Procurar sozinho no estoque ou pedir no balcão.
Imagine uma loja em que o cliente precisa entrar no estoque e achar o produto sozinho, de olhos quase fechados, tateando prateleira por prateleira. Funciona, mas é lento, e basta mudar um corredor de lugar para ele se perder. É assim que um assistente de IA compra hoje: ele tira uma foto da tela, lê o código da página inteira, adivinha onde está o botão e clica.
A outra forma é o balcão: a loja tem um cardápio do que o atendente pode buscar, e o cliente só pede. O WebMCP é esse balcão para agentes. A própria loja declara as funções que um agente pode usar, com nome e descrição, e o agente chama a função em vez de imitar uma pessoa.
Chamamos essas funções de tomadas: um encaixe padronizado, o mesmo para qualquer agente, que a loja liga ou desliga.
Foto, leitura, clique: quatro jeitos de dar errado.
Custa a cada passo. Cada ação obriga o agente a olhar a tela inteira de novo. Numa compra com dez passos, isso se multiplica, e quem paga a conta do modelo de IA sente.
Quebra quando o layout muda. O time troca um botão de lugar e a automação para. Consertar vira um imposto permanente.
Um texto escondido pode dar ordens. Conteúdo de terceiros na página (um comentário, um anúncio) pode conter instruções para o agente agir contra a loja ou contra o cliente.
Conseguir clicar não é ter permissão. O agente faz tudo o que a tela deixa, mesmo sem autorização para a regra de negócio por trás. Quem confunde as duas coisas abre uma brecha.
A loja declara o que o agente pode pedir.
Há dois jeitos de abrir uma tomada. No mais simples, a loja marca um formulário que já existe, como o de busca ou o de CEP, com um nome e uma descrição, e o agente passa a usá-lo como função. No outro, o site registra uma função no próprio código da página. Em nenhum dos dois é preciso refazer o site.
O padrão também traz avisos de segurança: marcar um conteúdo como "não confiável" e uma função como "só leitura". Eles ajudam, mas são remendo: a camada que deixa o agente agir chegou antes da camada que governa o que ele pode fazer.
Clicar não é ter permissão. Quem decide é a loja.
Toda tomada que mexe em dinheiro ou em dado pessoal passa por três travas: a regra da loja no servidor (limite de valor, estoque, antifraude), um portão de confirmação humana para o que não tem volta e um registro de cada passo.
A regra que tiramos de incidentes reais de 2026: tudo o que o agente lê é suspeito, e o portão que importa é o de saída. Não adianta tentar limpar tudo o que entra; é mais seguro controlar o que o agente pode fechar, pagar ou mandar para fora.
Ficha de cada tomada
A sua loja recebe agentes. Os seus robôs visitam outras lojas.
Na sua loja (quem recebe)
- Abra primeiro o que é só leitura: catálogo, preço, estoque, frete, status do pedido.
- Depois o que reserva: carrinho, com prazo curto.
- Por último o que cobra: fechar pedido, sempre com portão de confirmação e limite.
- Deixe-se achar: um catálogo público das suas tomadas ajuda o agente a te encontrar; achar não é confiar.
Nas suas automações (quem visita)
- Use a tomada onde existir: e caia para a leitura da tela onde não existir.
- Isole o método: uma camada no meio faz a troca virar atualização, não reescrita.
- Meça o custo por ação: tela contra chamada direta, no seu próprio uso.
- Trate a página como hostil: ler, nunca obedecer.
Uma função que a loja declara para agentes usarem direto, com nome e descrição, em vez de o agente imitar cliques.
O passo em que uma pessoa aprova o que não tem volta, como pagar. O agente propõe; a pessoa confirma.
Um texto na página, invisível ou disfarçado, que tenta dar ordens ao agente. Por isso ele lê, mas não obedece.
Onde isso pode estar errado.
O padrão ainda está em teste
WebMCP está em teste público no Chrome e em prévia na Cloudflare. Nomes, formatos e regras podem mudar antes de virar padrão oficial. Por isso recomendamos a camada no meio, que absorve a troca.
Não medimos o ganho
Chamar uma função gasta muito menos do que ler a tela inteira, mas não temos um número medido por nós para lojas brasileiras. O espécime conta ações, não custo.
Poucos agentes usam hoje
Abrir a tomada não traz tráfego sozinho. Ela vale quando os assistentes que os seus clientes usam passarem a procurá-la.
A segurança está atrás
Os avisos de segurança do padrão são paliativos. A proteção real continua sendo a regra no servidor, o portão humano e o registro.
← E-commerce pronto para agentes · stickybit.com.br
- InfoQ, "WebMCP Standard Proposal for Agentic Web Actuation Now Available in Chrome (Origin Trials)" (13 jun 2026)
- InfoQ, "CloudFlare Previews Automatic WebMCP Support for Web Pages" (10 ago 2026)
- InfoQ, especificação ARD de descoberta de ferramentas de agente (jul 2026)
- Bloomberg, bloqueio do Muse pela Amazon (21 set 2026)
- Regra "todo canal que o agente lê é hostil; o portão é o de saída": leitura nossa de três incidentes de jul/2026 (notas internas)