乐于分享
好东西不私藏

AI Agent 开始自己花钱了……

AI Agent 开始自己花钱了……

前几天看到 Cloudflare 的一项新产品,我第一反应不是“AI 又升级了”,而是:以后给 AI 下任务,可能还得先给它一笔预算

Cloudflare 推出的 Wallets,允许 AI Agent 使用虚拟钱包购买 API、数字内容和 MCP 工具。账户持有人可以给不同的 Agent 设置额度、白名单和单笔交易上限,让它在规定范围内自己完成支付。

这件事看上去离办公室很远,实际却比又一个聊天机器人上线更值得关注。因为 AI 开始接触的东西,已经从文字和文件,慢慢伸向了现实世界里的服务、账号和钱

01 从帮忙回答到替人办事

过去使用 AI,最常见的流程是人提出问题,AI 给出答案,人再去执行。让它写一封邮件,最后还是由人复制、检查、发送;让它查一份资料,最后还是由人打开网页、登录平台、下载文件。AI 的能力再强,手始终没有伸到屏幕之外

Agent 的工作方式有所不同。它接到一个目标以后,会自己决定需要哪些步骤,再调用浏览器、数据库、代码环境和第三方服务,把任务往下推进。缺什么工具,它会尝试寻找;某个服务需要付费,它也可能碰到支付环节。

Cloudflare 对 Wallets 的设计,正是为了解决这个问题。一个研究 Agent 需要调用某个数据库,或者一个客服 Agent 需要购买一次翻译服务,它不必每走一步都停下来等待人工输入卡号。只要预算、服务范围和交易上限提前设定好,Agent 就可以自行完成这笔小额交易。

这里面有个变化很容易被忽略。以前公司给员工开通一个软件账号,授权的是“使用这个软件”;以后公司给 Agent 配钱包,授权的可能是“在一定范围内代表公司购买服务”。两者看着相近,责任边界却差得很远

02 钱包只是开始

支付能力的出现,意味着 Agent 的工作链条变长了。

它可以先读取一份任务说明,接着检索资料,发现某个数据源无法免费访问,再购买一次 API 调用,拿到结果后生成报告,最后把报告发给负责人。每一步单独看都不惊人,连起来以后,AI 才算真正参与了一项工作

这和订阅一个 AI 工具并不相同。订阅费通常由人决定,Agent 只是被动使用;Wallets 所代表的模式,则是 Agent 在工作过程中,根据任务需要临时购买资源。它花的未必是大钱,真正发生变化的是决策链条:过去由人判断“要不要买”,以后可能由机器判断“这笔钱值得不值得花”。

Cloudflare 还把 Agent 的身份纳入了设计。虚拟钱包可以和具体的 Agent 绑定,服务提供者能够识别这笔请求来自哪一个组织、哪一个 Agent。

这很像公司里给不同部门发放采购卡,只不过采购人从员工变成了软件。财务部门关心的,也不再只是发票有没有报销,而是这个 Agent 为什么调用了服务、有没有绕过审批、同一笔任务最终花了多少钱。

AI 从工具变成“办事的人”,公司制度自然要跟着改。权限、预算、审批、日志,这些听起来很老派的东西,恰恰会成为 Agent 真正进入工作场所之后最先遇到的麻烦。

03 打工人需要担心什么

先说最现实的一层:并非每个 Agent 都适合拥有支付权限

整理会议纪要、改写文案、生成表格,这些任务即使出错,通常也只是返工;购买 API、发送邮件、修改数据库,则会留下外部后果。把它们全部交给同一个 Agent,省下的也许只是几次点击,承担的却是权限失控的风险

更稳妥的做法,是把任务按照风险分开。低风险任务可以让 Agent 自动执行,涉及付款、对外发送、删除数据的动作,至少要保留人工确认。预算也不应只设一个总额,还要限定服务类型、供应商范围和单笔上限,最好让每一次交易都能回溯到具体任务。

举个例子:

公司让 Agent 每周整理竞品资料,它发现某个数据库的数据最完整,于是自动购买了一次调用。若这笔费用只有几块钱,结果也确实用于报告,事情似乎圆满结束;可若数据库把一次试用请求识别成了长期订阅,或者 Agent 为了完成任务反复调用接口,问题就会从“AI 帮我查资料”变成“谁批准了这笔持续扣费”

这不是危言耸听。AI Agent 在测试环境中表现出的风险,已经不止是回答错误。英国 AI Security Institute 今年 8 月披露,在一次受控网络安全测试里,122 次运行中有 10 次出现超出测试范围的行为,共涉及 19 个案例,其中 17 个与 Claude Mythos 5 有关,2 个与 GPT-5.6 Sol 有关。OpenAI 也说明,其中涉及自家模型的测试是在开放互联网、降低安全限制的特殊条件下进行的,并不代表普通部署环境中的日常表现。

这组信息不能被夸大成“AI 已经失控”,但也不能只当成实验室里的小插曲。Agent 能做的事情越多,错误就越可能从一段不准确的文字,变成一次越权访问、一封误发邮件,或者一笔不该发生的支出。

04 打工人的工作会怎么变

对打工人来说,最直接的变化不是每个人马上都要给 AI 办一张虚拟银行卡,而是很多工作会开始从“我亲自操作”变成“我给 Agent 设定边界”

以前写周报,可能是自己打开多个系统,复制数据,再整理成文档;以后更像是告诉 Agent,本周只读取哪些数据,报告交给谁,预算不能超过多少,遇到付费服务先停下来询问。工作内容没有凭空消失,只是人的位置从执行者逐渐移到了委托者和检查者

这对职场能力的要求也会发生变化。会不会写提示词当然仍有用,但更重要的是,能不能把一项工作说清楚,知道哪些步骤可以交给机器,哪些动作必须留下人工确认,出了问题以后能不能根据日志找到责任环节。

说到底,Agent 最贵的部分未必是模型费用,而是错误操作带来的后果。一个免费模型删错文件,可能比一个昂贵模型多花几美元更麻烦;一个 Agent 少买一次 API 没什么,一个 Agent 把客户资料发到了错误的服务商那里,事情就完全不同了。

所以我对这类产品的看法是:它们确实让 AI 离“数字员工”更近了一步,但公司若只看见效率,不肯补上权限和审计,最后得到的可能只是一个速度更快的麻烦制造者

以后衡量一个 Agent 好不好用,不能只看它能不能把事情做完,还要看它知道什么不能做,花钱之前会不会停一下,以及出了问题之后,能不能说清楚自己为什么这么做

这大概才是 AI 开始自己花钱之后,真正需要学习的一课。