智能体互联网需要怎样的支付基础设施——从协议战争、责任真空与银行可抄的五层结构
核心摘要
- 不是"缺一个支付协议",而是缺四层:授权、身份、结算、争议——而这四层里,只有结算层今天可用
- Visa 已在 2026 年 4 月 18 日的核心规则里写入智能体交易专章,但同一份规则的第十一章争议处理里没有任何智能体相关代码——门建好了,纠纷通道没建
- 最尖锐的实证反差:x402 累计上亿笔交易,而同行评议级研究测算,真正流向可具名服务的金额可能只有约 18.8 万美元
- 对银行最要命的不是技术,是举证:证明智能体"被授权了什么"的管道已经存在,但没有清算报文携带它、没有规则要求保存它、也没有争议流程索取它
智能体互联网需要怎样的支付基础设施——从协议战争、责任真空与银行可抄的五层结构
不是"缺一个支付协议",而是缺四层:授权、身份、结算、争议——而这四层里,只有结算层今天可用
Visa 已在 2026 年 4 月 18 日的核心规则里写入智能体交易专章,但同一份规则的第十一章争议处理里没有任何智能体相关代码——门建好了,纠纷通道没建
最尖锐的实证反差:x402 累计上亿笔交易,而同行评议级研究测算,真正流向可具名服务的金额可能只有约 18.8 万美元
对银行最要命的不是技术,是举证:证明智能体"被授权了什么"的管道已经存在,但没有清算报文携带它、没有规则要求保存它、也没有争议流程索取它
一、先看事实:基础设施到了哪一步
先纠正几个流传的说法,因为二手信源在这个领域的错误率很高。
真实进度(均已一手核实)
| 事项 | 事实 | 来源 |
|---|---|---|
| 欧洲首笔智能体支付 | 存在两笔,都自称"欧洲第一"。2026-03-02 Santander + Mastercard"在受监管银行框架内的首笔智能体支付"(受控环境);2026-06-02 Worldline + ING + Mastercard"首笔生产环境端到端智能体支付" | 双方官网新闻稿 |
| 人类是否批准 | 两笔不同。Worldline/ING 那笔明确含消费者显式批准;Santander 那笔新闻稿根本未提是否有人批准 | Worldline 新闻稿原文 |
| Visa 规则 | 2026-04-18 版核心规则新增 §4.1.24 Agentic Platform Requirements,定义 Agentic Payment Enabler / Provider 两角色,禁止在刷卡环境(card-present)做智能体交易,禁止把多笔智能体交易合并成一笔 | Visa 官方规则 PDF 原文 |
| EMVCo | 2026-09-01 公开征求对智能体支付框架意见,意见期至 9-30。注意:官方名称是"Framework",不是规范 | emvco.com 新闻 |
| 英国 | 财政部 2026-07-14 发布金融服务 AI 采纳计划,第 10 条建议即为建立智能体支付信任框架,同日启动支付服务规则现代化咨询 | gov.uk |
| 美国 | 美联储/ OCC/ FDIC 联合发布 SR 26-2(2026-04-17),十五年来首次大改模型风险指引,明确将生成式与智能体 AI 排除在适用范围外,但要求银行沿用既有治理框架,并预告将就 AI 模型风险管理另行征求意见 | federalreserve.gov |
两条必须澄清的误传
第一,EMVCo 那份文件不是规范。官方标题是"EMV® Agentic Payments – Framework for Specifications"——刻意把"Specification"移出标题。EMVCo 自己的措辞是"为后续产业参与和潜在规范制定奠定基础"。没有任何时间表承诺会产出规范。 把征求意见稿说成"标准草案"是高估了。
第二,SR 26-2 排除智能体 AI,不等于智能体 AI 不受管。三家机构在同一份发布里说明:建议机构用更广泛的风险管理与治理实践来决定适用何种控制,并预告将就 AI 模型(含生成式、智能体)另行发起征求意见。准确表述是"新增的模型验证强制要求暂不适用于智能体 AI",不是"无法可依"。
二、五层结构:今天只有一层能跑
把智能体支付拆开,会发现它不是一个协议,而是五层。判断基础设施是否就绪,要看最弱那层,而不是最强的层。
