第 26 章 Agentic Payments:当付款人不再是人

所属:延伸部分 · 前沿(第 26–27 章,主线学完后的选读) 前置:第 6 章(interchange 的成本结构)、第 7 章(授权)、第 8 章(3DS、令牌化、责任转移)、第 10 章(诈骗前移)、第 22 章(链上结算) 本章新概念:agentic commerce、限权支付凭证、x402、机器对机器支付

(本章和下一章涉及的协议名称、发布时间、参与方名单,都来自 2026 年年中之前的公开信息。这个领域比稳定币变得还快,用到时请查当期信息——要记住的是结构,不是名单。)


一、一个全书从未明说的前提

上一章收官时说,决策表教的是“给定场景选轨道”。但整张表——其实是整门课——都建立在一个从没被写出来的前提上:

发起支付的是一个人。

这个前提渗透在每一个机制里:

2025 年起,这个前提开始松动:AI agent(替用户执行任务的 AI 程序,下文简称 agent)开始替人比价、下单、付款。到 2025 年底,卡组织、Stripe、OpenAI、Google 已经全部下场发布了自己的方案。

这一章讲这件事砸开了什么问题,以及各家的解法分别站在哪一层。


二、背景:两类新付款人

由 agent 完成挑选、下单和付款的商业活动,行业统称 agentic commerce(代理式商业)。它其实是两个很不一样的场景,先分开:

维度 替人购物的 agent 机器付给机器(M2M)
典型场景 你对助手说“订下周去东京最便宜的直飞”,它比价、下单、付款 一个 agent 按次调用另一家的数据接口,每次付一小笔
单笔金额 和人类购物一样,几十到几千美元 可能小到 0.001 美元
频率 和人类购物一样 每秒可能几十次
出错后需要什么 争议处理、退款——和人类购物一样 不需要争议处理,错了就不再调用
钱最终是谁的 背后那个人的 背后那家公司的

记住这张表。两个场景对轨道的要求完全不同,后面你会看到它们各自走向了不同的结算层。


三、问题:三个旧假设同时失效

假设一:验证“是不是本人”

卡不在场那一章讲过,这类交易三十年的技术演进都在回答“这个人是不是持卡人本人”。3DS 2.0 靠一百多项风险信号判断这件事。

agent 场景下这个问题本身失效了——操作者永远不是本人。设备可能是数据中心的服务器,行为模式是机器的,IP 是云厂商的。按卡不在场那一章那套信号,agent 交易长得就像欺诈。

在没有额外署名机制的情况下,每一笔 agent 交易在这套信号里都天然落在高风险一侧。

于是出现了一个真实的僵局:商户的风控系统把 agent 流量当机器人拦截(它们本来就是机器人),而拦掉的可能是一个带着真实购买意图和真实预算的客户。

假设二:授权是逐笔的

三段生命周期的授权模型是:一笔交易、一次授权、一个明确金额。

但用户对 agent 说的是“订下周去东京的机票,不超过 800 美元”。用户授权的不是某一笔具体交易,是一个意图加一个边界。具体订哪家航司、付多少,是 agent 在边界内自己决定的。

现有体系里没有“边界授权”这个东西。用最接近的工具硬凑,就是把整张卡交给 agent——相当于把一把万能钥匙给了一个你没法完全预测的程序。

假设三:出错了责任归谁

卡不在场那一章的责任转移规则定义了盗刷损失在商户和发卡行之间怎么分。这张规则表里没有 agent 这一方:

出错场景 算什么 现有规则的答案
agent 理解错了指令,买了错的东西 不是盗刷(授权真实存在) 没有明确答案
agent 被恶意网页上的隐藏指令劫持,下了单(这类攻击叫 prompt injection,即用藏在内容里的指令操纵 AI) 像盗刷,但每道验证都是“本人”通过的 没有明确答案
用户反悔,声称“我没让它买这个” 举证难题:授权边界当时是什么? 没有明确答案

第二行值得停一下。这是四条美国轨道 APP 诈骗的 agent 版——那时是骗过人让他自己转账,现在是骗过 agent 让它自己下单。攻击目标从系统到人,再从人到 agent,又前移了一步。


四、解法:授权层和结算层分开看

各家方案眼花缭乱,但用清算与结算“拆开看”的老习惯,它们其实分布在两层上。

授权层:把开放式卡号换成带边界的凭证

核心动作只有一个,而且你在卡不在场那一章已经见过它的前身:

