购物与结账智能体

11 分钟读完

Y15
实战手册 · 领域实战手册

购物智能体:难的不是结账,是商品目录。

OpenAI 在 2025 年 9 月 29 日带着地球上最大的智能体分发量推出 Instant Checkout,又在 2026 年 3 月 4 日把它收了回去,此时上线的 Shopify 商家还不到十五家——不是因为支付没解决,而是因为商品数据没解决。价格、库存、款式、多件购物车与会员状态,才是那些没人能在规模上做对的东西。请把这条教训当作购物智能体的地基:默认目录既过时又带敌意,在下单那一刻重新核验商品,并把剩下的工程量花在唯一那个无法撤销的步骤上——证明授权是真的。

STEP 1

把 Instant Checkout 的收缩读对,因为这是现有最好的证据。

顺手的读法是"智能体商务还早"。更有用的读法是:难度的分布与所有人的路线图正好相反。支付——那个听起来最难、拿到了协议与新闻版面的部分——跑通了。没跑通的是商家侧的接入:把店铺接进来、把商品信息显示准、支持一个装了不止一件东西的购物车、把会员体系连上。购买最终被挪回了商家自己的店面,经由应用内浏览器或一个普通标签页抵达。

  • 商家没有动力交给你一份干净的数据源。把结构化商品数据交给智能体,等于拿掉了商家的陈列、加购与品牌表达面,还把客户关系交给别人来中介。"他们的对接很难"与"对接不符合他们的利益",症状完全相同。
  • 目录数据默认就是过时的,处处如此。价格会变、库存会动、促销会到期、款式会卖光。任何超过几分钟的快照都是一个说法,不是一个事实——而一个报出过期价格的智能体,犯的不是用户会原谅的那种错,因为在他们的体验里那是一次撒谎。
  • 购物车与会员是"一次购买"这个模型崩掉的地方。真实的篮子里有好几件商品、一个折扣码、一个配送选择、一档会员等级和一份退货政策。任何把购买当成"一件商品加一张卡"的智能体架构,在遇到真实购物者的第一周就会撞上这堵墙。
  • 所以今天赢面最大的形态是:发现在智能体里,交易在商家的界面上。那正是 OpenAI 最终落到的位置,对你也是正确的默认——智能体负责搜索、比较与备好购物车,然后移交给商家自己的结账流程,那里对价格、税、库存与会员本来就是准的,因为它就是记录系统。

这并不意味着原生结账永远错,而是意味着它是一次押在商家采纳上的下注,而非一个技术项目。如果你的智能体只在一个垂直行业里、面对少数几个可以深度对接的伙伴,那么原生结账既可达成也更好。而在开放网络上,它是一个连市场上最大的分发方也没能在五个月里解决的分发问题。

STEP 2

把商品接地,然后在下单那一刻重新核验。

购物智能体的典型故障不是什么都没买,而是笃定地买错东西——买成 2023 款而不是 2025 款、买成翻新品、买成第三方卖家的、用户说要中号却买了小号。每一样都是接地失败,而商务场景里接地的保质期以分钟计。

  • 每一条与购买相关的断言都带来源与时间戳。价格、库存、卖家身份、成色、配送预计。如果智能体说不出某个事实是何时、从何处得知的,它可以展示这个事实,但不得据此行动。见幻觉与接地
  • 在不可逆的那一步之前立刻重新拉取,并做差异比对。价格动了、库存掉了、款式变了——用户批准的那个篮子与提交时的状态之间的任何差异,都要中止运行并交回给人。仅这一道检查,就能消掉大多数"智能体买错了"的事故。
  • 款式标识与商品标识是两个不同的问题。尺码、颜色、容量、地区、版本、套装。请对具体的款式标识符做断言,永远不要对商品标题做断言,因为标题是营销文案,而营销文案会变。
  • 市场平台的挂牌需要一次卖家检查。在任何有第三方卖家的平台上,"商品"是一个页面,而"报价"是页面上的一行。智能体必须对报价做推理——卖家、成色、履约方——否则它会稳定地选中最便宜的那一行,而那一行稳定地不是人会选的那一行。
  • 先约束搜索空间,再在里面做优化。被要求找最低价的智能体会找到一个水货进口商。请给零售商设允许清单,或者要求一条智能体能核验的策略(接受退货、从本国发货、由品牌方售出),并把其余一切视为不可得。
STEP 3

支付是唯一撤不回来的动作。把关卡设在模型之外。

购物智能体做的几乎一切都是可逆的:搜索、比较、装篮子,甚至开始结账。提交支付不是,而再多的提示词也没法把模型变成一道可靠的最后防线。关卡属于你的代码,而它所核验的权限属于用户,不属于智能体。

  • 被委派的权限应当显式、有范围、可验证。这正是正在成形的协议层的用途:Google 的 AP2 把用户意图表达为一份带数字签名的 Mandate;由 OpenAI 与 Stripe 维护的开放标准 ACP 覆盖面向智能体的结账、支付委派与订单生命周期;Visa 的 Trusted Agent Protocol 则从卡组织一侧把智能体身份签进 HTTP 头。它们并不可互换,也还没有谁胜出——请把它当作一个仍在移动的层来对待,对照见 AP2 与智能体商务
  • 无论用哪个协议,都要留下一份用户批准内容的签名记录。商品、款式、总价上限、商家与时间窗。正是这件东西让一笔有争议的扣款可以被了结,也把"是智能体买的"从一场争论变成一条记录。
  • 永远不要把裸卡号交给智能体。用网络令牌、带单笔限额的虚拟卡,或商家自己的委派支付流程。受限凭据把最坏情况从无界变成有界,而这是这里唯一有意义的风险控制。
  • 按金额与不可逆性设确认,而不是每一步都确认。每个动作都弹确认框,训练出来的是"点掉"。给提交设关卡、给超过用户设定阈值的金额设关卡、给不可退的商品设关卡,其余放行——人在回路里那套关于关卡位置的论证几乎可以逐字照搬。
  • 在上线之前就定好谁来承担错误。当智能体买错东西时,总得有人为退货买单。如果这条政策在上线时没有定义,它就会由嗓门最大的人来定义,而那个答案会比你本可以有意选择的更糟。
STEP 4