第 1 层:授权(这个智能体被允许做什么)
技术形态是加密签名的委托链(mandate)。Google 的 AP2 是当前最完整的实现:把一次购买拆成三份授权——意图委托(用户要什么)、购物车委托(智能体选了什么)、支付委托(实际扣了什么),三份各自签名、作为可验证凭证在参与方之间传递。
为什么签名比"用户点了同意"更重要:当没有人在收银台时,"客户有没有要求过这个"从证言变成了签名验证。事后可以完整证明人类授权了什么、智能体转化成什么、最终扣了什么。
这层的致命缺口在委托链的衰减性。2026 年 2 月 26 日披露给 OAuth 工作组的漏洞 [OAUTH-SPLICING] 显示:RFC 8693 的令牌交换允许被攻陷的中介提交来自不同委托上下文的令牌,产出签名完全有效、但委托链从未发生过的令牌。换句话说,现有 OAuth 语义允许"凭空伪造一段看起来合规的授权历史"。
IETF 正在补这个洞。相关草案要求每一跳委托必须产生签名回执,记录父令牌与子令牌的标识、双方智能体标识、衰减后的权限集,并要求权限只能收窄不能放宽(单调性)。
银行版翻译。 「签署的委托链」对银行的意义等同于当年账户留痕审计的升级版。没有委托链就没有抗辩能力——而智能体场景下事后追责会越来越频繁。
第 2 层:身份(这是谁,它替谁办事)
核心问题是 KYC 无法回答的:现在提交表单、调用接口、发起付款的,是人还是软件?
需要验证三件事,缺一不可:
- 身份——智能体的加密身份可解析到它的所有者、运营方与运行上下文(W3C DID / 可验证凭证路线)
- 权限——智能体在某个用户授予的、范围受限的委托内行事。"密钥存在"不等于"同意存在"
- 来源——智能体运行的模型与工具栈可被证明(这是 AI 供应链的 SBOM 思路在智能体层的对应物)
现有落地方案包括 Visa 与 Cloudflare 合作的 Trusted Agent Protocol(2025-10-14 公布,让智能体对请求做密码学签名,并绑定商户、用途与时间窗)、Mastercard 的 per-agent 令牌配合 KYA 准入、以及 IETF 的 KYAPay token 草案(把身份与支付凭证装进一个可互操作的 JWT 信封)。
这一层有一个尚未解决的结构性问题:MCP 完整继承了 OAuth 语义,访问令牌是 bearer credential——持有即拥有全部权限。而智能体天然会把令牌穿过工具、日志、提示词和子进程。经典的安全学问题"混淆代理"因此成为默认架构。解法是把凭证绑定到特定受众:在 A 公司有效凭证,复制到 B 公司会因受众不匹配立刻失效。
第 3 层:结算(唯一今天就能跑的一层)
这是唯一成熟的一层,也是唯一能立刻产生真实交易的一层。
两条截然不同的路径:
卡轨道(Visa Intelligent Commerce、Mastercard Agent Pay、Stripe ACP)——沿用既有受理网络、商户关系与消费者保护。代价是卡的经济结构:1.5%–3.5% 交换费加最低消费额,让微支付在经济上不成立。
链上稳定币(Coinbase 的 x402 复活了 HTTP 402 状态码,Stripe 与 Tempo 的 MPP 走会话式流式支付)——零协议费、即时到账、无拒付。代价是无逆向能力,卖方失去拒付风险,买方失去内置追索。
这里有一个必须看清的反差。 x402 官方口径是"累计超 1 亿笔交易"(Chainalysis,2026-06-03)。但同期有两条更强的证据指向相反方向:
- Visa 与 Artemis 的联合分析(2026-04-21 链上数据):x402 累计调整后交易额约 1,500 万美元,虽跨 1.096 亿笔,平均每笔不到一美分
- 一篇 2026-07 的预印本对 Base 链 280 天窗口做全量测算:1.367 亿笔结算、4,412 万美元,其中21.20% 为虚构交易、63.78% 为关联集群内部结算;由于发起方承担 gas,整个 1.367 亿笔的可制造成本仅约 35.6 万美元,作者据此指出"结算笔数衡量的是可制造性,不是采用度",真正流向可具名服务的金额约 18.8 万美元
银行版翻译。 评估任何"智能体支付规模"的说法时,先问金额分布,再问笔数。笔数可以刷,金额和终值难以伪造。
第 4 层:商务(发现与结算体验)
