乐于分享
好东西不私藏

AI支付,大战要来了!

AI支付,大战要来了!
大家好,我是陈天宇宙
前两天我写了一篇12大AI支付协议,然后头部机构就找来了,说要合作,而且最近各大支付巨头都盯上了AI支付这个赛道。就在前两天我去某国有大行培训,行长的开场讲话中,有40%的信息量是“Ai付”。
绝对的全球超级全球支付巨头
这可不是做个支付接入skills这种小打小闹,而是协议层、场景层的重构,比如就在今天,跟某机构开会中,他们提到了一个“Token租赁”场景的支付解决方案......
总之,大家都在做AI支付的各个方向的预备役建设,为未来的AI支付的抢城掠地厮杀做准备,我想也会催生出很多新的水果蛋糕冰激凌供大家再饱餐一顿.....
因为,每一个支付新故事背后,都是一场欣欣向荣关于财富和自由的狂欢!希望在不久的将来,在AI支付的赛道上,能够看到你!
不过,在开战之前,关于AI支付的一些关键问题,我们应该提前搞明白。
本文我们唠唠AI代理支付的授权边界,协议问题,以及责任链的划分等最底层的问题!
我们都知道,即便AI有了卡接口、钱包能力和支付通道,也不代表它有资格动你的钱。
去年9月,Stripe宣布为OpenAI在ChatGPT里的即时结账功能提供底层支持,并与OpenAI共同推出Agent商业协议ACP和共享支付令牌SPT。这意味着,AI已经从找商品、比价格、填表单,走到了付款这一步。
在支付行业,有几个老问题,比如付款人是谁,谁授权它付款,付错了算谁的,有必要重新拿出来聊一聊。
过去的支付链路中,由人来完成确认操作,系统负责执行,银行和支付网络进行记账,最终由商户履行相关约定。
如今,随着Agent的加入,支付流程发生了变化:先由人制定规则,Agent再依据规则行动,后续还需商户和支付系统共同核验其代理权限。

01

明确AI代理资格

人们谈AI支付,注意力通常会先落在支付能力上——AI会不会选商品,会不会自动填地址,会不会调用支付接口完成订单创建等。
虽然,这些都重要,但,还是在讲AI能不能完成支付动作。而行业更在意的,是这个动作到底能不能得到承认。
2025年1月,OpenAI发布Operator时,就已经划清了这条边界:
当操作涉及登录凭证或支付信息输入时,系统会进入接管模式,要求用户亲自接管;
在提交订单、发送邮件这类重大动作前,系统应主动请求用户确认;
对于银行交易等高风险任务,系统会直接拒绝。
OpenAI还在OperatorSystemCard中披露,针对那些会改变现实世界状态的高风险动作,引入确认机制后,整体风险可降低约90%。在一组包含607个高风险任务的评测集合上,模型能够识别约92%需要确认的操作。
由此可见,即便是最前沿的Agent产品,在真正处理下单、支付这类操作时,也不敢把模型足够聪明当做唯一保障。对于AI支付的治理,要落在一个个具体的操作上,包括怎么识别付款主体,怎么设置它的权限,怎么把这份权限传递给商户和支付系统,以及怎么在出事后,沿着线索追到责任方。

02

确认谁在付款

在传统支付世界里,通常不难回答付款人是谁。大多数时候,刷卡的就是持卡人本人或其授权人;发起账户转账的,就是账户持有人;企业采购的执行者,对应组织内的被授权人。
即便出钱、使用、担责的不是同一个人,也有比较成熟的账户认证和授权,很容易把这几层关系对应起来。
但在AI支付这里,真正执行动作的,变成了一个软件代理。付款人这个角色就得重新理解了。行为执行者是Agent,而资金所有者,可能是个人或者企业。
当平台收到一笔由Agent发起的结账请求时,第一步仍然要做好KYC身份核验。先通过它的签名信息、会话标识,或者其他可验证的机器身份,来确认这个Agent本身。接下来,还得识别它与背后用户之间的代理关系
这也是为什么,Visa在2025年推出可信代理协议TAP时,先把重点放在商户怎么识别可信Agent上。如果商户无法判断,这个请求是不是来自一个被承认的Agent,就谈不上后面的验证授权和风控责任了。
Mastercard在2025年4月发布AgentPay时,逻辑也一样。可信Agent需要先完成注册验证;链条上的各方,都应该能识别这是由Agent促成的交易;消费者要对Agent能购买什么,拥有完整的控制权;还需要有安全与认证能力,帮助处理那些陌生的、不被识别的代理交易。
Agent支付和传统自动支付最大的不同,是AI不再只是简单地执行用户指令,它会自主做出判断。相应的,支付系统也需要更新标准,才能判断一笔支付到底该不该放行。
另外,即使Agent能证明自己代表某个用户,也只能在某个特定的时间窗口内,向某个商户,发起不超过指定限额的付款。那如何验证这个Agent、或者这笔交易的权限,就成了重中之重。

