AI 基建
0%
第十部分 · 生态与经济 · 第 80 章

智能体经济:身份、委托与机器支付

作者Changkun Ou
阅读时长约 11 分钟

一个能行动的智能体,离一个能花钱的智能体只差一个决定;而它一花钱,就会撞上一套从未为它建造的基础设施。Web 用 cookie 识别浏览器、用 OAuth 识别应用程序,却没有办法指名「这个智能体,代表这个人,在这些限额之内行动」。银行卡支付假定结账时坐着一个人;二十年的反欺诈工程把「自动化」等同于「攻击者」。于是在 2025 到 2026 年间,一波协议动手补齐机器商务缺失的三条轨道:身份、委托与支付。本章依次讲清旧轨道为何失效,上一次机器粒度支付的尝试为何在三十年前死去、如今又变了什么,新协议怎样划分这个问题,以及到本书写作之时,智能体经济有几分是真的。读完本章,读者能把任何一则「智能体商务」公告放到这张地图上,说出它究竟补的是三条轨道中的哪一条。

Web 从未建成的三条轨道

对这个问题最清晰的陈述来自在位者自己。Visa 在发布其智能体协议时写道,商户「所维护的机器人检测系统可能误拦合法的智能体交易」,而美国零售网站的 AI 驱动流量一年内增长超过 4700% (Visa 2025)。支撑商业互联网运转的防御栈,机器人检测、CAPTCHA、设备指纹、频率规则,存在的目的就是把机器人挡在外面,因为在此之前,出现在结账页的机器人就等于一张被盗的卡。一个按用户指示购物的智能体,在这些防御所工作的层面上,与那个攻击者无法区分。所以第一条缺失的轨道是身份,而且它把惯常的验证反转了过来:不是证明自己是人类,而是证明自己是一个「已知的」机器人,替一个真实的委托人办事。

第二条缺失的轨道是委托,Google 的支付协议发布词把它的三项要求点得很准:授权,用户是否真的把这份权限交给了这个智能体;真实性,这个请求是否反映用户的本意;问责,出了错由谁负责 (Parikh and Surapaneni 2025)。OAuth 是 Web 的委托机制,但它识别的是客户端应用,不是绑定到某个用户某件差事上的某个智能体;到 2026 年年中,能记录「用户到智能体」委托链的扩展还只是几份已过期的个人草案,没有任何标准轨道上的 RFC (Senarath and Dissanayaka 2025)。第三条轨道是支付本身:交换费与争议处理机制按人类尺寸的金额、人类频率的交易定价,这直接堵死了机器对机器服务所隐含的亚分级、每秒数千笔的交易。

微支付为什么死过一次

机器支付有一段史前史,它值得讲,因为它当年失败的原因直到现在才发生变化。HTTP 从 1990 年代起就带着一个支付占位符:状态码 402,其全部规范只有一句「402(Payment Required)状态码保留供将来使用」(Fielding et al. 2022)。本该填上这个空位的系统排成一座坟场。DEC 的 Millicent 为低至千分之一美元的交易设计了代币 (Glassman et al. 1995);Chaum 的 DigiCash 开创了匿名数字现金,1998 年破产;W3C 的微支付工作组在 2001 年关闭,什么标准也没留下。

真正站得住的解释出自 Szabo:小额购买真正卡住的成本不是手续费,而是决策本身,是问「这值不值两美分?」的认知劳动,而心智交易成本「通常超过、甚至常常远远压倒」计算成本 (Szabo 1999)。降低手续费治不了这个病,按篇付费的新闻因此始终没有到来。智能体带来的改变常被概括为「消除了这个成本」,但 Szabo 的原文早就设想过购物智能体,并对它提出了两条反对:消费者难以判断一个由别人远程编写的智能体是否真为自己的利益行事;把自己的偏好「翻译」进智能体,本身又是一个认知瓶颈。准确的说法是:委托摊薄了心智交易,一次郑重的行为,写下授权书、设好预算,从此覆盖成千上万笔机器购买。下面的可运行单元把这笔转变的账算了出来。Szabo 的两条反对并没有消失,它们变成了本章其余协议所要管理的对齐问题与规格问题。

c_mental, c_mandate, c_agent_call = 0.05, 0.50, 0.0002   # 每次决策、每份授权书、每次调用的成本($)
n = 1000                                                  # 一份授权书覆盖的购买次数
for price in [0.001, 0.01, 0.10, 1.00]:
    human = n * (price + c_mental)
    agent = c_mandate + n * (price + c_agent_call)
    tag = "人类不划算,智能体可行" if c_mental > price else "两者都行"
    print(f"单价 ${price:5.3f}: 人类花 ${human:7.2f},智能体花 ${agent:7.2f}  <- {tag}")
print("一次心智交易(写授权书)摊到 n 次购买上:")
print("1990 年代败因从来不是手续费,而是每次购买都要做一次决策")