Stripe + OpenAI 于 2025-09-29 开源的 ACP(Meta 现占技术指导委员会第三席,但创始维护者仍是 OpenAI 与 Stripe),负责智能体在 AI 界面上完成商品发现、加购、结账、订单跟踪。Google 的 UCP 面向零售与本地商贸。
这层商业上最接近成熟,卡轨道上跑得通,但它天然绑定生态:为 Stripe 生态建的智能体,无法原样在其他商户网络上交易。
第 5 层:争议(最不成熟,也最被忽视)
这是整个体系最大的洞,而且是结构性的。
传统争议体系回答的问题是:持卡人是否授权了这笔交易? 而智能体场景下,这个问题有三种互不相同的答案,而现有 reason code 一个都不覆盖:
- 智能体在委托内出错(买了错误规格)
- 智能体超出了委托(买了十台洗衣机而非一台)
- 客户反悔
第二类尤其无解:交易在技术上是已授权的,所以通不过"未授权"这一关;但它显然也是错的。而现有争议代码里,"商品与描述不符"表达不了"智能体超出了委托范围"。
更根本的问题是举证责任分布不对称。商户收到的是一笔令牌化、网络认证过的有效交易,照常履约;随后收到一笔争议,却发现授权轨迹只证明智能体确实行动了,不证明客户同意了这个具体结果。
而规则层面同样空白。 我核对了 Visa 2026-04-18 核心规则全文:§4.1.24 建立了智能体平台要求,但第十一章争议处理没有任何智能体相关的 reason code;收单机构监控项目 VAMP 的适用范围也未覆盖智能体活动。
英国竞争与市场管理局 2026-03-09 的指引给出了目前最接近定论的原则:企业对自家 AI 智能体的行为负责,程度等同于对员工负责,即使该智能体由第三方设计或提供。"供应商的模型干的"不是被接受的抗辩。在英国数字市场、竞争与消费者法案下,罚则最高可达全球营业额的 10%。
三、责任真空:这不是推测,是有数据的
行业没有共识,而且我们能量化这个"没有共识"。
Darwinium 委托 RedPoint 于 2026 年 2 月调查 500 名美英风控、欺诈与安全专业人士(覆盖金融科技/银行/金融服务、电商/平台、游戏、旅游),结果是责任归属:
| 责任方 | 占比 |
|---|---|
| AI 智能体提供商 | 39% |
| 客户/用户 | 20% |
| 商户或平台 | 14% |
| 银行或支付处理商 | 11% |
| 视情况共享 | 15% |
同一份调查里,48% 的受访者默认放行智能体流量并加以监控,31% 主动拦截;最大落地障碍是身份与授权绑定(46%),其次是难以区分善意与恶意自动化(40%)。
需要如实说明的三点局限:这是供应商赞助的调研,样本限定年收入 3,000 万美元以上的企业;测量的是从业者的看法而非实际结果;且 Darwinium 自身材料对调研时间存在不一致(新闻稿写 2026 年 2 月,其 webinar 页面写"2025 年初")。
但调查本身的信息量恰恰在这里:如果连 500 位一线专业人士都分不清责任落在谁身上,那么现行规则下这个问题的默认值就是"委托方"——因为卡网络规则目前把智能体购买当作普通的卡不在场交易处理。
四、规模预测:35 倍的离散度,本身就是信息
关于市场规模,各家给出的数字从 1,440 亿到 5 万亿美元不等。这个 35 倍的差距不是谁算错了,而是"智能体"的定义不同。
| 机构 | 预测 | 口径 |
|---|---|---|
| eMarketer | 1,440 亿美元(2029,美国) | 仅计 AI 平台内直接成交 |
| Morgan Stanley | 1,900–3,850 亿美元(2030,美国) | 要求"有实质自主行为" |
| Bain | 3,000–5,000 亿美元(2030,美国) | 含"影响"型购买 |
| McKinsey | 3–5 万亿美元(2030,全球) | 含全部经济活动机会 |
| Juniper Research | 1.5 万亿美元(2030,全球) | 交易额口径 |
| Gartner | 15 万亿美元(2028,B2B) | 全 B2B 中被智能体中介部分 |
若只看美国 B2C,机构间收敛到"2030 年占电商 10%–25%"这个区间——方向上已达成共识,量级上完全没有。
