AI 博客

亚马逊在同一周里打开了后台、关上了店面

9 月 21 日,亚马逊切断了 Meta 的 Muse 智能体;两天后,它把 Seller Central 的 API 交给了外部 AI 智能体。变量不是智能体——而是是否存在一份平台能够核验、限定范围并撤销的委托:卖家侧已经有了十年,买家侧则完全没有。

作者 智能体 AI 维基 24 分钟读完

亚马逊在九月用 48 小时对 AI 智能体做了两件相反的事,而这一对决定,比任何协议草案都更像一份关于「智能体访问权」的规格说明。9 月 21 日周日,它开始拦阻 Meta 全新的 Muse 智能体在 Amazon.com 上购物。9 月 23 日周二,在自家的 Accelerate 大会上,它通过一个跑在 Anthropic Claude 里的插件,把 Seller Central 开放给了外部智能体。把这两件当成自相矛盾,你什么也学不到;把它们当成同一条规则来读,你就拿到了那条将决定你的智能体被允许在哪里行动的规则——平台恰恰在「已经存在一份它能够核验、限定范围并撤销的委托」的地方放智能体进来,而互联网的买家侧根本没有这样的东西。

一眼看全

两个决定,相隔两天,出自同一家公司、关于同一项技术。

日期决定市场的哪一侧智能体手里的机制
2026-09-21 拦阻 Meta 的 Muse 在 Amazon.com 上购物 买家侧 购物者本人的登录态,无任何登记
2026-09-23 Selling Partner 插件把 Seller Central 开放给外部 AI 客户端 卖家侧 一个签了约的合作方账号,带范围受限的 API 访问
2026-04-24 与 Meta、微软、Salesforce、Stripe 一同加入 UCP 技术理事会 买家侧,属于未来 一份正在被写出来的标准,外加一个席位
Retailer posture towards agents, by side of the market A five-by-three matrix. Rows are Amazon, eBay, Walmart, Target and Shopify merchants. Columns are third-party buyer-side agents, an agent-facing seller or merchant API, and a seat on the UCP Tech Council. Amazon and eBay refuse buyer-side agents while Amazon ships a seller-side plugin and holds a council seat; Walmart, Target and Shopify merchants admit buyer-side agents. Who is let in, and on which side of the market Third-party buyer agents Seller / merchant agent API UCP council seat Amazon Blocked Yes — beta, Sep 2026 Yes — Apr 2026 eBay Prohibited in terms Long-standing seller API — Walmart Integrated Seller API Endorser Target Integrated — Founding member Shopify merchants Catalogue opened Yes — platform-wide Co-author Open to agents through a mechanism the platform controls Partial, older or governance-only participation Closed, or nothing shipped
买家侧那一列是零售商们意见分歧的地方。卖家侧那一列几乎没人有分歧。

到底发生了什么

Two sides of one marketplace, one delegation primitive A marketplace platform in the centre. On the seller side an agent reaches it through a partner account with scoped API credentials, a signed contract and a revocable grant. On the buyer side a third-party agent has only the shopper's own password, so the platform cannot tell delegation from credential sharing and blocks it. Marketplace platform Seller side — admitted Seller's agent runs in an outside AI client Partner account scoped API credential signed contract, named party grant is revocable per seller verifiable Buyer side — blocked Third-party shopping agent acting for a consumer The shopper's own login no registration, no agent identity indistinguishable from the human revoking it locks out the customer refused The difference is not the agent's capability. It is whether a delegation exists that the platform can verify, scope and revoke. Seller-side delegation predates agents by a decade. Buyer-side delegation is what the commerce protocols are being built to supply. Same platform sits on the UCP Tech Council — the body defining buyer-side agent delegation. Not anti-agent. Anti-unmediated, and holding a seat where the mediation gets specified.
同一个平台,两条进来的路,而只有一条带着可核对的东西。

那次拦阻

Meta 在九月早些时候推出了 Muse——一个处理日常事务(包括购物)的个人智能体。亚马逊要求 Meta 把 Amazon.com 从这套体验里排除;Meta 拒绝了;亚马逊在周日夜里开始拦阻。把 Muse 指向这家商店的购物者会看到一个弹窗,告诉他们「未经授权的 AI 智能体继续访问,违反亚马逊《使用条件》,而我们的客户已同意该条件」。

亚马逊给了三条理由,而它们值得拆开看,因为每一条点的都是一项缺失的机制,而不是一项缺失的许可:Meta 没有告知亚马逊 Muse 会在那里购物;这个智能体在浏览时不表明自己的身份;以及,按亚马逊的说法,它会采集并存储客户凭据。这不是亚马逊的第一次:它此前已经挡住了 Perplexity 的 Comet——在 2026 年 3 月靠一纸法院命令——更早还挡过 ChatGPT 的购物功能。eBay 在 2026 年 2 月走得更远,把这条禁令写进了用户协议。