令牌化的进一步收窄。 网络令牌把“万能卡号”变成“只能开一扇门的钥匙”(绑定商户、绑定设备);agent 凭证在此基础上再加三道边界——金额上限、时间窗、单次使用

这类凭证本章统称限权支付凭证。用户先立边界,agent 在边界内行动,出界即拒。各家的实现:

方案 谁主导 凭证长什么样
ACP(Agentic Commerce Protocol) OpenAI 与 Stripe 共同制定 Shared Payment Token:绑定特定商户、特定金额、限时、单次
AP2(Agent Payments Protocol) Google 联合多家机构 mandate(委托凭证):把用户的意图和边界做成可验证的凭证链,出问题时可以回放“用户到底授权了什么”
Visa Intelligent Commerce Visa 发给 agent 的专用令牌 + 用户设定的消费限额和商户类别
Mastercard Agent Pay Mastercard Agentic Tokens,思路同上

注意 AP2 的 mandate 直接回应的是第三节的举证难题:争议发生时,“用户授权了什么边界”有密码学证据可查,而不是各说各话。

结算层:两个场景走向两条轨道

授权层解决“能不能花、花多少”。钱实际怎么走,两类场景分开了:

替人购物的 agent,走的还是卡。 授权层的凭证换掉了卡号,但换来的凭证仍然进入三段生命周期那套授权、清算、结算流程,商户端几乎无感。卡组织的动机很直白:把新流量留在自己的轨道上。

这是稳定币是什么那一章那个结构的又一次上演——在位者不禁止新事物,而是做一个自己的版本。只不过这次做的不是新资产,是新授权层。

机器对机器,走的是稳定币。 原因是Interchange四条美国轨道的成本结构在这里判了卡死刑:

成本维度 链上稳定币
单笔成本结构 按比例 + 固定美分成分(Interchange Durbin 上限里那个“21 美分”就是固定成分) 按笔,与金额无关,趋近零
0.001 美元的调用付得起吗 付不起:光是 0.21 美元的固定成分就是交易额的两百倍 付得起
争议处理 内置(三段生命周期为它设计) 无,也不需要
运行时间 银行时间 7×24

这张表里“趋近零”那一格需要一句解释,否则会和稳定币解决了什么那一章打架——那一章反复强调链上只省了中间段,两头的出入金 1%–2% 一分不少。

机器对机器场景是个例外:两边的 agent 本来就以稳定币计价、以稳定币收付,根本不发生出入金。 那一章说的“两头”,在这个场景里消失了。这也是它成为链上最自然的应用场景的原因。

这条轨道上的代表是 x402。它把 HTTP 里预留了三十年、几乎没人用过的 402 状态码(“Payment Required”,需要付款)变成了一套标准流程:

机器请求资源 → 服务器回“付款后可用”并报价 → 机器用稳定币付款 → 拿到资源。

整个过程没有人参与,秒级完成。

Coinbase 已把 x402 交给 Linux 基金会下的一个中立组织管理,该组织于 2026 年 7 月正式运转,Visa、Mastercard、Stripe、AWS 都是成员。

注意这个动作——把标准交给中立组织,正是上一章那个中立性问题的标准答案。

也要注意归入基金会之后的一个变化:x402 的官方定位不再限于稳定币,卡也被列为受支持的结算方式。 它本质上是“报价 + 付款凭证”的传输规范,对结算资产不设限。

2026 年年中的重心分布是:消费者购买端到端走卡轨道,机器对机器端到端走稳定币。

但别把这条线当成稳定的边界。两层混用(卡授权 + 链上结算)已经在生产环境跑了——卡组织的稳定币结算规模已达数十亿美元级,只不过落点在卡组织与收单、发卡行之间的那一段,消费者那一段仍然是卡。


五、对比:四个方案各站在哪一格

把它们放回这门课的地图:

方案 管哪一层 结算资产 它对应本课哪个位置
ACP 授权层 卡为主 卡不在场那一章令牌化的收窄版,绑在现有卡轨道上
AP2 授权层,想做跨方案的通用标准 卡和稳定币都接 想坐四方模型卡组织那个“定规则”的位置
x402 结算层 不限,早期以稳定币为主 一条新轨道的报文规范,角色类似三段生命周期的 ISO 8583
Visa 与 Mastercard 的方案 授权层,限自家轨道 在位者防守(稳定币是什么那一章那个结构)

为什么所有人都在抢着发协议?

