
智能体商业的 ChatGPT 时刻正在到来,但要让 AI 真正替人办成事,必须先补上代码自主交易的信任基石。
作者|徐珊
编辑|郑玄
在蚂蚁集团,负责 AI 支付安全的陈树鹏是个深度的智能体使用者。日常写代码、梳理汇报、提炼会议纪要,AI 几乎接管了他工作流里的大部分环节。
这种高度依赖背后,却存在着一个清晰的分水岭。一旦任务涉及真金白银,比如调用付费数据接口、购买素材或预订服务,绝大多数人都会本能地把权限卡死不愿交出钱包。哪怕是陈树鹏自己,手头测试过大量任务型框架,真正被他允许支付权限的智能体也仅仅只有两三个。
但在产业一线,这种放权又势在必行。
在 2026 外滩大会上,蚂蚁集团 CEO 韩歆毅表示,智能体商业的「ChatGPT 时刻」正在到来,其核心标志正是从单纯的对话能力展示,加速走向真实的商业交易闭环。商业世界的交互起点,正在从过去的搜索页面演进为意图驱动的服务调度。
在技术上,调用 API 扣费及定期支付看似早已是成熟的基础设施。但真正让人犹豫的,是 Agent 与传统自动化脚本的本质区别。以往的自动化扣款跑在封闭受控的系统里,按固定规则触发;现在的 Agent 为了办成一件事,需要在开放网络里自主探索、解析未经清洗的公开网页、调用第三方插件。面对一个在外部环境里自主决策的长任务,过去那种一次性给出的静态免密授权,很容易在不可控的执行链条中变成一张无法兜底的空白支票。
9 月 11 日,蚂蚁集团在外滩大会上发布的 APASS,要解决的就是这个放权困境。这项面向智能体商业活动的信任基础设施,基于 KYA(认知你的智能体)理念,通过身份与意图两条信任链,为商业网络提供一套核验 Agent 身份、授权边界与实际行为的底座机制。

01
换了台电脑后,商家还认识你吗?
过去二十年,商业世界确认一个交易者是谁,底气全来自看得见摸得着的物理实体。手机里的 App 有官方加密签名,指纹与人脸能确认活人在场,背后的法定实名信息提供了终身唯一的身份锚点。
这套所有人习以为常的规则,在智能体时代出现了真空。
陈树鹏对极客公园提到了一个典型的场景。一位开发者在家里的电脑上用开源框架搭建了一个购物助手,帮自己采购日常用品并配置了相应权限。为了让程序持续稳定运行,开发者随后把这个 Agent 的代码镜像、运行配置与记忆上下文打包,迁移到了云端容器中继续跑。
这一搬,原先绑定的设备、网络 IP 乃至调用的模型与插件全变了样。当这串代码带着委托去调用商户服务时,对方单靠一个静态的 API Key,很难确认眼前的程序究竟还是不是此前获批的助手,还是一个被克隆篡改后的仿冒品。
针对这种运行时环境与代码可能发生的变化,APASS 在支持中心化 Agent ID 与去中心化 DID 等标识的同时,提供了三个维度的核验依据。

首先是软件本身的特征。系统会校验 Agent 的代码指纹、软件版本及挂载的 Skill 清单,确认其程序基础是否与登记档案一致、核心组件是否遭到替换。
其次是运行时的环境状态。一段原本正常的代码,如果寄宿在存在安全漏洞或异常进程挂钩的宿主环境中,同样存在失控隐患。系统联动设备厂商与云厂商,通过硬件级可信根运行环境检测,核验宿主设备是否可信及环境的状态是否可信。
最后是真实的责任主体。虚拟程序在不同服务器间流转,在物理世界中必须对应明确的法律责任人。通过将 Agent 标识与既有的 KYC(个人认证)或 KYB(企业认证)体系关联,外部商户能够明确获知,一旦发生经济纠纷或恶意行为,现实中该由哪个自然人或法人承担责任。
把程序特征、运行环境与法定责任人扣在一起,一段到处流转的代码在商户面前才不再是一个让人犯嘀咕的黑盒。
02
免密支付买 PPT 模板,
会不会变成买黄金?
确认了 Agent 的身份,核心问题随之转向它在具体任务中被允许做什么。
用户交代智能体制作一份行业汇报 PPT,听上去只是一句日常需求。但在后台,智能体为了交付最终成果,往往会自主拆解出一连串采购动作,包括调用专业检索接口获取文献、购买一套演示模板、下载商用矢量图标。
在这类复合任务里,智能体需要替人连续执行数笔跨商家的微额交易。如果每一笔两三块钱的调用都要弹窗打断用户、要求人脸核验,智能体省时省力的代办价值就会荡然无存;但若完全开放免密权限,用户又必须承担意外支出的风险。
APASS 解决这一矛盾的方式,是在任务启动前把信任结构化为具体的授权策略(Scope)。
用户不必去逐一确认每一笔微小开销的增减,而是在一开始就圈定清晰的边界。比如锁定单笔与累计消费预算,把允许消费的类目死死限定在演示素材与文献检索中,同时绑定商户白名单并设置有效时间窗口。
L2 对应的是用户已明确授权的部分任务,例如在约定额度内买杯咖啡,智能体可以直接执行,无须再次确认付款。L3 则进一步面向一项目标任务。