商品页是攻击者可写的,而攻击者是商家。

购物智能体读的是卖家掌控的文本,而这些文本早就为影响某个排序算法而优化过了。卖家花了二十年学习如何为"读他们挂牌的那台机器"写字;他们适应这一台,会比适应此前任何一台都快,而回报是一笔成交,不只是一个名次。

  • 描述、参数、评论正文与卖家问答都是不可信输入。把它们放进一个明确界定的块交给模型,并在系统提示词里说明这是攻击者提供的文本。这与提示词注入 101是同一套纪律,只不过在这个领域里,攻击者的动机是普通的商业利益而非犯罪。
  • 页面上的任何文本都不该有能力完成一次购买。购买决策读的是结构化字段——价格、款式 ID、卖家 ID、库存——它们来自你掌控的 API 或解析器,而绝不来自某段说服了模型的散文。如果商品描述里的一个段落能改变智能体的选择,那你就造出了一条新的 SEO 通道,而它一定会被找到。
  • 也要盯住外传方向。购物智能体手上握着收货地址、订单历史,往往还有一枚支付令牌。一个被注入的页面若诱使它把这些填进某个表单,就是一次目标明确、回报显然的攻击。
  • 评论是收益最高、防守最弱的一片。它们由用户生成、带着对抗性撰写,并且专门被设计成有说服力。要总结可以,但绝不要让它们做决定。
STEP 5

如果你是商家,你的问题是把授权智能体和爬虫区分开。

这个领域的另一半很少被写下来。商家花了多年建起把自动化流量当作欺诈来处理的防线,而这些防线分不清"替真实顾客下单的机器人"与"抓价格的机器人"。今天,商家侧对智能体商务最常见的体验,是一次被拦下的结账。

  • 签名的智能体身份就是那套机制,而且它正在到来。Visa 的 Trusted Agent Protocol 把智能体身份签进请求头,正是为了让商家能认出一个被授权的买家;这一类方案背后的安全原语见智能体身份与鉴证
  • 有意识地决定你的姿态,而不是让默认替你决定。拦截智能体、放行可识别的智能体、发布一份机器可读的目录,是三种不同的商业策略。而当前这个默认——凡是看起来自动化的一律拦——是你通过"不做决定"而做出的决定。
  • 一个机器可读的接口是你能交付的最便宜的东西。一份带价格、库存与款式的结构化数据源,对双方都胜过让智能体来扒你的页面:你拿到准确性与归因,智能体不必再猜。见 agents.json 与面向智能体的 OpenAPI
  • 预期退货率会不一样,并且单独去量。由智能体中介的购买,其错误分布与人工购买不同。请从第一天起就在订单层面打上标记,因为事后补不回这个标记,而它正是决定这条渠道值不值得支持的那个数字。
STEP 6

用购物车准确率与撤单率来评估,永远不要用转化率。

转化率是业务会来要的那个指标,也是最奖励智能体行为不端的那一个:一个买得快、总挑最便宜的挂牌、还跳过确认的智能体,会漂漂亮亮地转化一个季度,然后在退货、拒付与流失里被称重。

  • 提交前的购物车准确率。给定一句陈述的意图,智能体是否恰好装齐了正确的商品、款式与数量?这可以在一组固定意图上离线打分,而且是这个领域里信息量最大的单一数字。
  • 撤单率作为成本指标。可归因于智能体下单的退货、取消与争议。这才是转化率藏起来的那些错误的真实成本,而它落在另一个团队的预算上——这正是除非你坚持,否则没人会去量它的原因。
  • 过期报价率。智能体说出的价格或库存,与结账时的状态不一致的频率。这是信任指标——用户能原谅一个慢的智能体,不会原谅一个错的价格。
  • 用真实意图来搭黄金集,包括那些含混的。"再给我买点上次那个咖啡"和"跟这个差不多但便宜些"才是真实的查询,而它们正是一个"照着规格办事"的智能体悄悄用自己的判断替换掉用户判断的地方。
  • 永久保留一片对抗性切片。含有注入指令的挂牌、误导性标题、错款式陷阱,以及那些看起来像品牌自营的第三方报价。每接入一家零售商,它就会长大一点。

先交付发现与购物车组装,把交易移交给商家自己的结账流程,并在任何不可逆步骤之前立刻重新核验价格与款式。这套配置拿下了大部分用户价值,绕开了那个让迄今分发最好的一次尝试停下来的商家对接问题,并把唯一那个无法挽回的动作留在一道由你的代码掌管的关卡之后。智能体的活儿是抵达正确的篮子;商家的结账在钱这件事上本来就是对的,而"在钱上是对的"不是一件你该重新实现一遍的功能。

相关:浏览器智能体是这一切多半运行其上的形态,而一分为三的那三个形态讲的是该用哪一个浏览器;智能体身份与权限是第 3 步背后的权限模型;改编一份实战手册则是这一篇背后的方法。