跳到主要内容

掌握你信用卡的人工智能代理:支出授权、商户欺诈以及当买家是软件时的争议处理

· 阅读需 12 分钟
Tian Pan
Software Engineer

在 2025 年假期期间,AI 智能体驱动了全球约 20% 的电子商务订单——销售额约为 2620 亿美元。这个数字背后隐藏着一个更为奇怪的事实:这些订单所流经的支付基础设施,几乎没有一个是为非人类买家设计的。卡组织的整个信任模型——设备指纹、IP 地址、行为生物特征、“持卡人在场”信号——都假设交易的另一端是一个真人。当智能体结账时,这些信号要么缺失,要么是合成的。

行业的解决方案正以“委托层”的形式出现:通过加密签名的授权(mandates)来证明在软件下单之前,人类已经授权了该笔购买。但在协议发布与操作现实之间,存在着一系列尚未解决的问题,任何构建智能体结账(或通过其进行销售)的人都需要了解这些问题。其中最重要的问题目前还没有答案:当智能体买错了东西,损失由谁承担?

这并非对 2030 年的虚幻假设。2026 年第一季度,流向美国零售网站的 AI 引流流量同比增长了 393%,而且 AI 引荐的购物者现在的转化率明显优于社交或搜索流量。买家已经是软件了。问题在于,支付通道、欺诈模型和争议处理流程能否在退单(chargebacks)潮到来之前赶上进度。

卡组织从未为“受托人”设计

银行卡支付含有一个简单的假设:出示凭据的实体是持卡人本人,或由持卡人亲手交予卡片的人。自此之后构建的每一层——3-D Secure、令牌化(tokenization)、风险评分——都在完善卡组织对“真人确实在场”的信心程度。但没有任何一层模型考虑到了第三种可能性:持卡人不在场,但一个软件程序正根据他们的指示行事。

这一差距正是新协议试图填补的,了解以下三个主要的协议栈非常重要,因为它们有着不同的侧重点:

  • Google 的代理支付协议(AP2):于 2025 年底与 Coinbase 联合推出,它将每笔购买表示为一系列签名授权链:意图授权(Intent Mandate,用户要求的及其限制)、购物车授权(Cart Mandate,智能体实际组合的内容)以及支付授权(Payment Mandate,实际扣费内容)。其设计目标是不可否认性(non-repudiation)——从人类意图到结算交易的可验证审计线索。到 2026 年初,它已有 60 多家合作伙伴,包括 Adyen 和 Worldpay。
  • Stripe 和 OpenAI 的智能体商务协议(ACP):为 ChatGPT 中的即时结账功能提供支持。它的支付原语是共享支付令牌(Shared Payment Token):买家的真实凭据永远不会到达智能体平台;Stripe 发放一个有作用域的令牌,应用程序可以使用它来发起完全符合授权条件的支付。商户保留订单——他们仍然是登记商户(Merchant of Record),控制履行流程,如果他们已经在使用 Stripe,只需大约一行代码即可集成。
  • 卡组织本身:正在扩展令牌化技术。万事达卡(Mastercard)的 Agent Pay 发放“智能体令牌”(Agentic Tokens),将卡片凭据绑定到特定的智能体、商户范围和授权策略。Visa 的 Intelligent Commerce 也在做类似的事情,采用智能体绑定的透传令牌,并加上一个智能体身份层(受信智能体协议,Trusted Agent Protocol)。美国运通(American Express)在责任问题上走得最远:其网络上的注册智能体只有在持卡人身份验证后才能获得支付凭据,且运通已承诺承担由这些经过验证的智能体所产生的错误购买费用。

这三种方案的共同架构是:智能体永远不会持有原始卡号,且每笔购买都带有具有明确作用域的签名委托证明——包括支出上限、商户限制、有效期。这就是“消费授权”(spend mandate)。它相当于支付领域的 OAuth 作用域,只不过被限定作用域的资源是你的钱。

授权是你的提示词编写的合同

这是令工程师感到棘手的地方。意图授权是根据自然语言指令生成的。“帮我找下周五去丹佛最便宜的直飞航班,价格在 400 美元以下”必须编译成一个机器可执行的封装:最高支出 400 美元,类别为航空旅行,日期限制,单次交易。指令中的每一个模糊之处都会变成智能体可以行使的自由度——也可能成为一场等待发生的争议。

考虑授权处理得好与不好的故障模式:

  • 处理得好的情况:硬上限违规。 智能体试图在 400 美元的授权下消费 450 美元。由于令牌是有作用域的,授权会失败。这是简单的情况,新基础设施确实解决了这个问题。
  • 处理得不好的情况:正确但错误的购买。 智能体以 380 美元购买了一张直飞航班——飞往丹佛国际机场,而你原本指的是某个支线机场。或者它将“最便宜”理解为不含手提行李的基础经济舱。该交易完全符合授权的各项限制。从加密角度看,你授权了它;但从实际角度看,你并不想要它。

第二类情况正是委托层的精妙密码学与模糊的意图语义交汇的地方。签名的购物车授权(Cart Mandate)证明了智能体买了什么;但它无法证明购买的内容符合用户的真实意图。这两者之间的差距正是责任争议存在的空间,而任何签名方案都无法弥合这一差距。

对智能体构建者的实际建议是:将授权构建视为一个 UX 界面,而不是一个底层技术细节。在执行之前,向用户展示编译后的约束条件。记录从指令到购物车的推理链。能在 2027 年赢得争议处理的团队,将是那些在 2026 年就让智能体生成清晰证据的团队。

