaru. Dává to smysl: aby platba dávala pro mikrotransakce ekonomický smysl, potřebujete měnu, jejíž hodnota nekolísá jako u bitcoinu, a zároveň síť se zanedbatelnými poplatky za převod.

Technicky zajímavá je i samotná mechanika podpisu. Většina plateb v x402 využívá standard EIP-3009 (transferWithAuthorization), který USDC nativně podporuje. Místo toho, aby klient sám odeslal a zaplatil blockchainovou transakci, jen podepíše autorizaci se sedmi poli – odesílatel, příjemce, částka, časové okno platnosti (validAfter/validBefore), náhodné 32bajtové číslo (nonce) a samotný podpis. Tenhle podpis pak jménem klienta na blockchain odešle a poplatek za něj zaplatí až facilitátor. Náhodný (ne postupně rostoucí) nonce navíc umožňuje klientovi připravit si víc podepsaných autorizací najednou, aniž by si navzájem překážely.

x402 vs. platba kartou – přímé srovnání

Vlastnost Platba kartou x402
Vypořádání platby1–2 pracovní dny (T+1/T+2)Řádově sekundy, on-chain
Nutnost účtu/registraceAno – obchodní účet, smlouva s acquireremNe – stačí peněženka
Vhodnost pro mikroplatbyPrakticky nevhodné (poplatky)Navrženo přímo pro ně
Kdo drží peníze po cestěBanky a kartové schémaNikdo – přímý převod mezi peněženkami
Regulační rámec v EUPřísně regulováno (PSD2, SCA)Zatím mimo klasickou platební regulaci
Typický iniciátor platbyČlověkSoftware, API, AI agent
Zralost a rozšířeníDesítky let, univerzálníOd poloviny 2025, rychle rostoucí, ale okrajové

Podle údajů z x402.org síť k létu 2026 zpracovala přes 75 milionů transakcí v objemu bezmála 24,3 milionu dolarů od 94 tisíc plátců a 22 tisíc prodejců. Mezi firmami, které protokol ve svých produktech zmiňují nebo integrují, jsou Cloudflare, AWS, Stripe, Vercel a Alchemy.

Pro koho to dnes reálně dává smysl

Tady je na místě upřímnost, na kterou si u nás na blogu zakládáme: pokud provozujete kavárnu, restauraci nebo obchod a řešíte, jak nechat zákazníky platit u pultu nebo na e-shopu, x402 pro vás dnes není řešení. Neexistuje regulační rámec, který by ho v EU stavěl na roveň kartovým platbám, zákazníci nemají masově kryptopeněženky v mobilu a celý koncept je postavený na jiném typu transakce – stroj platící stroji, ne člověk platící u kasy. Pro tenhle případ zůstává nejrozumnější volbou standardní platební terminál napojený na kartové schéma.

Kde ale x402 začíná dávat smysl už dnes, je svět API a AI agentů – placený přístup k datovým službám, výpočetnímu výkonu nebo obsahu bez nutnosti předplatného, kde si nezávislý software (třeba AI agent nakupující data pro svého uživatele) sám za pochodu zaplatí přesně za to, co spotřebuje. Pokud jako firma provozujete nebo plánujete API, které by mohly využívat jiné aplikace či agenti, stojí za to protokol sledovat – i proto jsme se rozhodli se do tématu ponořit a sepsat si ho pro sebe (a teď i pro vás).

Tip: Chcete si x402 vyzkoušet prakticky, ne jen přečíst? Na x402.org je aktuální seznam facilitátorů, ukázkových serverů i SDK pro nejběžnější jazyky, se kterými si lze protokol vyzkoušet i bez vlastní blockchainové infrastruktury.

Otevřené otázky a rizika

Protokol je i přes rychlý růst pořád v rané fázi a má svá reálná úskalí, která bychom neradi zamlčeli:

  • Custody a peněženky – klient potřebuje spravovat soukromé klíče. Ztráta přístupu k peněžence znamená ztrátu prostředků, bez možnosti reklamace jako u karty.
  • Regulace – v Evropské unii se na stablecoiny postupně vztahuje nařízení MiCA v gesci ČNB, ale platby přes x402 zatím nejsou nikde výslovně zaštítěné stejnou ochranou spotřebitele jako klasické platby kartou.
  • Koncentrace na jeden token – přestože je protokol formálně nezávislý na konkrétní měně, reálná závislost na jediném stablecoinu (USDC) je bod, který stojí za sledování.
  • Rané standardy – specifikace se stále vyvíjí, což je běžné u nových protokolů, ale znamená to i riziko budoucích nekompatibilních změn.

Shrnutí

x402 je elegantní odpověď na otázku, jak platit na internetu ve světě, kde už často nekupuje člověk, ale software jménem člověka. Bere si k tomu pomoct stavový kód, který ve specifikaci HTTP ležel ladem od jejího úplného počátku, a staví na něm jednoduchý, čistě HTTP-nativní tok bez účtů, formulářů a čekání na zúčtování. Pro běžný nákup u kasy nebo na e-shopu se v dohledné době nic nemění – tam zůstává platba kartou (a poctivý platební terminál) tou správnou volbou. Ale jako ukázka toho, kam se může platební infrastruktura internetu ubírat v éře softwaru jednajícího samostatně jménem lidí, je x402 fascinující kus techniky.

Časté otázky

Nahradí x402 platební terminály v obchodech a restauracích?

V dohledné době ne. x402 řeší platby mezi stroji a API, ne platbu zákazníka u pokladny. Pro kamennou provozovnu zůstává standardem terminál napojený na kartové schéma – to se v nejbližších letech nezmění.

Je x402 kryptoměna?

Ne, je to přenosový protokol. Reálně se přes něj ale dnes skoro výhradně posílá stablecoin USDC, takže bez peněženky a nějaké blockchainové sítě se zatím neobejdete.

Kdo dnes x402 podporuje?

Protokol vydal Coinbase v květnu 2025, dnes ho spravuje x402 Foundation pod Linux Foundation. Mezi firmami, které ho ve svých produktech zmiňují nebo integrují, jsou třeba Cloudflare, AWS, Stripe, Vercel nebo Alchemy.

Musí prodejce sám rozumět blockchainu?

Ne. Ověření podpisu a vyrovnání transakce na blockchainu za něj obstará tzv. facilitátor – prodejce s ním komunikuje běžnými HTTP požadavky a s penězi samotnými facilitátor vůbec nepřijde do styku.

Zdroje: oficiální dokumentace na x402.org a specifikace protokolu na github.com/coinbase/x402, ověřeno k srpnu 2026.

Další články