Agentic Payment
AI Agent 支付
AI Agent 只在商戶管理員批准的額度、白名單、鏈和幣種邊界內執行資金動作,每一步可審計。
人類授權
策略校驗
越界拒絕
審計日誌
這條產品線包含
給 AI Agent 發卡
為每個 AI Agent 單獨開一張受控虛擬卡:設定總預算和有效期。Agent 拿到的不是你的錢包,而是一條帶邊界的支付通道。
預付即邊界,充值即注資
卡只在你充值的額度內可用,超預算或到期自動凍結。用預付把風險鎖死:即使 Agent 被提示注入操縱,能造成的損失也不超過卡內餘額。
可編程 · 可審計
透過 API 開卡、凍結、查流水,把發卡接進你的 Agent 編排;每一次開卡、注資、凍結都進審計日誌——Agent 的資金行為比人更有賬可查。
从请求到对账,每一步留痕
流程以权限、状态和 webhook 为中心,方便商户团队和技术系统共同协作。
人類管理員建立授權邊界
AI Agent 發起支付意圖
系統校驗額度、白名單、鏈和幣種
合規指令自動執行
越界請求被拒絕並進入審計
邊界,而不是信任
讓 AI Agent 花錢,難點從來不是技術上能不能發起一筆支付,而是出事時損失有多大。三個現實約束決定了「信任 Agent」不是一個可行方案。
提示注入是常態,不是例外:Agent 讀取的網頁、郵件、文件、工具回傳值,都可能包含針對它的指令。任何依賴 Agent「自己守規矩」的方案,都可以被一段精心構造的文字繞過。安全邊界不能建立在被攻擊對象的自律上——這是幾十年安全工程的基本共識,放到 Agent 身上同樣成立。
機器頻率:人犯錯一次會停下來想想,Agent 會在幾秒內把同一個錯誤重複幾百次。「事後發現、人工介入」這套流程,是為人類操作者的節奏設計的,對機器根本來不及。金鑰即全部權限:一把洩漏的錢包私鑰或 API 金鑰,等於無限額度、無限次數——憑證洩漏在人類系統裡是事故,在 Agent 系統裡是必須假設會發生的事件。
因此正確的模型是把邊界放在支付基礎設施這一層,而不是放在 Agent 的自律裡:人類一次性批准策略(預算、有效期、商戶白名單、鏈與幣種),Agent 在邊界內自由執行,每一次請求都在伺服器端做策略校驗。Agent 可以有創造力,錢不可以。
預付即邊界
給 Agent 的卡採用預付模型,風險上限因此是一個你自己設定的確定數字:卡內餘額。即使 Agent 被完全操縱——提示注入成功、任務定義被篡改、憑證洩漏——能造成的最大損失也不超過這個數,不會波及公司主帳戶。到期或超預算自動凍結,不需要人在場做決定。
這跟「給 Agent 一張公司卡然後盯著看」有本質區別:後者的風險上限是信用額度,前者的風險上限是你上週充進去的那筆錢。前者需要你時刻在線,後者讓你可以下班。
像管理部署金鑰那樣管理 Agent 的支付通道
工程團隊早就知道該怎麼管理機器身分:一個服務一把金鑰、權限最小化、可隨時撤銷、出事時爆炸半徑限定在單個服務。Agent 的支付通道應當遵循同樣的紀律。
- 一個工作負載一張卡,不共用——共用意味著出事時你無法定位是哪個 Agent 做的;
- 邊界收緊:預算、有效期、商戶類別與白名單,能限的都限死;
- 隨時可凍結,透過 API 或後台,不走人工流程;
- 爆炸半徑 = 一個 Agent,永遠不是整個金庫。
越界即訊號
大多數支付系統只認真記錄成功的交易。對 Agent 場景來說,這是錯的:被拒絕的請求是你最有價值的安全訊號。一個 Agent 突然開始嘗試白名單外的收款方、或在短時間內反覆觸碰額度上限,往往意味著兩件事之一:它被操縱了,或者它的任務定義出了問題。兩件事你都想盡早知道。
所以設計上,拒絕記錄得和批准一樣詳細:什麼時候、哪個 Agent、想付給誰、多少錢、被哪條策略攔下。這讓異常在造成損失之前先被看見,而不是在月末對賬時才浮現。
三種替代方案,各自的問題
區別只有一句話:邊界必須在 Agent 構不到的地方執行。
| 做法 | 問題所在 |
|---|---|
| 給 Agent 一張公司卡 | 風險上限=信用額度;策略校驗發生在事後對賬,來不及 |
| 給 Agent 錢包私鑰 | 等於全額授權;私鑰無法設邊界、無法撤銷、洩漏即全損 |
| 讓 Agent 呼叫你自己的支付 API | 邊界寫在提示詞或 Agent 程式碼裡——可被越獄繞過的邊界不是邊界 |
| 策略在基礎設施層校驗 | 人定邊界、機器執行、越界拒絕並留痕;這是我們採用的模型 |
常見問題
現在可以用了嗎?
Agentic Payment 目前處於設計與展示階段。官網有可互動的公開 demo,可以完整看到「人類設邊界 → Agent 執行 → 越界拒絕」的流程。想參與早期接入可以透過表單聯繫我們。
和給 Agent 一張普通公司卡有什麼區別?
普通公司卡的風險上限是信用額度,策略校驗發生在事後對賬。這裡的策略校驗發生在支付發起時、由基礎設施執行,而且是預付模型——風險上限是你自己充進去的金額。
Agent 被提示注入了會怎樣?
它可以發起請求,但越界的請求會被拒絕並記入稽核。損失上限是卡內餘額;而異常嘗試本身會成為你的預警訊號。
支援哪些邊界維度?
設計上包含預算總額、有效期、商戶類別與白名單、鏈與幣種。具體可設定項目以接入時為準。
稽核日誌裡有什麼?
設計目標是讓 Agent 的資金行為比人更有帳可查:每一次開卡、注資、支付嘗試、拒絕、凍結都留痕,含時間、發起方、金額、對象與結果。
人類需要逐筆審批嗎?
不需要,那樣就失去了自動化的意義。人類審批的是策略——一次性設定邊界;之後 Agent 在邊界內自由執行,只有越界才需要人介入。
討論接入方案
[email protected] · @copay8888