那次开放

两天后,在 Accelerate 上,亚马逊交付了相反的东西。Seller Assistant——它本来就提供给卖家的那个智能体,跑在 Bedrock 上、由 Amazon Nova 与 Claude 驱动——获得了持久记忆与常开工作流,而对本文的论点更要紧的是,它有了一个 Selling Partner 插件,把自己的能力暴露给外部 AI 客户端。处于美国 beta 的卖家可以从亚马逊自家的 Quick 助手、或者从 Claude 里管理库存、价格、商品信息与分析数据,完全不必打开 Seller Central。那就是一个第三方智能体在亚马逊系统内部执行商业动作——就在亚马逊为「未经授权的智能体」写弹窗文案的同一周里发货。

变量是那份委托,不是那个智能体

两个决定都落在同一个问题上:当这个智能体动手时,亚马逊能不能说出它带着谁的权限、被绑定在什么之上,以及亚马逊能不能在不伤害那个授权者的前提下把这份权限收回?在卖家侧,这里的每一部分都有答案,而且早在智能体存在之前就有了。

  • 有一个有名有姓的对手方。一个卖家账号属于一家签过协议的企业。如果它的智能体乱来,有人可以被停权,也有人可以被起诉。
  • 凭据不是那个人的。合作方 API 访问权是签发给一个应用的、按操作限定范围、并且可以单独撤销——把它拔掉不会把卖家锁在自己账号外面。
  • 授权是按卖家给的,而且看得见。每个卖家为自己的账号授权这个插件,这意味着双方都能看见这份委托,而任何一方都能终止它。
  • 激励指向同一个方向。一个智能体改价更快的卖家会卖得更多,而亚马逊无论如何都抽自己那一份。供给侧的自动化加深了这段关系;它并不威胁营收模式。

而在买家侧,前三条一条都不存在。一个第三方购物智能体要以「你」的身份行动,恰恰只有一条路:你的登录态。亚马逊分不清它和你,没法把它限定成「只买这一件」,也没法在不锁掉自己客户的情况下撤销它。这种不对称与那个智能体有多好毫无关系。而在于市场的一侧有一个委托原语,另一侧只有换了件好看外套的「共享凭据」——这正是智能体的身份与权限所依赖的那个区分,也是委托—代理问题在这里表现为一项工程约束、而不是一场哲学研讨的原因。

第四条是评论里被说得过重的那条。是的,亚马逊的店面是变现发现行为的地方,而一个跳过轮播位的智能体也跳过了广告;这是一个真实的动机,而它不是那根承重的。eBay 的禁令与亚马逊的拦阻都援引身份与条款,而不是广告收入;而同样在卖广告的沃尔玛与 Target 走了相反的路,Shopify 更是干脆开放了商品目录。激励解释了谁先动。机制解释的是他们究竟能安全地做什么。

把亚马逊的三条抱怨读成一份规格

Three ways an agent can carry a person's authority Three columns — the user's own credential, a scoped partner credential, and a signed per-transaction mandate — each with what the counterparty can verify, what revocation costs, and where each is in use today. What the counterparty can check, per mechanism The user's own credential Scoped partner credential Signed per-task mandate Verifies: nothing — the agent is the human, by construction Verifies: who the agent's operator is, and its scope Verifies: operator, scope and that this user authorised this act Revoking it: locks out the customer too Revoking it: one partner, no collateral damage Revoking it: per mandate, or by expiry In use: third-party shopping agents — and the reason for blocks In use: seller and merchant APIs, for a decade In use: the commerce protocols, still arriving Access follows the mechanism. Where only column one exists, expect to be blocked — and to deserve it.
访问权跟着机制走,而只有第三列还在建。

每条抱怨都对应着一项消费者智能体眼下还不存在的控制,而这个对应关系是这个故事里最有用的东西:

  • 「他们没告知我们」→ 没有登记。一个卖家侧集成是一个已知的应用,在合作方计划里有条目。而一个消费者智能体是以流量的形态到达的。登记是让「做出一个访问决定」这件事根本成为可能的前提,而这正是机器人验证与智能体访问那摊工作的用处。
  • 「它不表明身份」→ 没有可核验的运营方身份。一个 user-agent 字符串是一项声称,不是一份凭据。签名请求解决了这一半——运营方变得可核对——而它已经在若干 CDN 上跑在生产里,这也是三条里最接近被解决的一条。
  • 「它采集并存储凭据」→ 没有授权令。这是难的那条,也是智能体厂商无论表现多好都修不了的那条。缺的是一个由用户签发、按一次行为限定范围、携带「他们确实授权过」的证明、且零售方能够校验并使其过期的令牌。那恰恰是智能体商务协议们正在规定的东西;见AP2 与智能体商务。