03

授权的六大边界

解决了身份问题,再往下,就到了需要明确Agent究竟被允许做到哪一步。
支付并不排斥代操作,怕的是代操作变成了无限操作。如果仅停留在允许AI操作资金账户下单采购,那就把事情想简单了。还需要关注金额上限,授权时效,允许交易的商品或商户类型,以及需不需要用户二次确认等问题。
不想把整张主卡的权限全都交给Agent,就要把授权支付的限制条件写清楚。Stripe推出的SPT,就是一种限定范围的授权,它不直接暴露原始卡信息,还会把支付权限限定在具体卖家、具体金额、具体时间窗口内。再结合Stripe的ACP流程,一笔Agent发起的结账,大致会经历这样几步:
用户表达购买意图;Agent向卖家发起创建结账请求的指令;双方同步购物车、商品明细、配送信息等内容;当用户明确表达支付意图后,Agent再准备一个绑定卖家和金额范围的支付令牌;Agent把订单与支付凭证一并交给卖家;卖家再通过相关指令完成支付动作。
另外,授权也不是发出去就结束了。
以Stripe提供的订单审批回调指令为例,在确认支付前,系统默认会先检查库存,并触发风控。商家也可以额外配置自己的审批逻辑,来决定批准还是拒绝。如果商家的审批回调超时不响应,系统会直接拒绝付款。因此,一套成熟的授权结构,至少应该卡住这六个边界:
  • 金额边界:单笔限额,日累计限额,甚至总预算;
  • 时间边界:授权是一次性的,还是周期性的,甚至长期有效;
  • 商户边界:要限制可以支付的平台范围和白名单商户;
  • 品类边界:比如约定Agent只能预定酒店、机票,不得参与预测市场投资等;
  • 动作边界:只可支付,不能提现,也不能重绑银行卡,或者随意退款;
  • 确认边界:支付频次或金额超过某个阈值,必须让用户人工确认。
大模型越聪明,就越需要一套可靠的授权结构,来框定Agent的花钱边界。但要降低系统对代理权的理解门槛,还需要一套易于传递和校验的表达方式。

04

两大授权协议路线

很多人会把协议当成技术细节。但为了清晰、准确地传递授权边界,必须要消除一切模棱两可的描述。没有协议,授权就只是模糊的口头承诺。它需要被一系列标准化的消息、字段、签名和回执给固化下来。
Stripe的ACP协议,就把一次Agent发起的结账,拆解成覆盖整个流程的各个阶段,从创建到更新,再到完成或撤销。其SPT的事件机制则确保,当卖家使用一个已授权的SPT完成支付,或者Agent撤销一个SPT时,相关方都能收到对应的事件通知。
Visa的TAP协议,从商户验证一侧切入,试图引导商户区分一个被授权的购物Agent,和一个伪装成购物Agent的恶意bot。它只在消息层引入代理专用签名、代理意图、消费者识别等信息,并尽量建立在现有网络基础设施之上,让商户不必完全重构网站,就能识别可信代理。
就像典型的开源和闭源之争,AI代理支付背后,也存在两条不同的协议路线
一类是平台闭环协议。平台可以同时控制用户身份、Agent身份、支付接口、商户接入与风控流程等。这种集中控制模式的好处,是上线快、体验统一。
另一类是开放合作协议。不同平台、商户、支付网络与工具提供方之间,放弃依赖各自的私有接口,而是转向更标准化的协议互通。这种模式扩展性更强,但要达成生态共识也更难、更慢。
短期来看,头部机构的AI代理支付,会先在自己的平台闭环协议里跑起来;但长远来看,中小机构想要扩大规模、实现跨平台互通,或者采取抱团应对的商业策略,都要靠开放协议。协议之争,就是战略主动权的竞争。