协议潮

从 2025 年 5 月到 2026 年初,缺失的轨道各自有了相互竞争的实现,而按「补哪条轨道、在谁的轨道上结算」,它们可以分得清清楚楚。

先来的是支付原生这一路的复活。Coinbase 的 x402 把状态码 402 复活成一个实际的传输协议:服务器对未付款的请求回以 402 和价格,客户端在报文头里附上签名的稳定币付款重试,由一个促成方核验并在链上结算,「按请求付费」从此成为 HTTP 自身的属性 (Coinbase 2025)。Cloudflare 与之共建基金会,并在同一季度交付了第一个规模化部署:按爬取付费,发布方为每个 AI 爬虫的抓取标价,爬虫恰好通过那套 402 往返来协商,第 79 章 里的爬取经济学由此接上了支付轨道 (Cloudflare 2025)。该协议自报前六个月处理了超过一亿笔付款,这是一个以微小 API 交易为主的自报数字,但也证明机器粒度的结算真的能够清算。这条轨道的法律地基同期夯实:2025 年 7 月的 GENIUS 法案给美国支付稳定币立了联邦层面的发行与储备制度,距 x402 发布只有两个月 (119th United States Congress 2025)。

卡组织的回应不是新轨道,而是委托证据。Google 的智能体支付协议(AP2)携六十余家支付与技术伙伴发布,让用户签署「意图授权书」,价格上限、条件、人是否在场,随后再签「购物车授权书」,锁定确切的商品与价格;这些以 W3C 可验证凭证表达的加密链条构件 (W3C 2025),以争议流程可以回放的形式回答授权、真实性与问责三问 (Parikh and Surapaneni 2025)。OpenAI 与 Stripe 交付了面向消费者的版本:ChatGPT 即时结账背后的智能体商务协议(ACP),为单一商户、单一购物车金额铸造一个限定范围的支付令牌,助手因此永远接触不到原始卡片凭证,Etsy 与 Shopify 的商户先行,数周后 Walmart 加入 (Stripe 2025)。Visa 的可信智能体协议(TAP)在这两者之下提供身份底座,建立在 Cloudflare 的 Web Bot Auth 之上:智能体按 RFC 9421 的 HTTP 报文签名用公开密钥为请求署名,商户的防御从此可以识别一个合法的智能体,而不是靠指纹鉴定人类 (Visa 2025; Cloudflare 2025)。Mastercard 以同样的方式扩展了它的令牌化体系,到 2026 年年中又推出面向机器对机器的低值高频变体。2026 年 1 月,Google 与 Shopify、Walmart 等共同发布的通用商务协议(UCP)补上剩下的一层,商品发现与结账能力协商;就此成形的协议栈,没有哪家公司能独占其中任何一层。

landscape cluster_checkout 发现 + 结账 cluster_mandate 委托证据 cluster_identity 智能体身份 cluster_rails 结算轨道 ucp UCP Google + Shopify + Walmart ap2 AP2 授权书 可验证凭证 ucp->ap2 acp ACP / 即时结账 OpenAI + Stripe wba Web Bot Auth 签名智能体(RFC 9421) acp->wba cards 令牌化卡轨道 限定令牌,可退单 acp->cards ap2->cards x402 x402 稳定币 按请求,亚分级 ap2->x402 x402 扩展 tap Visa TAP tap->wba
图 80.1. 2025-2026 年的协议潮,按各自补的轨道分层。身份在底,委托证据居中,结算在两条相互竞争的轨道上。没有哪一层有唯一的主人,桥(AP2 的稳定币扩展、TAP 借用 Web Bot Auth)连接阵营,而非合并它们。

委托不可传递

身份这条轨道牵出一道法律边界,2026 年的一桩案子把它划得很清楚。Amazon 起诉 Perplexity,因为后者的购物智能体登入顾客的 Prime 账户代为下单,却不表明自己是智能体;法院签发临时禁令时的区分,如今被这个领域的每个建设者引用:该智能体的行为「获得了 Amazon 用户的许可,却未获得 Amazon 的授权」(CNBC 2026)。也就是说,用户的同意并不会穿过智能体落到平台上。委托是三方关系,第三方可以拒绝。上文那套签名智能体机制是建设性的回答,一个亮明身份、让平台施加策略的智能体;但这桩案子也暴露了底下的集中化问题:如果平台可以拒绝不亮明身份的智能体,而结账又迁移到助手内部,那么运营助手的人就成了商业的中间人。这正是商户们同时加入每一个协议阵营来对冲的原因。