有一条尤其值得银行注意:Gartner 预测 2028 年 90% 的 B2B 采购将由 AI 智能体中介,涉及超过 15 万亿美元;同时提醒,届时智能体数量将是销售人员的 10 倍,但不到 40% 的卖家会报告智能体真的提升了他们的生产力。 换句话说,基础设施会先到位,可证明的业务价值要晚好几年。
五、银行可抄的四条要求
定义不是抄协议——协议选型要等生态收敛。现在能抄的是结构性纪律。
要求一:把"委托链"写进授信与支付的前置流程。
每一次让智能体代表客户执行金融动作(转账、授信、缴费、签约),都要有一份可导出的、签名或可验证的授权凭证,载明:金额上限、商户与品类白名单、生效与失效时间、是否需要人工确认。判据很简单:如果财务部门无法用一句话说清这个智能体的花钱权限,它就不该持有凭证。
要求二:限额与商户白名单在授权层强制,不在提示词里。
每笔限额、每周期预算、每窗口笔数、商户类目黑名单,必须在智能体无法自行修改的层(凭证、令牌或编排层)执行。最关键的一条:智能体永远不能自行扩大自己的委托——任何权限扩展都必须由人在智能体渠道之外完成。这是抵御提示注入的基础防线:被注入的智能体若试图把"转账给任意地址"加进白名单,应当在验证层直接失败,而不是在拒付队列里被发现。
要求三:把举证能力建成基础设施,而不是事后补。
银行能完全控制自己边界内的一件事:每一笔触及本行轨道的支付、争议与例外,是否在发生的当下就记录了"授权了什么、由谁执行、限额多少"。 AP2 式签名委托给出了格式,但保留与否是你的决定——而审计与监管事后一定会问你要推理链,不只是金额。留存周期应对齐你的财务档案政策,而不是应用日志政策。
要求四:责任分配写成合同条款,不做默认假设。
既然监管尚未分配损失,合同必须分配。至少在每个智能体平台合同里写清四件事:智能体超出委托时谁承担损失;你的拒付与争议权利是否被智能体流程保留(不得被豁免);供应商是否承诺保留并交付委托与推理证据以支持争议;以及一个按现实最坏情形设定的责任上限。未约定部分的残余风险,自己定价承担。
补充一条账户运营的: 智能体交易应当有独立的总账科目或成本中心维度,能与人工支出在所有报表中分离,并按日对账而非按月。月结意味着在一个每小时可发生数百笔交易的系统上有三十天的发现窗口——而发现延迟才是决定一起事件是"退一笔款"还是"核销一笔损失"的变量。
六、边界:这个判断不能外推到哪
时间窗口。 协议生态仍在分散:x402 已捐给 Linux Foundation,AP2 进入 FIDO Alliance,MPP 由 Stripe 与 Tempo 共著。选型押注单一协议是当前最差决策。
依据强度不一。 本文引用的 Visa 规则、EMVCo 新闻、英国财政部计划、SR 26-2 均为一手来源;x402 规模数据存在相互矛盾且均有来源的版本,链上批判数据为预印本(未经同行评议)。市场预测全部为机构口径,定义各异。
未覆盖的关键领域。 本文主要面向零售与 API 微支付。B2B 智能体采购(Gartner 预测规模最大,但验证机制、责任与合规要求与零售完全不同)需要单独评估,本文结论不能平移。
一个观察而非事实。 Visa 将"智能体交易"定义为"在持卡人与商户之间无直接交互的情况下完成"。据此推断,Worldline/ING 那笔含消费者显式批准的交易,是否构成 Visa 规则定义下的"智能体交易",取决于批准环节的形态。这是我的推论,非引述,但它揭示了一个真实张力:官方的智能体交易定义,是围绕"人不在场"构建的。
七、结论
智能体互联网需要的支付基础设施,目前不是缺一条统一协议,而是缺后四层。
结算层已经能跑——卡轨道承接中大额并附带消费者保护,稳定币承接微支付但放弃拒付。授权层技术形态最完整(AP2 的三段签名委托),但委托链的防伪补丁仍在 IETF 流程中。身份层是全套体系里最脆弱的:bearer 语义与混淆代理问题尚未解决。争议层是最大的空白——三家卡组织建了门,没有建纠纷通道。
对银行而言,技术选型可以等,责任与举证不能等。 因为责任归属的现状是:监管未分配、规则未覆盖、从业者无共识(39/20/14/11/15 的分布),默认值落在委托方身上。而证明"智能体被授权了什么"的能力,一旦在事故当天不存在,就永远事后补不回来。
FAQ
Q1:银行现在需要接入智能体支付协议吗?