因为这是清算与结算那个 N² 问题的又一次现身:没有共同标准,每家 agent 平台就要和每家商户两两对接。

谁的协议成为标准,谁就坐上“不持有资金、只定规则”的那个位置。四方模型的 Visa、CPN 站在哪一格那一章的 CPN,抢的都是它。

这个位置每隔几十年空出来一次,现在又空出来了。

不过 2026 年年中的实际走向,比“抢标准”这个说法要缓和:授权层各家各做,传输层则归了中立基金会,而且各家方案正在互相兼容——卡组织已经在把自己的凭证体系对齐 AP2 的委托凭证格式。这条战线未必会打成你死我活。

而 AP2 面对的难题,你在CPN 站在哪一格那一章刚见过:Google 自己也做 agent,一个下场比赛的选手想当裁判,其他选手信不信? 中立性问题原样复现。


六、用这门课的工具判断它

不预测谁赢,给三条可以自己持续跟踪的判断线:

第一条:盯责任规则的落点(Interchange:钱跟着风险走)。 agent 出错谁赔付,现在没有定论。但按Interchange的规律,这件事一旦定下来,费率结构就定了——谁被判承担损失,谁就会收取对应的费率。责任规则是这个领域定价权的上游。

第二条:盯单笔金额的分界线(四条美国轨道:成本结构决定适用区间)。 按比例收费的卡和趋近零成本的链上轨道,分界线由单笔金额和争议需求决定。微支付判给链上几乎没有悬念;中间地带(几美元的小额、低争议场景)是两边真正拉锯的地方。

第三条:盯监管的分叉(Interchange:制度决定产品形态)。 欧洲的 PSD2 要求线上支付做强客户认证——认证的对象是客户本人,agent 替人操作怎么满足它,欧洲监管还没给出答案。美国没有这条要求。如果两边给出不同规则,agentic commerce 会像Interchange的信用卡积分一样,在两个市场长成两个样子。


七、这一章引出的问题

agent 是需求侧的变化:谁在付款变了。

同一时间,供给侧——轨道本身——也在换代:SWIFT 的报文标准五十年来第一次整体更换,各国的即时清算系统在互相连接,央行在研究把自己的负债搬上链。

这些变化不像 agent 那样喧闹,但它们改的是更底层的东西。下一章把它们一起放上雷达。


八、自检题

  1. 卡不在场那一章的两个概念说明:agent 支付为什么让 3DS 失效,却让令牌化升级?
  2. 为什么机器对机器的微支付几乎注定不走卡轨道?用Interchange四条美国轨道的成本结构回答。
  3. AP2 想扮演的角色,和四方模型的 Visa、CPN 站在哪一格那一章的 CPN 面对同一个结构性难题。是什么?

九、参考答案

先自己答完再往下看。

  1. 3DS 回答的问题是“操作者是不是持卡人本人”,agent 场景下答案恒为“不是”,这个问题本身失效了。令牌化的思路——把万能卡号换成带使用条件的替代凭证——恰好是新解法的骨架:agent 凭证就是令牌化再加三道边界(金额上限、时间窗、单次使用)。所以卡不在场那一章那套体系不是被推翻,是一半失效、另一半成为主干。
  2. 卡的成本是“按比例加固定美分成分”,单笔 0.001 美元的调用连固定成分都覆盖不了——光那 0.21 美元就是交易额的两百倍。而且卡的三段生命周期是为争议处理设计的,机器对机器场景不需要争议处理,等于为用不上的能力付费。链上转账按笔计费、与金额无关、趋近零,7×24 运行,结算即终局,成本结构和需求刚好对上。分界线就是两条:单笔金额多小、要不要争议处理。
  3. 中立性。三者都想坐“不持有资金、只定规则”的位置,而这个位置成立的前提是定规则者自己不下场(四方模型 Visa 不发卡不签商户)。Google 自己做 agent,Circle 自己发 USDC,都违反了这个前提——其他参与方会怀疑规则偏向裁判自己,倾向另立标准,而标准一旦分裂,每个网络的价值都下降。谁能真正做到不下场,谁才有机会拿到那个位置。

上一章:第 25 章 收官:把所有轨道放进一张决策表 下一章:第 27 章 前沿雷达:正在换代的四块底层