05

代理风险识别与种类

春节前后,通过OpenClaw养龙虾,一度形成近乎全民参与的AI热潮。
大家仿佛感觉,AI从动口走向动手之后,自己已经站在了生产力井喷的前夜。但随之而来的各类风险事件,让大家意识到,风险的性质已经完全变了。
中央网信办数据与技术保障中心相关风险提示指出,OpenClaw这类系统可能存在诸多风险,包括权限边界模糊,缺乏严格权限隔离与审计,模型幻觉在获得系统控制权后风险剧增,提示词注入攻击,ClawJacked远程控制漏洞,以及第三方代装服务引入恶意程序和密钥窃取等问题。
当一个原本只会聊天的大模型,借由Agent接入真实的支付能力,犯错的后果也迈上了一个新的台阶。它可能买错东西,超预算付款,把支付凭证交到错误的商户,甚至在提示词注入下,被诱导去点击恶意支付链接。风险的核心也从幻觉升级到失序
OpenAI的Operator System Card,专门把提示词注入,当作重要风险对待,并通过用户确认、持续监督、注入监控等手段来缓解。在某些敏感网站上,系统甚至要求用户持续在场,一旦用户离开,页面就自动暂停。对于银行交易这类任务,更是直接拒绝执行。
Anthropic同样重视远程MCP的安全问题,它反复强调,自定义连接器可能连接到未经验证的服务,而Claude模型获得的是代表用户访问并采取行动的权限。用户应当只连接自己信任的远程服务,并仔细审查OAuth授权范围。不要轻易点击Allow always,让工具在无人监督下长期运行。
你以为自己只是在给模型开权限,实际上已经在给第三方连接器、远程服务器以及各种工具开权限。正因为如此,Anthropic的MCP目录政策直接把MCP Servers替用户执行金融交易,或者用于转移资金、加密货币或其他金融资产,统统挡在门外。
Visa在2025年11月发布的threat landscape中,从欺诈视角给出分析。AI购物代理可能被引导到伪装得很像的恶意店铺,并使用支付凭证完成购买。而恶意商户就可以窃取支付数据,再发起未经授权的交易。过去6个月里,恶意bot发起的交易增长了约25%,其中美国增长约40%。
所以,支付出问题的不只是自己这边,对手也在用Agent欺诈钓鱼。据调查,Agent在支付中,至少要面对四类风险:
  • 模型失误:买错东西、付错款、或者超预算花钱;
  • 权限越界:授权范围过宽,被系统错误调用;
  • 工具链污染:第三方连接器、远程服务、MCP服务器被植入后门;
  • 钓鱼攻击:假扮商户或客服,发起代理型钓鱼攻击;
曾经的大模型,最让人担心的,是因为幻觉而一本正经地乱说。现在要担心的,是一个足够高效又不理解后果的Agent,轻而易举地把钱付错。

06

出错后如何追责

责任,是人们最喜欢选择性忽略,却又无法最终回避的问题。
跑通一笔AI支付,已经不那么难。真正复杂的,还是冰山下面那部分。付错了该怎么办?被骗了该怎么办?用户、商户和平台都认为不该自己担责,又该如何处理?
主流支付网络已经意识到,未来的用户投诉,越来越多从这不是我刷的卡,变成这笔确实是我的Agent付的,但我不承认它有权这么付
这类争议比传统盗刷更复杂,因为中间夹着整个代理链条,从用户对Agent的授权范围,到商户对代理驱动交易的识别,再到平台对各类支付护栏的把控,都要逐层追责。
Visa从消费者保护平衡出发,认为商户和网络,必须有能力验证Agent身份和意图;同时,它还强调,消费者不应对未经授权的交易承担责任,其零责任保障仍然适用于未经授权的扣款。
消费者保护依然重要,只是不能再单靠不是本人亲手操作来判断。Agent支付时代的消费者保护,会更多依赖日志、授权记录、签名、凭证状态,以及人工确认记录等内容。
也正是这个原因,美国国家标准与技术研究院NIST及其国家网络安全卓越中心NCCoE,在2026年2月启动了“Software and AI Agent Identity and Authorization”相关概念项目。在它公开征求意见的问题里,已经触及AI代理支付中的核心难题:
怎么为Agent建立最小权限?
Agent如何证明自己有权执行某个动作?
如何把Agent身份和人类身份绑定,以支持人类参与决策?
如何实现审计和不可否认性?
如何防御提示词注入攻击,并且把影响降到最低?
这个项目,把AI代理支付中的授权、责任与治理问题,从少数公司的内部讨论,推到了标准化和制度建设的公共层面。它新增了一条责任链,而链上的各方,都要承担各自的义务:
  • 个人企业用户:有没有正确设置权限与审批规则;
  • Agent平台服务商:有没有正确执行授权,做好监督,并留存审计日志;
  • 支付服务方:有没有正确校验支付凭证、额度、时效和商户范围;
  • 商户:有没有识别可信Agent、合理接单、正常履约;
  • 监管体系:有没有提供足够的争议、保护和举证机制。
这也是AI支付体系中,最难的地方。
新生事物总是跑在规则前面,然后借由出错后的责任冲突,引起监管与司法的关注,并推动行业与公众展开讨论。判例会逐渐出现,条例与法规最终也会跟上。
而在此之前,身处其中的用户、商户以及其他行业参与者,只有主动提升对AI代理支付中责任与风险的认知,始终保持警觉,才不会被强大却尚未完全受控的机器力量,推向危险的边缘。