另一道硬边是本书反复遇到的那一道:智能体自己可能被策反。安全研究者演示过智能体浏览器在假店铺完成购买、执行藏在伪造 CAPTCHA 里的指令,把存储的支付信息填进没有任何人审核过的网站 (The Hacker News 2025)。带着钱包的提示词注入是诈骗经济新的攻击面,这也解释了所有严肃协议的一条设计常量:没有一个信任模型本身。权限由签名的授权书圈定,令牌限定单一商户与单一金额,证据链的存在,就是为了让被劫持的智能体花出去的钱可以进入争议流程。运行时防御属于 第 57 章;这里要说的是,支付层在设计之初就假定那些防御会漏。

出了错谁来赔,法律还没有定论。卡组织的争议机制依赖的证据,设备指纹、点击路径,在智能体流量面前尽数失效,这正是授权书的用处:一份可回放的、签过名的「用户授权了什么」记录。欧盟在 2025 年撤回了专门的 AI 责任指令,智能体购买纠纷于是落回普通的合同法、代理法与消费者法;而法学研究才刚刚开始梳理,计算机科学的「代理」概念与代理法所预设的忠实义务、对第三方的义务之间有多大的错位 (Riedl and Desai 2025)。

下层约束

本章每一个协议的形状,都由再往下一层的反欺诈栈决定。二十年间把自动化等同于攻击的防御体系,决定了智能体身份必须是密码学签名而不是 user-agent 字符串,委托必须是签名授权书而不是一个已登录的会话,支付必须是限定范围的令牌而不是一张存下来的卡。智能体经济不是在白纸上设计的;它是在既有经济的免疫系统面前设计的,每个协议的形状,恰好就是它必须绕过的那种抗体的形状。

它到底有多大

要把经济体从新闻稿里剥出来,得把三个数字放在一起看。有人在场的 AI 辅助购物已经可观:平台数据把 2025 年假日季全球零售额的两成以上归为受 AI 影响 (Salesforce 2025)。自主执行的智能体支付则小得可以数清:Visa 自己的年末统计,其试点内完成的智能体发起交易是「数百笔」(Visa 2025),与之相对的是咨询机构对 2030 年美国智能体商务规模一万亿美元的预测 (McKinsey & Company 2025)。机器对机器的微支付居于两者之间,x402 自报的一亿笔结算是真实的笔数,单笔价值却近乎可以忽略。分布比任何单个数字都重要:影响已是主流,委托还在试点,而所有预测都假定后者会追上前者。

有一个实验提示了追上之后会发生什么。Anthropic 在内部办了一个市场,让员工的智能体互相谈判真实的买卖:成交 186 笔,跑更强模型的智能体表现出可测量的优势,在相同商品上买得更便宜、卖得更贵,而参与者对各自交易公平性的评分毫无差别 (Anthropic 2026)。谈判能力随算力预算走、而交易双方的人类毫无察觉,这正是 第 77 章 那套词汇为之准备的市场结构问题,只是它这回出现在一次日常采购的尺度上。

争议所在

三场争论都还没有定论。轨道之争:一方预期稳定币结算将拿下机器商务,因为亚分级费用与不可退单正合机器的性子;反方认为卡组织捆绑着无担保信贷、预授权与欺诈担保,智能体的委托人仍然想要这些,所以两条轨道会按「谁能被承保」分段并存,稳定币接走没有支付处理商愿意碰的商户与机器服务 (Levine 2026)。围墙之争:结账搬进助手内部,会不会让商业重新集中到两三家对话平台手里,还是商户的多协议对冲能保住这一层的开放;OpenAI 加 Stripe 与 Google 加 Shopify 两个阵营,是这一轮的浏览器之战,而 Amazon 那纸禁令表明平台会用诉讼来划界。规模之争:「数百笔」与「2030 年一万亿」之间的缺口会不会如期合拢,还是智能体购物像上一个周期的语音助手购物一样停在半途。本章里的每一个预测,都应该连同预测者的利益一起读。