A:不需要。x402 走稳定币、ACP 与 UCP 绑定特定生态、MPP 是 Stripe 与 Tempo 的会话式方案——押注单一协议是最差决策。现在该做的是把"委托链 + 限额 + 举证"三件事建成内部能力:它们与选哪个协议无关,且是未来任何协议落地时都必须具备的底座。
Q2:x402 已经有上亿笔交易,这个规模可信吗?
A:笔数与金额必须分开看。 同一时点的一手来源给出的是:1.096 亿笔对应调整后交易额约 1,500 万美元,平均每笔不到一美分;而对 Base 链 280 天的全量测算显示 1.367 亿笔中 21.20% 为虚构、63.78% 为关联集群内部结算,真正流向可具名服务的约 18.8 万美元,且整个笔数可由发起方以约 35.6 万美元 gas 复现。结论:x402 作为技术已经生产可用,但"上亿笔智能体支付"不能直接读作智能体商业采用度。 该批判数据来自预印本,尚未经同行评议。
Q3:SR 26-2 把智能体 AI 排除在模型风险管理外,是不是意味着监管不管?
A:恰恰相反,三家机构在同一份发布里做了两件事——把新增的模型验证强制要求暂不适用于生成式与智能体 AI,同时明确要求机构沿用更广泛的风险管理与治理实践,并预告将就 AI 模型风险管理另行征求意见。准确读法是"新增要求暂不适用",而非"无法可依"。对银行的实际含义是:不必按新模型验证流程走,但既有的治理、控制与外包风险管理要求一分钱都不少。
Q4:智能体交易出纠纷时,客户到底能不能拒付?
A:技术上能,但很可能赢不了。 现有争议体系问的是"持卡人是否授权",而智能体场景下三种情形——委托内出错、超出委托、客户反悔——没有任何一个 reason code 覆盖。超出委托的情形尤其尴尬:交易在技术上是已授权的,通不过"未授权"这一关,但显然也是错的。我核对了 Visa 2026-04-18 规则全文,第十一章争议处理与 VAMP 监控项目均无智能体相关代码。所以真正的防线不在事后申诉,而在事前委托凭证。
Q5:最该先投的那一项是什么?
A:举证能力。不是因为它最紧急,而是因为它是唯一具有时间不可逆性的——其他控制(限额、白名单、人工确认)都可以在事故后补建,但"事故当天智能体被授权了什么"的记录如果当时没有,就永远无法回溯补齐。判据很具体:今天随机抽一笔让智能体执行的金融动作,看能否在五分钟内拿出完整的授权凭证、执行主体与限额记录。拿不出来,就先建这个。
Q6:这篇文章的结论能外推到 B2B 智能体采购吗?
A:不能平移。 本文证据主要来自零售与 API 微支付。而 Gartner 预测规模最大的恰恰是 B2B(2028 年 15 万亿美元、90% 采购被中介),但 B2B 的验证机制、责任分配与合规要求完全不同——尤其涉及采购合规、发票处理与供应商准入,这些在零售场景中不构成问题。规模预测那一节我引用了 B2B 数据,但那是用来说明"基础设施先到位、价值后兑现"这个时间差,不是用来支撑具体做法的。
作者毕超,金融行业风险管理从业者。本文仅代表作者个人观点,不构成任何机构立场。
(内容由AI生成,仅供参考)