MASTERCARD开始让AGENT在边界内自己付款

日期:2026-09-21 19:48:49 / 人气:4



9月17日,Mastercard与Alchemy公布合作:Alchemy的AgentCard接入Mastercard Agent Pay,开发者可为AI Agent提供Tokenized的Mastercard支付能力。用户和发卡机构可以预先设置Spending Cap、Merchant/Retailer Restriction等交易条件,允许Agent在这些条件内自主完成购买,而不必在每笔交易前重新等待人工确认。表面看是"AI替人买东西"的又一案例,真正值得关注的是一个更基础的分界点:人在什么情况下可以不再逐笔批准机器的付款?

过去自动化支付的默认安全假设是,机器可以搜索、比较、填单甚至准备交易,但资金转移那一下必须等人点确认。今天很多所谓AI Agent支付流程仍卡在这一步:Agent找商品、比价、填参数,最后弹窗等用户点YES。这在Agent技术早期合理且必要,但一旦进入企业采购、广告投放、云资源购买、供应链补货、软件订阅管理甚至机器对机器持续支付,这种结构就撑不住了。Agent的价值本在于持续工作、快速决策、自主执行,如果每步都等人确认,它只是一个更聪明的操作界面,不是真正的执行主体。

Mastercard这条路线的关键不是"允许AI用银行卡",而是支付系统开始接受另一种控制结构:人不再出现在每笔交易之前,而是在更早阶段定义一组规则,机器在规则内部自主运行。支付正从Human-in-the-loop走向Human-defined Boundary。

两种模式表面只差一个确认按钮,系统设计逻辑完全不同。Human-in-the-loop要求每次具体行动重新获得人确认;Human-defined Boundary是人在行动前定义允许机器活动的空间——花多少钱、在哪些商户、买什么类别、什么时间范围内执行、什么情况必须停止并重新请求人工介入。例如用户提前告诉Agent:本月差旅采购额度不超500美元,只允许买机票酒店和本地交通,且只能向指定类别商户付款。条件满足时Agent不必为每张几十美元车票重新请求批准。人的控制没有削弱,只是从交易最后一秒移到了系统设计更前面。

过去"控制"被理解为一个确认按钮,因为人类直接操作软件时,点击同时承担身份、意图和最终决定三种作用。进入Agent时代后,如果仍把人类控制等同于"每步点一次确认",最终一定与自动化本身冲突。更成熟的模式是让人定义机器可活动的边界。真正的自主支付不是取消人的控制,而是把控制从"每一次点击"变成"可执行的边界"。这也是Agent时代Authority概念重新重要的原因——系统管理的不再只是有没有权限,而是权限在什么任务、什么对象、什么状态、什么时间范围内能够被执行。

把Mastercard近期Agentic Commerce动作放在一起看,它处理的已不仅是支付接口。给AI Agent一张能付款的"卡"不难,难的是消费者不再亲自点最后一下、把购买委托给自主Agent后,支付网络如何证明最终交易仍属于用户最初授权的那件事。Verifiable Intent机制试图建立可验证的授权关系,把用户声明的Intent、Agent后续行动和最终Transaction联系起来。支付系统由此必须回答一个传统体系很少显式面对的问题:最终发生的交易究竟是不是那个曾经被授权的交易。

过去支付系统关注身份、凭证、认证、欺诈检测和资金清算,验证卡是否合法、用户是否通过认证、交易是否有欺诈风险。Agent出现后这些问题仍在,但不够了。系统还必须理解:Agent为什么有权完成这笔交易,授权属于哪个任务,能否作用于当前商户,金额是否仍在允许范围,交易对象有没有变,授权是否过期。Agentic Token、Spending Cap、Merchant Restriction和Verifiable Intent指向同一个问题:Execution Authority。支付网络不仅需要证明某个Credential是真的,还需证明它正被用于一个仍然合法的行动。

设置"最多花500美元"或"只允许某几类商户"不难,真正的复杂性在于现实世界Intent往往不是几个字段能完整表达。用户让Agent买周五晚成都到上海经济舱、预算1500元以内,Agent找到1280元机票,付款前航班时间变了——这还是原来的任务吗?航司变了呢?经济舱变成另一个Fare Class呢?Agent把订票委托给另一个Agent呢?授权过去三天还没失效呢?仅验证Amount≤Limit不能证明执行没越界。再比如用户让Agent帮公司买开发服务器、预算不超5000美元,最终金额合法、商户合法、认证正常,但设备型号变了、配置变了、交付国变了,甚至硬件购买被替换成三年云服务订阅。从传统风控看交易没问题,但从原始Intent看已不再属于授权。新问题出现了:所有组件都合法,但最终执行仍然可能是错误的。