你的合法买家看起来和欺诈一模一样

转向商户端,情况则更为糟糕。商户的欺诈模型是基于过去十年的信号进行训练的,而这些信号正在被智能体流量(agentic traffic)摧毁:

  • 设备和网络指纹现在指向的是数据中心,而不是客厅。同一个智能体平台的 IP 段可能每小时产生数千笔来自不同持卡人的购买——这看起来恰恰就像一个正在进行测卡的僵尸网络。
  • 行为信号——鼠标移动、停留时间、导航路径——要么缺失,要么是机器生成的。一个在 400 毫秒内直接从搜索跳转到结算的智能体,会触发自 2015 年以来编写的每一条频率限制(velocity rule)。
  • 机器人与客户之间的界限已经消失。 在线零售商超过 60% 的访问量已经实现自动化。欺诈系统花了多年时间学习“机器人等于拦截”。突然之间,很大一部分且不断增长的收入通过机器人产生,旧的检测栈根本无法区分 ChatGPT 的结账与抓取被盗卡信息的爬虫。

商户面临一个艰难的权衡。拦截智能体流量,你就会放弃增长最快、转化率最高的渠道——AI 推荐的购物者转化率比社交媒体推荐高出约 7 倍。盲目允许这些流量,你等于针对攻击者最先模仿的流量类别禁用了你一半的欺诈防御栈。因为毫无疑问:一旦“我是合法的购物智能体”成为一条绕过机器人防御的通道,欺诈软件就会伪装成合法智能体,就像撞库工具学会模仿浏览器一样。

新兴的解决方案是身份重于行为:经过验证的智能体提供加密证明(签名请求、注册的智能体凭据、网络签发的智能体令牌),商户从“这个会话的行为像人吗?”转向“这个智能体注册了吗?它的授权是否合规?”这很有效——但仅适用于采用这些协议的流量。对于其他一切,商户只能凭空猜测,而现在可用的信号比以前更少。

没人能回答的退单问题

争议处理过程假设存在两个对人的决策意见不一的当事方。智能体电商引入了第三方——智能体平台——以及一种全新的争议类型:“我授权了智能体,但没授权这个动作。”

看看今天如果智能体买错了东西,持卡人发起争议会发生什么:

  1. 持卡人声称购买未经授权或“不符合我的指令描述”。
  2. 商户准备常规辩护证据——却发现证据(IP、设备、会话行为)描述的是智能体平台,而不是客户。这无法证明人的意图。
  3. 卡组织的争议类别中没有“授权代表超出了语义意图”的代码。它被强行归入欺诈或买家反悔类别。
  4. 在现行规则下,商户通常得吃哑巴亏——发卡机构站在持卡人一边,智能体平台不承担责任,模型供应商当然也不承担。

这种默认状态是不稳定的,链条上的每个人都清楚这一点。商户被要求承担由他们并未构建、由他们从未见过的客户选择的软件所产生的错误率。在授权架构暗中推动下,可能的最终状态是责任随签名转移:如果智能体平台签署了一个偏离“意图授权(Intent Mandate)”的“购物车授权(Cart Mandate)”,平台承担损失。如果购物车符合意图,而用户只是反悔了,那就像任何买家反悔一样由持卡人承担。如果商户发出的商品与签署的购物车不符,责任则在商户。Amex 承诺为其注册智能体产生的错误购买提供保障,是向这一体系迈出的第一步——将责任作为经过验证的智能体计划的一项功能,并计入网络定价。

在卡组织正式确立这一点之前,运营建议虽不出彩但很关键:保留一切。 智能体授权日志、原始用户指令、编译后的授权、购物车与意图的差异、任何人工确认步骤的时间戳。在智能体争议中,拥有清晰授权路径的一方默认获胜,因为其他人都没有任何有意义的证据。

在规则确立之前该构建什么

协议将继续巩固——AP2、ACP 和网络令牌方案已经趋向于兼容的原语,分析师预测到 2030 年,智能体电商将占美国在线销售额的 25%。责任规则将滞后于交易规模数年。这个差距正是现在工程选择发挥作用的地方:

  • 如果你正在构建花钱的智能体: 将指令编译成显式的、用户可见的授权;对超过支出阈值的交易默认设置人工确认步骤;并将完整的意图到购物车的推理链记录为争议证据,而不仅仅是调试输出。
  • 如果你是商户: 不要将智能体流量视为要拦截的机器人或要信任的人类——建立第三条通道。至少采用一种经过验证的智能体集成(如果你使用 Stripe,ACP 是成本最低的切入点),并开始在你的欺诈和退货分析中标记源自智能体的订单,这样你就能在网络规则把账单甩给你之前,了解你实际的智能体错误率。
  • 如果你是发卡方或收单方: 稀缺资产是授权证据。谁标准化了“人类意图证明”层——并为残余错误定价——谁就能掌握卡组织占据了五十年的信任地位。

信用卡是一场赌博,赌的是商户愿意接受陌生人的支付,因为网络为其提供了担保。智能体电商是高一阶的相同赌博:接受软件的购买,因为签名链担保了这是人类的意图。这种链条的密码学技术已经存在。而当链条与人类意向不符时会发生什么的共识尚未达成——在那之前,每一笔智能体购买都是一笔尚未定价、正在寻找主人的负债。

References:Let's stay in touch and Follow me for more thoughts and updates