延伸阅读

  • Szabo, “Micropayments and Mental Transaction Costs” (二十七年后仍然支配这个设计空间的论证), 1999. nakamotoinstitute.org
    判了 1990 年代微支付死刑的论证:小额购买真正的成本是决策而非手续费;Szabo 对把决策委托给智能体的怀疑,如今读来像预言。
  • Glassman et al., “The Millicent Protocol for Inexpensive Electronic Commerce” (为一个始终没来的人类用户设计的亚分级支付), 1995. w3.org
    DEC 的经纪商加代币设计,支持低至千分之一美元的交易;这是机器粒度支付的可行答案,只是比会花钱的机器早了三十年。
  • Fielding et al., “HTTP Semantics (RFC 9110), Section 15.5.3: 402 Payment Required” (等了二十五年的一句占位符), 2022. rfc-editor.org
    这个 HTTP 状态码的全部规范只有一句「保留供将来使用」,自 HTTP/1.1 起就待在协议里,等一个没有心智交易成本的付款方。
  • Coinbase, “Introducing x402: a new standard for internet-native payments” (把 402 复活成线上协议), 2025. coinbase.com
    把 HTTP 402 复活成具体协议:服务器给请求标价,客户端在报文头里附上签名的稳定币付款重试,由一个促成方在链上结算。
  • Cloudflare, “Introducing pay per crawl: enabling content owners to charge AI crawlers for access” (第一个规模化的 402 部署), 2025. blog.cloudflare.com
    第一个规模化的 HTTP 402 部署:发布方为 AI 爬虫设定按请求计的价格,爬虫通过报文头协商并付款,为机器读者实现按次抓取的价格发现。
  • Parikh & Surapaneni, “Announcing Agent Payments Protocol (AP2)” (以任务授权书回答「授权、真实、问责」三问), 2025. cloud.google.com
    Google 联合六十余家伙伴的支付协议:签名的意图授权书与购物车授权书构成防篡改的链条,回答谁授权了什么、请求是否反映用户意图、出事由谁负责。
  • Stripe, “Developing an open standard for agentic commerce” (为保全银行卡体系而设计的智能体结账), 2025. stripe.com
    ChatGPT 即时结账背后的智能体商务协议:一个限定单一商户与单一购物车金额的共享支付令牌,助手因此永远不持有原始卡片凭证。
  • Visa, “Visa Introduces Trusted Agent Protocol: An Ecosystem-Led Framework for AI Commerce” (卡组织承认自家防御拦住了合法智能体), 2025. investor.visa.com
    Visa 与 Cloudflare 共建的智能体身份框架:合法智能体为请求签名,商户防御从此识别「已知的机器人」,而不是靠指纹鉴别人类。
  • Cloudflare, “The age of agents: cryptographically recognizing agent traffic” (Web Bot Auth:正在成形的智能体身份注册处), 2025. blog.cloudflare.com
    签名智能体把 Cloudflare 的可信机器人计划扩展到用户控制的智能体:以 RFC 9421 HTTP 报文签名对照公开密钥,一个正在成形的「机器人是谁」注册处。
  • W3C, “Verifiable Credentials Data Model v2.0” (委托证据所使用的标准化信封), 2025. w3.org
    W3C 推荐标准,规范可加密核验的声明;AP2 授权书采用的信封格式,恰好在支付协议发布前四个月定稿。
  • Riedl & Desai, “AI Agents and the Law” (计算机科学为何低估了代理法真正关心的东西), 2025. arXiv:2508.08544
    对照计算机科学与法律的「代理」概念,指出技术框架低估了忠实义务与对第三方的义务,而这恰恰是代理法存在的理由。
  • Anthropic, “Project Deal: our Claude-run marketplace experiment” (186 笔机器谈成的交易,与看不见的模型质量不平等), 2026. anthropic.com
    一个员工智能体之间谈判真实交易的内部市场:跑更强模型的智能体在相同商品上买得更便宜、卖得更贵,而参与者对交易公平性的评分毫无差别。
  • Levine, “Agentic commerce won't kill cards, but it'll open a gap” (银行卡与稳定币并存论最清晰的陈述), 2026. a16zcrypto.com
    论证智能体不会把卡组织通道优化掉:卡捆绑着信贷、预授权与欺诈担保;稳定币则接走那些没有支付处理商愿意承保的商户与机器服务。
  • The Hacker News, “Experts Find AI Browsers Can Be Tricked by PromptFix Exploit” (会购物的智能体所暴露的诈骗面), 2025. thehackernews.com
    对 Guardio Labs「Scamlexity」研究的报道:智能体浏览器在假店铺下单、执行伪装成 CAPTCHA 的隐藏指令,自主花掉了存储的支付信息。

评论

登录后评论