Agentic Payment接下来最困难的部分在于,系统不能只判断Amount≤Limit,还需回答Final Execution≈Authorized Intent。这个"≈"如何定义、验证、在什么阶段重新检查,是未来Agentic Commerce基础设施最困难的部分。

传统支付经过几十年形成成熟分层:Identity、Credential、Authentication、Authorization、Fraud Detection、Settlement。Agent进入后,在传统Authorization与最终Execution之间出现一段过去不明显的空间。用户提出Intent后,Agent需理解任务、规划行动、寻找对象、比较选择、调用工具甚至把部分工作Delegate给另一个Agent,整条链路才触发现实交易。Intent→Interpretation→Planning→Delegation→Selection→Transaction→Execution。任一环节都可能产生偏移,且不一定来自攻击——Agent没被Hack、Credential没泄露、支付网络没失效,但模型误解任务、商品变化、环境状态不同、多个合法步骤组合后产生用户从未授权的结果。Agentic Payment带来的不只是新Fraud Risk,它暴露了一个过去隐藏的问题:授权与最终执行之间存在距离。有距离就需要机制持续证明最终行动仍属最初授予的Authority。未来支付安全问题不再只是"Who is allowed to pay",而越来越多变成"Under exactly what authority may this payment happen"。

今天讨论Agent安全,常见答案仍是高风险操作须经Human Approval,这在很多场景会长期存在。但如果理解为所有关键操作最终必须逐笔等人点击,它很难成为Agent经济规模化后的最终结构。原因很简单:机器被引入本来就是为了突破人类操作速度和处理规模的限制。未来Agent持续管理企业采购、自动买云计算资源、动态补库存、管理供应链甚至机器间大量低金额高频交易,人类不可能出现在每个Execution Point上。更可能的结构是:Human defines authority→Agent executes autonomously inside it→Infrastructure verifies the boundary→Exception returns to human。人在任务前定义允许发生什么,系统在Runtime持续验证条件,出现Unknown、Conflict、Expired、Changed或Boundary Violation时执行停止,决策权交回人类。人类控制未必变少,但越来越靠前——不再确认每个动作,而是定义一个机器不可越过的空间。Agentic Commerce真正需要的不是无限增加审批,而是让边界本身变得可被机器执行。

这也是Mastercard路线值得长期关注的原因。Agentic Commerce不仅创造新购物入口,它迫使支付行业重新回答一个基础问题:一笔交易为什么有权发生?人类直接操作支付时,用户本人提出意图、选择商品、点击付款,Intent、Authority和Action天然聚合在同一主体上。Agent打破了这种结构——用户提出Intent,Agent解释Intent,系统规划选择对象,Credential被机器调用,支付网络完成Transaction。Intent和Execution第一次被大规模分离。一旦分离,中间就需要新控制机制证明从最初用户意图到最后现实交易之间链路没发生不可接受偏移。不同公司可能用不同名字——Verifiable Intent、Agentic Token、Permissioning、Delegation、Policy Enforcement——具体实现会变,但方向清晰:未来支付系统验证的不只是"你是谁"和"你有没有钱",而是"这个动作是否仍属最初被授予的权力"。

今天看到Agentic Payment,人们先想到AI自己买机票酒店、采购软件。这些场景重要但只是表面。更深层变化是人类正第一次尝试大规模把真实世界行动权交给软件。一旦软件不仅能生成内容、提供建议和调用API,而是真正移动资金、购买商品、订阅服务并改变现实状态,安全重心必然变化。不能只问Agent有没有权限,必须追问:权限属于哪个任务、为什么能作用于这个对象、在什么状态下成立、什么时候该失效、现实条件变化时谁有权重新解释、最终执行结果是不是当初真正授权的那件事。Agentic Commerce最终竞争的并不只是哪个Agent更聪明,而是谁能把这些问题变成基础设施。智能决定机器想做什么,边界决定它究竟能做什么。真正成熟的自主系统必须把这两件事分开。真正的自主支付不是让人退出交易,而是让人的意志在人不在场时仍然成为机器不可越过的边界。

作者:富联娱乐




现在致电 xylmwohu OR 查看更多联系方式 →

COPYRIGHT 富联娱乐 版权所有