智能体支付

A24
Concepts · Agentic AI Explained

智能体支付。

把你的卡号交给智能体,第一次就能跑通,而问题恰恰在这里:卡号是一张持有即有效的凭据,于是额度、商户和用途统统只活在一段提示词里,而智能体随时可以按自己的理解重新诠释它。2026 年这批协议补上的并不是一条更快的支付通道——钱本来就走得挺顺。它们补上的是授权书(mandate):一份签过名、划定了边界、写明某一位具名的人授权了什么的记录,它随支付一同传递,并且能被一个完全不信任你的智能体的第三方验证。

STEP 1

要委托别人办事,卡号是错的形状。

支付凭据是围绕「持有」设计的。谁拿到号码谁就能花,在任意商户、任意金额、任意次数,直到它被注销为止。当「持有」意味着背后有个人时,这尚可接受;而一旦持有者变成一个能被说服的进程,它就不再可接受了。

  • 它不携带上限。你那 200 美元的预算是系统提示词里的一句话,也就是说它有的是失败率,而不是返回值——指令层级对你写在那里的每一条规则,讲的都是同一件事。
  • 它不携带用途。交易里没有任何字段说明那个人到底想要什么。退款专员、风控模型和审计人员,事后都只能从商户名去倒推。
  • 它不携带委托人。网络看到的是一位持卡人。它看不到有一个程序动了手、受谁指示、在什么约束之下——而这件事先是网络的麻烦,然后才是你的麻烦。

这就是标了价的环境权限。一个跑在存了卡的浏览器配置文件里的智能体,拿到的并不是一个支付工具,而是你「能买东西」这件事本身,而没人列举过那个集合有多大。

STEP 2

真正被发明出来的东西是授权书。

所有认真的智能体商务设计,最后都收敛到同一个对象,只是名字各异:一份小小的、签过名的、可验证的委托授权声明,它待在支付工具旁边,而不是躺在提示词里面。Google 的 Agent Payments Protocol(AP2)于 2025 年 9 月发布,带着六十多家首发伙伴,构建在 W3C 可验证凭证之上,把它们称作 mandate,并把一个很有用的区分挑明了。

  • 意图授权书(intent mandate)在人不在场时签发:买这一类东西,不超过这个上限,在这个日期之前。智能体可以稍后独自行动,但只能在这个信封之内。
  • 购物车授权书(cart mandate)在人已经确认了这一篮子、这个价格时签发。它很窄、一次性,对攻击者几乎一文不值。

这一对,就是把整个人在回路的问题改写成了数据。「有人批准过这笔吗?」不再是你的日志事后做出的一个断言,而变成了别人可以验证的一个签名。无论你采用的协议把授权书叫什么,它都必须携带五样东西:谁授权的、哪个智能体可以使用、用于什么、出了界就失效的边界(金额、商户或品类、有效期、是否一次性),以及一个离开你的基础设施之后依然成立的签名。

STEP 3

支付通道没有变。它们长出了一个字段,写着「这是智能体干的」。

卡组织从相反的方向到达了同一个结论,而它们的理由值得理解,因为那不是出于客气。一个网络必须能把智能体交易识别出来——为它做欺诈评分、为它定价,最重要的是为它路由争议。一笔没有标记的智能体购买,看上去与无卡交易欺诈一模一样,所以这件事做错了,第一个症状不是数据泄露,而是拒付率。

  • Mastercard Agent Pay 于 2025 年 4 月宣布,通过既有的令牌化服务签发 Agentic Token,让一个经过验证的智能体用一张「不是卡」的凭据代消费者交易。
  • Visa 的 Trusted Agent Protocol 于 2025 年 9 月宣布,把 Verified Agent ID 与一份由发卡行侧签名的同意记录配成一对——智能体身份与人的授权被保留为两份彼此独立的凭证,这个拆法是对的。
  • 如今的趋势是收敛,不是碎片化。Visa 的 Intelligent Commerce Connect(2026 年 4 月宣布)是一个横跨其中若干方案的统一接入口;2026 年 5 月,AP2 与 Mastercard 的 Verifiable Intent 被贡献给了 FIDO 联盟。你要挑的越来越是一个信封,而不是一条通道。

另有一族更安静的协议,服务的是机器对机器的花销——按 API 请求付费、按算力单位付费、按文档付费——那里没有购物车、没有消费者,也没有拒付。它们优化的是结算成本而不是同意,两族解决的确实是不同的问题;那篇协议对比把每一个把消费上限存在哪里都摆开讲了。

STEP 4

这对你正在做的东西意味着什么。

一个能花钱的智能体,是一个最坏结果以货币计价的智能体,这让它成为整个领域里最清楚不过的一个例子:把控制放到模型外面去。

  • 把上限从提示词挪进凭据。一张虚拟卡、一枚受限令牌、或一份带硬上限的授权书,是由一个说服不动的第三方来执行的。这就是受限权限在支付形态下的版本。
  • 按任务发放,而不是按会话。一次意图一份授权书、完成即过期,能让一个被说服的智能体手上没有任何值得开口去要的东西。
  • 把授权记录当作你的审计凭证。授权书本身已经是一份「谁批准了什么」的签名声明——这是你能拿到的最便宜的好证据,而争议处理、可观测性轨迹和监管方要的都是它。
  • 先把回退路径建好,再让它下单。支付是那个标志性的不可逆副作用。如果你的智能体能买,就必须有东西能退、能撤、能对账——而工具调用重试导致的重复扣款是真实存在的失效模式,不是假想。

如果你只做一件事,就做这件:把系统提示词里那句「不要花超过 200 美元」删掉,换成一张花不出超过 200 美元的支付凭据。这一页上其余的内容,都是围绕这一次替换的展开——一条模型会遵守的规则,变成了一道模型够不着的边界。

延伸:AP2 与智能体商务讲协议本身,购物与结账智能体讲怎么做,拒绝钱包攻击讲这种风险在「没人买任何东西」时的样子。