Agentic Payment

AI Agent 支付

AI Agent 只在商戶管理員批准的額度、白名單、鏈和幣種邊界內執行資金動作,每一步可審計。

AI Agent 支付

AI Agent 只在商戶管理員批准的額度、白名單、鏈和幣種邊界內執行資金動作,每一步可審計。

人類授權

策略校驗

越界拒絕

審計日誌

這條產品線包含

即將推出

給 AI Agent 發卡

為每個 AI Agent 單獨開一張受控虛擬卡:設定總預算和有效期。Agent 拿到的不是你的錢包,而是一條帶邊界的支付通道。

即將推出

預付即邊界,充值即注資

卡只在你充值的額度內可用,超預算或到期自動凍結。用預付把風險鎖死:即使 Agent 被提示注入操縱,能造成的損失也不超過卡內餘額。

即將推出

可編程 · 可審計

透過 API 開卡、凍結、查流水,把發卡接進你的 Agent 編排;每一次開卡、注資、凍結都進審計日誌——Agent 的資金行為比人更有賬可查。

从请求到对账,每一步留痕

流程以权限、状态和 webhook 为中心,方便商户团队和技术系统共同协作。

01

人類管理員建立授權邊界

02

AI Agent 發起支付意圖

03

系統校驗額度、白名單、鏈和幣種

04

合規指令自動執行

05

越界請求被拒絕並進入審計

邊界,而不是信任

讓 AI Agent 花錢,難點從來不是技術上能不能發起一筆支付,而是出事時損失有多大。三個現實約束決定了「信任 Agent」不是一個可行方案。

提示注入是常態,不是例外:Agent 讀取的網頁、郵件、文件、工具回傳值,都可能包含針對它的指令。任何依賴 Agent「自己守規矩」的方案,都可以被一段精心構造的文字繞過。安全邊界不能建立在被攻擊對象的自律上——這是幾十年安全工程的基本共識,放到 Agent 身上同樣成立。

機器頻率:人犯錯一次會停下來想想,Agent 會在幾秒內把同一個錯誤重複幾百次。「事後發現、人工介入」這套流程,是為人類操作者的節奏設計的,對機器根本來不及。金鑰即全部權限:一把洩漏的錢包私鑰或 API 金鑰,等於無限額度、無限次數——憑證洩漏在人類系統裡是事故,在 Agent 系統裡是必須假設會發生的事件。

因此正確的模型是把邊界放在支付基礎設施這一層,而不是放在 Agent 的自律裡:人類一次性批准策略(預算、有效期、商戶白名單、鏈與幣種),Agent 在邊界內自由執行,每一次請求都在伺服器端做策略校驗。Agent 可以有創造力,錢不可以。

預付即邊界

給 Agent 的卡採用預付模型,風險上限因此是一個你自己設定的確定數字:卡內餘額。即使 Agent 被完全操縱——提示注入成功、任務定義被篡改、憑證洩漏——能造成的最大損失也不超過這個數,不會波及公司主帳戶。到期或超預算自動凍結,不需要人在場做決定。

這跟「給 Agent 一張公司卡然後盯著看」有本質區別:後者的風險上限是信用額度,前者的風險上限是你上週充進去的那筆錢。前者需要你時刻在線,後者讓你可以下班。

像管理部署金鑰那樣管理 Agent 的支付通道

工程團隊早就知道該怎麼管理機器身分:一個服務一把金鑰、權限最小化、可隨時撤銷、出事時爆炸半徑限定在單個服務。Agent 的支付通道應當遵循同樣的紀律。

  • 一個工作負載一張卡,不共用——共用意味著出事時你無法定位是哪個 Agent 做的;
  • 邊界收緊:預算、有效期、商戶類別與白名單,能限的都限死;
  • 隨時可凍結,透過 API 或後台,不走人工流程;
  • 爆炸半徑 = 一個 Agent,永遠不是整個金庫。

越界即訊號

大多數支付系統只認真記錄成功的交易。對 Agent 場景來說,這是錯的:被拒絕的請求是你最有價值的安全訊號。一個 Agent 突然開始嘗試白名單外的收款方、或在短時間內反覆觸碰額度上限,往往意味著兩件事之一:它被操縱了,或者它的任務定義出了問題。兩件事你都想盡早知道。

所以設計上,拒絕記錄得和批准一樣詳細:什麼時候、哪個 Agent、想付給誰、多少錢、被哪條策略攔下。這讓異常在造成損失之前先被看見,而不是在月末對賬時才浮現。

三種替代方案,各自的問題

區別只有一句話:邊界必須在 Agent 構不到的地方執行。

做法問題所在
給 Agent 一張公司卡風險上限=信用額度;策略校驗發生在事後對賬,來不及
給 Agent 錢包私鑰等於全額授權;私鑰無法設邊界、無法撤銷、洩漏即全損
讓 Agent 呼叫你自己的支付 API邊界寫在提示詞或 Agent 程式碼裡——可被越獄繞過的邊界不是邊界
策略在基礎設施層校驗人定邊界、機器執行、越界拒絕並留痕;這是我們採用的模型

常見問題

現在可以用了嗎?

Agentic Payment 目前處於設計與展示階段。官網有可互動的公開 demo,可以完整看到「人類設邊界 → Agent 執行 → 越界拒絕」的流程。想參與早期接入可以透過表單聯繫我們。

和給 Agent 一張普通公司卡有什麼區別?

普通公司卡的風險上限是信用額度,策略校驗發生在事後對賬。這裡的策略校驗發生在支付發起時、由基礎設施執行,而且是預付模型——風險上限是你自己充進去的金額。

Agent 被提示注入了會怎樣?

它可以發起請求,但越界的請求會被拒絕並記入稽核。損失上限是卡內餘額;而異常嘗試本身會成為你的預警訊號。

支援哪些邊界維度?

設計上包含預算總額、有效期、商戶類別與白名單、鏈與幣種。具體可設定項目以接入時為準。

稽核日誌裡有什麼?

設計目標是讓 Agent 的資金行為比人更有帳可查:每一次開卡、注資、支付嘗試、拒絕、凍結都留痕,含時間、發起方、金額、對象與結果。

人類需要逐筆審批嗎?

不需要,那樣就失去了自動化的意義。人類審批的是策略——一次性設定邊界;之後 Agent 在邊界內自由執行,只有越界才需要人介入。