Un challenge cryptographique frais, puis un Pass‑Vibe JWT valable 60 secondes. Il prouve la possession d’une clé ; il ne prétend pas certifier qu’un agent est intrinsèquement bienveillant.
POST /api/proof-of-vibe/challenge/
x402 : /api/x402/automata-proof-of-vibe/
POST /api/proof-of-vibe/verify/
1. POST challenge { "agent_id": "MarketScraper_v3" }
2. Signer exactement message_to_sign avec la clé privée de l’agent
3. POST x402 avec challenge_id, nonce, public_key_pem, signature_base64
4. Recevoir pass_vibe (JWT, 60 s)
5. L’API cible appelle /api/proof-of-vibe/verify/Le token contient l’empreinte de clé, l’identité déclarée, une preuve de possession fraîche et une expiration courte.