07

最可控的模式,最先跑出来

从头部公司目前公开的路径来看,AI代理支付接下来的竞争,不仅仅是谁更自动、谁的体验更丝滑。最可控的模式,很可能最先跑出来。
OpenAI的Operator坚持支付信息需要用户亲自输入;Stripe的Agentic Commerce体系不会把真实卡号PAN交给Agent;Visa和Mastercard先讲可信Agent如何识别,陌生交易和争议该怎么处理;连积极推动连接器生态的Anthropic,在MCP目录政策中,也明确要求将代用户执行金融交易排除在外。
巨头们不约而同地发出相似的信号,先划定更可控的AI代理支付权限,再训练更聪明的花钱助手。
未来能优先成熟落地的,可能是商品标准化、履约链条清晰的电商购买,也可能是商户范围明确的续费订阅,或者预算和审批规则清晰的企业采购。而那些听来很酷的激进设想,比如完全自主的Agent支付等,反而会在实际落地中面临更多阻碍。
需求一定存在,只是花钱这件事,天然就比传递信息或执行一般工作流,更需要被约束。而支付行业长期形成的规则体系,也必然会对各种全自动方案形成约束,限制其落地空间。
这未必是件坏事。
能够在这样一个受约束、可治理的现实世界中逐渐长出来的AI代理支付,或许才是一种真正有生命力的支付叙事。

08

最后

回到最初的问题,AI凭什么能花你的钱?可以从四个维度来回应:
身份可验证,让Agent能够被商户、平台和支付网络识别出来。
授权清晰可控,给Agent设定一套覆盖金额、时效等关键要素的明确边界。
协议可承认,将各种凭证、事件和机制标准化,让每条协议指令,都能在AI支付网络中顺畅传递。
责任可追溯,把问题与责任公开摆上桌面讨论,并逐步沉淀出行业准则,乃至监管规则。
说到底,让AI动钱,最需要补上的,是一条广泛共识的责任链

主要参考资料
  • OpenAI:Introducing Operator;Operator System Card
  • Stripe:Stripe powers Instant Checkout in ChatGPT and releases Agentic Commerce Protocol co-developed with OpenAI;Agentic Commerce / ACP / Shared Payment Tokens / Enable in-context selling on AI agents
  • Visa:Trusted Agent Protocol;Agentic Commerce: Threats and Risks
  • Mastercard:Mastercard unveils Agent Pay
  • Anthropic / Claude Help Center:Get started with custom connectors using remote MCP;Anthropic MCP Directory Policy
  • NIST NCCoE:Software and AI Agent Identity and Authorization
  • 中央网信办数据与技术保障中心相关风险提示:关于OpenClaw“龙虾”的安全风险提示

一图搞懂「银行核心」系统

作者 |William| 编辑 陈天宇宙
主编 陈天宇宙 
陈天宇宙
你的最强支付军师
著有《支付之门》.机械工业出版、支付架构师、Payer·1%创始人;专注国内、全球支付清算、web3、数字人民币、银行核心、全球支付合规等,代表作《国际支付清算基本原理》《支付核心系统》《支付清算生态》等。