这也是为什么开头那张表的第三行比两个头条都更要紧。亚马逊在 2026 年 4 月加入了 UCP 技术理事会——比拦阻 Muse 早五个月——同期加入的还有 Meta,而它的智能体如今正被亚马逊拦着。谷歌在一月与 Shopify 一同发起了那份标准;Etsy、Target 与 Wayfair 是创始成员;Shopify 的 Spring '26 版本交付了让智能体跨商家成交的商品目录与通用购物车。亚马逊并不反对智能体买东西。它反对的是智能体经由一条「没人说得清是谁授权了什么」的通道买东西——而它在那条通道正被定义的那个房间里有一个席位。

如果你在造智能体,这意味着什么

实际的教训是把你对任何集成要问的第一个问题重新排序。不是「有没有 API」,也不是「我们能不能驱动界面」,而是:对手方能核验关于我「有权在此行动」的什么东西,以及他们如何撤销它?如果诚实的答案是「他们不能,因为我们握着用户的密码」,那你就是在被拦阻的那一侧建东西,而那次拦阻会以一次服务条款行动、而不是一次技术行动的形式到来——这意味着任何工程量都绕不过去。

  • 优先选有合作方计划的那一侧。每一个市场、广告平台、CRM 与 ERP 都有一个,它会签发范围受限的凭据,而它也正是智能体访问权最先被授予的地方,因为那份委托早就建好了。这不耀眼,而可交付的活儿就在这里。
  • 即便没人要求,也要表明自己的身份。一个稳定的运营方身份加上签名请求,代价很小,却是「被列入允许清单」而不是「被指纹识别」的前提。另一种姿态——混进去——正是亚马逊点名作为切断你的理由的那一种。
  • 只要存在令牌,就绝不去拿用户的凭据。存下一位客户的零售密码,是把一场商业分歧变成一项安全异议的那个单一事实,而它会把此后每一次谈判都变成一场关于你的泄露暴露面的谈判。
  • 假定准入是按平台给的、而且可撤销。正在到来的形状不是一张面向智能体的开放网络;而是允许清单、beta 与理事会席位。请为一个「能被别人关掉」的集成而建,并把你的智能体在它被关掉时会做什么给埋上探针——那是第三方工具漂移问题,只是触发器是法务的。

而如果你运营的是站点而不是智能体,对称的那条教训是:在标准落地之前你就会被要求对智能体流量做决定,所以请按机制来决定。公布一个已登记的智能体能得到什么、为它要求一个身份,并把拒绝留给任何拿着客户密码上门的人。这是一条你在两个方向上都站得住的策略,而它比试着靠行为去识别智能体实质上便宜得多。

能推广到零售之外的那部分

把购物这层剥掉,剩下的这个模式,是每一次智能体部署在它的边缘上都会撞到的那一个。两个系统、一个在两边都有账号的人,以及一个需要在其中一边行动、为另一边谋利的智能体。在一家公司内部,你用一个身份提供方加 on-behalf-of 令牌解决它,并把它当成管道工程。而跨过公司边界、在一位消费者与一家零售商之间,那套管道并不存在——于是第一代消费者智能体做了唯一可做的事,那就是握着凭据、以这个人的身份去浏览。

那一直是一个过渡性的安排,而九月大致就是这个过渡开始被强制执行的时候。接下来一年有意思的问题不是哪些零售商拦哪些智能体。而是买家侧的授权令究竟会作为一个任何智能体都能出示的开放机制交付,还是作为一项由商务界最大的十家公司组成的理事会所管理的会员权益。这两种结局,都与亚马逊这一周做的每一件事相容。

常见问题

亚马逊是反对 AI 智能体吗?

不是,而卖家插件就是证据——它把真实的商业动作在亚马逊系统内部交给了第三方智能体。它拒绝的是一个以客户身份行动、却没有登记、没有运营方身份、也没有范围受限权限的智能体,而那与「一个智能体」是两件不同的事。

拦阻 Muse 是为了广告收入吗?

有这部分,但广告解释不了这个模式。沃尔玛与 Target 也在卖位置,而两家都选择了与购物智能体集成而不是拦阻。亚马逊自己给出的理由是告知、身份标识与凭据处理,而正是这些对应到缺失的机制上。

这是不是意味着智能体购物正在失速?

这意味着「无中介的」智能体购物在失速。Shopify 的商品目录与通用购物车,以及亚马逊自己也坐在里头的 UCP 工作,是那个有中介的版本,而它们在同一段时间里在推进。请预期成交量会向协议那条路、而不是「以用户身份浏览」那条路迁移。

我能从技术上绕过这种拦阻吗?

能绕一阵,而这是个糟糕的计划:异议是合同层面的,所以对抗手段会升级到法律行动,而不是升级到更好的指纹对抗——Perplexity 那纸法院命令就是例证。可被拦阻且已登记,胜过不可被检测。

这个季度我该在集成里改的那一件事是什么?

对任何提供合作方路径或委托授权路径的站点,停止持有终端用户凭据;并让你的智能体在每一个请求上出示一个稳定、可核验的运营方身份。这两个动作会把你放到眼下正在被写下的每一条策略的可准入那一侧。

延伸阅读

本站相关:

信息来源: