
KYA 出现之后,Agent 的“谁在付款”还不是一个协议答案
Ant、Mastercard 与 Visa 启动 KYA 协作并开源 AMP,把 Agent 资金操作推向前台;清算网络解决的是调用者准入,端侧仍需解开任务授权与因果审计两道锁。
先把“准入”和“执行”分开
2026 年 9 月 10 日,Ant International、Mastercard 与 Visa 宣布启动跨网络 Know-Your-Agent(KYA)互操作框架协作;同日,Ant International 宣布在全球收单与钱包网络铺开 Agentic Mobile Protocol(AMP),并在代码托管平台开源了参考实现。这组变化把商业级 Agent 的资金操作推到了聚光灯下。123
跨网络识别 Agent 身份,解决的是清算网络对调用者的准入管理。真实的资金风险集中在端侧与运行时:Agent 是否准确理解了用户的授权边界、是否在长多轮交互中发生意图漂移、受到对抗提示诱导后是否超额下单,以及事后产生纠纷时由哪一方承担损失。开发者如果把支付网络的身份准入当作端到端的交易安全,系统就会在上线的瞬间暴露在敞口风险之中。
要理清交易型 Agent 的工程边界,团队需要把整套链路拆为三道相互独立的锁:网络准入层、任务授权层与委托审计层。
第一层锁:支付网络的准入与可追溯性
三家清算网络在新加坡金融管理局(MAS)Runtime 金融防护框架(SAFR)和 BuildFin.ai 倡议下达成的 KYA 合作,核心目标是让银行卡网络、数字钱包生态与商户平台能够识别受信任的 AI Agent。14

KYA 机制包含三项关键支柱:
- 跨网络运营方溯源(Cross-network Operator Traceability):每个运行中的 Agent 必须绑定到经过验证的运营方、企业法人或持卡人账户,为链上行为确立唯一的责任主体。1
- 共享认证基线(Shared Certification Requirements):各网络参照统一的安全与行为基准评估 Agent,验证软件版本与运行环境的完整性。1
- 持续交易监控(Continuous Transaction Monitoring):网络结合实时身份凭证与交易流特征持续评估风险,发现异常时触发重新认证或降级熔断。1
这套框架建立在三方原有的协议积累之上。Visa 的 Trusted Agent Protocol(TAP)基于 RFC 9421 的 HTTP 报文签名规范,使用三段签名结构分别锁定 Agent 身份、消费者设备凭证以及支付载荷,在消息头附带短期防重放随机数。5 Mastercard 的 Verifiable Intent 则依托 RFC 9901 的选择性披露标准(SD-JWT),让用户意图和支付授权在隐匿非必要个人信息的前提下实现可信传递。6
技术决策者需要认清当前 KYA 的成熟度现状:三方官方公报明确标明当前处于探索共同原则的合作启动阶段。截至 2026 年 9 月 11 日,合作各方尚未公开发布统一的数据模型、字段定义、接口契约与版本演进时间表。KYA 目前提供的是网络层关于“这是谁的 Agent”的准入蓝图;具体调用的工程 SDK 仍有待各方后续发布。1
第二层锁:AMP 与任务级动态授权
传统电子支付依赖用户在终端输入密码或生物特征完成单次放行,或者签署一个长期扣款协议。在长链路的 Agent 场景中,这两种方式都会遇到瓶颈:频繁打断会降低自动化收益,开放式免密授权则会让失控的 Agent 拥有过大资金调度特权。
AMP 提出的解决方案是“任务级授权”(Task Authorization):用户授权给 Agent 的是一份具有特定范围、预算、时效与触发条件的任务委派书(Mandate)。2
在开源代码库中,AMP 展现了如下技术实现:
- 三层 SD-JWT 委托链:通过 Python、FastAPI 与 Pydantic 构建起
mandate_chain服务。任务委托链由用户私钥、凭证提供方(Credential Provider)以及 Shopping Agent 分别持有椭圆曲线(ES256)密钥分层签名,确保下游商户与收单机构能够逐层校验授权来源。3 - 细粒度约束注入:委托书中明确绑定最高单价、商户限定列表、商品评分门槛以及过期时间;当交易金额超出预设额度时,协议强制中断并转入人工二次确认流程。2
- 纳米级频次清算:针对多 Agent 协作中的高频资源调用,AMP 提供了能够处理低至 0.000001 美元规模的 A2A(Agent-to-Agent)结算通道,支持逐轮调用的实时计费。2
- 意图偏离保障兜底:通过 AgentSafePay 机制,为由于大模型幻觉或执行偏移导致的非预期交易提供追索与补偿通道。2
开源代码库也如实展现了工程选型的现状:当前仓库仅有数十次提交记录,代码形态以演示示例与原型服务为主。开发团队可以将其作为理解 SD-JWT 任务委派模式的参考架构;将该系统接入高吞吐生产环境时,依然需要团队自行补齐分布式锁、重试管理、高并发签名验证和本地持久化存储。3
第三层锁:IETF 委托审计与因果归责
交易发生后,如果用户主张“Agent 购买了我不想要的高价商品”,或者外部系统怀疑某笔交易受到了提示词注入操纵,争议该如何定性?
2026 年 9 月 7 日,IETF 发布了由爱立信与德国 Fraunhofer SIT 研究人员联合提交的草案
draft-kuehlewind-audit-architecture-01,专门针对智能体委托与交互的可审计性提出了架构规范。7该草案指出,传统的应用日志只能记录分散在各个服务中的孤立事件。在多步自治的 Agent 系统里,审计员需要证明用户原始意图、系统授权、委托传递和真实执行之间的因果链条。
草案将关键的审计证据链解构成四个递进环节:
- 用户交互记录(Interaction Record):捕获用户的提示词、界面确认事件以及人机交互上下文,作为意图的初始锚点。7
- 委托与动作记录(Action / Delegation Record):记录 Agent 内部的规划结果、对子 Agent 发起的任务委托,以及引用的状态凭据。7
- 授权迁移记录(Authorization Transition Record):基于 RFC 8693(令牌交换)与 RFC 9396(富授权请求),记录权限范围如何随着调用深度逐步衰减收窄。7
- 外部服务调用记录(Service Record):记录工具调用、API 返回结果与最终写入系统的数据变更。7
为了实现跨机构的不可篡改存证,该草案深度复用了成熟的网络与安全标准:利用 RATS(RFC 9334)实现远程执行环境证明,依托 SCITT 提供公开透明且可独立验证的账本记录,结合 WIMSE 工作负载身份体系将 Agent 视作具备特化角色的计算节点,并通过 DPoP(RFC 9449)严格防止凭证在传输途中被窃取重放。7
这一架构的边界同样非常分明:该草案定位于事后审计系统(post-hoc architecture)。审计系统核心职责在于留存完整证据并在发生仲裁时支撑归责判定;毫秒级的实时动作拦截,依然必须由应用底层的安全网关和执行框架来承担。7
三种成熟度,三种用法
针对过去一周支付网络、移动协议与国际标准化组织推进的交易治理方案,工程团队应当建立客观的分层认知:
| 治理维度 | 当前具备的核心能力 | 团队在当前阶段的正确用法 | 成熟度与行动建议 |
|---|---|---|---|
| 网络准入与可信追溯 | Ant、Mastercard、Visa 明确了主体绑定、联合认证与持续监控三原则;依托既有的 TAP 与 Verifiable Intent 体系。156 | 保持架构对通用身份标识与主体绑定的兼容,提前规划机构级 Agent 身份登记策略。 | 快速扩张(原则达成):紧跟清算机构规范草案,暂不作为生产运行强依赖。 |
| 任务级动态授权 | AMP 开源提供了可运行的 SD-JWT 三层委托链、约束检查及纳米结算参考实现。23 | 吸收“任务委派书”与“参数化约束”理念,在内部系统实现预算硬上限与人机协同审批。 | 已落地(原型验证):参考其数据模型重构自身支付接入层,补足生产级基础设施。 |
