支付的主角,正在从人变成程序
过去二十年,数字支付的核心命题是「证明你是你」。密码、短信验证码、指纹与人脸识别层层叠加,目的都是确认发起交易的是一个真实的人。当AI智能体开始代表用户比价、下单、续费、调度云资源时,交易的发起方第一次变成了没有生物特征的软件进程。这不是一次普通的技术升级,而是整套安全假设的松动。
智能体交易正在出现的几种形态
- 授权式代付:用户设定预算与规则,智能体在额度内自主完成小额、高频支付。
- 机器对机器结算:不同服务方的智能体相互调用接口,按用量实时计费与分账。
- 跨平台比价采购:智能体在多个商户间询价、议价并直接完成下单与付款。
这些场景的共同点是:单笔金额可能很小,但频次极高、决策链条极短,人类往往只看到结果而看不到过程。
安全模型的三处松动
第一处是身份。传统风控依赖设备指纹与行为习惯,而智能体的操作节奏稳定、路径重复,反而更容易被误判为机器攻击,也更难区分「合法代理」与「恶意脚本」。第二处是意图。用户授权的是目标而非每一笔具体交易,支付系统难以在毫秒级判断某次扣款是否仍在授权边界内。
第三处是责任。当智能体在规则允许的范围内做出了用户事后不认可的决定,损失由用户、模型提供方还是支付机构承担,目前缺乏清晰共识。这三处松动叠加,意味着安全的重心将从「验证身份」转向「约束行为」。
支付基础设施可能的演进方向
可以预期的方向包括:为智能体发放独立于自然人账户的支付身份,并绑定可审计的权限范围;在支付指令中携带机器可读的意图凭证,让风控系统能够核对这笔钱是否服务于被授权的目标;以及建立可回溯的决策日志,使每一笔代理交易都能还原到具体规则与触发条件。
与此同时,额度分层、场景白名单、异常频率熔断等机制会从可选项变成默认配置。支付安全的评价指标,也可能从「欺诈率」扩展到「越权率」与「可解释率」。
真正的风险不是AI变坏,而是失控
比起智能体主动作恶,更现实的风险是它在错误的目标上高效执行:被恶意页面诱导、被提示词注入劫持,或因为规则冲突而重复扣款。这类问题不会表现为单笔巨额盗刷,而是大量难以察觉的小额异常。
因此,未来的防护重点不在于让模型更「聪明」,而在于给它设置不可逾越的硬边界,并在边界之外保留人工介入的通道。
结语:不是推翻,而是重定义
2026年的数字支付安全未必会被彻底颠覆,但「谁在付款、为什么付款、谁来负责」这三个问题的答案一定会被改写。能否把自主性关进可审计、可撤销的笼子里,将决定智能体交易是效率红利,还是新的风险敞口。