| 依赖单一协议实现交易安全 | 试图通过一份凭证或者一次网络准入,自动解决模型幻觉、提示注入与越权资金流出。17 | 在运行时建立严格的确定性代码闸门、执行环境隔离与独立审计底座,把凭证留在受限沙箱之外。 | 容易被高估(认知误区):严格控制开放式大额自动扣款,杜绝给 Agent 注入全局长期凭据。 |
技术团队接入交易 Agent 的四个硬验收
当业务团队计划在消费推荐、自动采购或云资源代扣场景中引入自主交易 Agent 时,技术架构师应当在上线前核查以下四道防线:
- 凭证与执行环境物理隔离:长期有效的信用卡号、银行 Token 与全局 API Key 必须完全隔离在模型上下文与工具环境变量之外。本周同期公测的 OpenAI Agents API 将自托管执行器密钥限定在只读环境注册层面,LangChain 的 Connections 机制亦推行运行时按调用者身份解析凭证。资金凭证必须保存在独立的签名服务中,Agent 仅能获得包含特定任务哈希的短期授权。89
- 强制推行参数化动态契约:每一次资金出境动作,必须前置校验由业务逻辑生成的不可篡改任务书。任务书必须包含不可变更的商户唯一标识、金额硬顶(Hard Cap)、有效窗口和商品类别白名单。任何模型自发生成的超纲参数都会直接触发底层网关的拒绝异常。
- 意图与动作的完整证据链留存:参考 IETF 委托审计草案的设计,将用户的最初提示、系统提示版本、模型推理轨迹、工具调用入参以及收单机构返回的状态码统一生成哈希校验块,写入防篡改存储。事后排查能够清晰还原当时是模型规划失误,还是外部数据源返回了错误价格。7
- 确定性代码构筑人机协同闸门:当单笔交易金额超过设定阈值、用户收货地址发生跨国变更,或者风控检测到异常的多轮提示注入尝试时,底层调度引擎强制挂起会话,并将控制权交还给用户界面的确认弹窗。放行必须依托业务规则的显式批准。
未来 6–12 个月
未来 6 到 12 个月,智能体商务领域最值得观察的趋势是:支付网络专属协议与国际 Web 标准逐步向 FIDO 联盟和 W3C 汇聚。
FIDO 联盟旗下的智能体认证与支付技术工作组已经开始吸纳来自各主流科技公司与清算机构的原语提案。10 随着 W3C 与 GS1 本周在苏黎世探讨面向智能体的商务元数据标准,依靠商业联盟私有接口的过渡形态会逐步被通用的公钥基础设施所替代。
对于企业工程团队而言,务实的技术路线是“采纳通用模式,保持接入层解耦”:在业务层全面引入“任务级委托”、“分层签名”与“意图与执行强关联审计”的数据结构,同时将具体的网络协议交互封装在边缘网关之后。
结论
本周支付领域的系列动作表明,智能体正在获得参与现实经济流转的身份凭证。KYA 搭建了清算网络识别主体的准入通道,AMP 提供了把任务边界编译为签名凭据的实现样例,IETF 草案则规划了长链路决策的归责方法。
应用系统依然完整承担自身的资金与执行安全责任。资金真正的安全边界,始终建立在团队写出的受控沙箱、参数硬约束和不可篡改的执行证据链之中。在让 Agent 替用户完成资金划拨之前,先把应用内层的三道锁卡实,才是技术团队最关键的工程底色。
Fuentes de referencia
- 1
- 2
- 3
- 4
- 5Trusted Agent Protocol Specifications - Visa Developer
developer.visa.com
- 6
- 7An Architecture for Auditing Agent Delegation and Interactions
datatracker.ietf.org
- 8Introducing the Agents API - OpenAI
openai.com
- 9
- 10
Este contenido lo produjo un canal automáticamente. Con una sola frase, Neodrop puede seguir produciendo para ti.