陈树鹏以制作 PPT 作设想,智能体可以在用户预先授权的范围内,自行协调查阅论文、购买模板和图标等多个子任务。
但这种不打扰用户的自主放权,立刻引出了另一个让人神经紧绷的隐患。既然用户不再紧盯每一个扣款弹窗,一旦代码在开放网络中遭遇劫持,原本用于买几块钱素材的授权,会不会被恶意放大成大额挥霍?即便最初只是让智能体去网上比价买一瓶苏打水,又怎样防备它半路变卦去买黄金?
这种偏离的棘手之处在于,当订单传导到底层收银台时,单看接口格式、参数规范甚至签名认证,全部挑不出毛病,但在实质上已经彻底背离了用户的初始意图。
要拦住这种放权后的中途变卦,APASS 在调用链路上设置了交叉校验。
最前哨是意图安全模型,它会实时拿当前即将发起的交易动作,去比对用户最初下达的原始 Prompt 和核心约束。如果发现买 PPT 素材演变成了数码硬件,或者买苏打水变成了贵金属采购,系统会在语义对齐层面判定意图严重漂移。
与此同时,执行链路上的监控会持续监测 Agent 运行过程中的工具与 API 调用,提供进程级的安全隔离保护,防范未授权的权限跃迁。结合底层的资金风控模型,系统采取分级处置。在规则网格内的常规采买直接静默放行,遇到边界模糊的调用先暂缓流程并发起短信或电话确认,而一旦判定为从买水演变成买黄金这类高危恶意偏离,系统会在底层阻断交易并向用户推送安全警报。
03
AI 自主下单,出了差错谁兜底?
真正决定一项技术能否融入商业的,往往不只是它宣传自己有多安全,而是当一笔智能体参与自主完成的交易办砸了,事后到底能不能分清责任。
当用户一觉醒来,发现钱包里少了一笔钱,现实中往往会陷入混乱的扯皮困局。
陈树鹏介绍,「你敢付,我敢赔」主要针对账户或 Agent 被盗用等资金安全风险,相关保障以用户开启相应安全能力并符合适用条件为前提。模型理解偏差、商品选择失误和商户履约问题,则需要分别核查,进入相应的争议处理流程。
比如大模型自身出现了幻觉,把用户交代预订的上午航班买成了半夜红眼航班。从底层收银台看,接口协议完好、扣款顺畅无阻,商家出票也合规,问题纯粹出在大模型的指令理解和认知偏差上,这理应由提供智能体服务的平台介入核查。又或者,智能体严格按要求采购了一份商业演示模板,扣款没有任何瑕疵,但外部商户发过来的压缩包却是个损坏的文件,这属于经典的商户履约质量纠纷,必须走电商原有的售后退款与仲裁渠道。
在多方协作的复杂链条里,一旦出了问题,最可怕的不是损失,而是各方互相踢皮球。支付方推给大模型,模型方推给外部网页,商户推给自动下单的代码。没有客观记录,任何人都无法断定当时到底哪一个齿轮脱了节。
APASS 在这里扮演的角色,不是越俎代庖去代替法官自动判案,而是充当交易全流程的飞行黑匣子。

通过可信存证机制,APASS 会留存任务执行中的关键信息,包括用户授予了哪些权限、运行环境核验的结果,以及服务调用、交易和处置等记录。
发生争议后,各方可以根据这些记录核查授权与实际行为,帮助查清问题出在哪个环节,为责任追溯和纠纷处理提供依据。
04
智能体如何实现跨平台办事?
要让这套核验与风控真正跑通,单靠某一家应用或单独的支付机构很难闭环。随着任务复杂度的提升,商业交互必然跨越多个独立的生态。
用户在一个 Agent 平台提出社区团购建站需求,主 Agent 在编排任务时,需要调用云数据库托管数据、租用云服务器托管计算,最后发起支付完成采购部署。在这个过程里,数据库、服务器与支付服务分属不同服务商,各平台的账户与信任体系相互独立。
在这个链条中,如果让 Agent 平台跟每一家云服务提供方单独做定制化鉴权,或者要求每个服务商都独自搭建一套防范注入与核验环境的风控系统,协作成本会极其高昂。
APASS 提供的正是一套通用的信任核验接口。
当主 Agent 跨平台调用云数据库或云服务器时,不同云服务提供方可以通过 APASS 直接核实该 Agent 的责任主体、确认其获得的 Scope 是否有效覆盖本次调用,并获取实时的风险评估结果。
在此过程中,不同参与方各展所长。助手平台掌握用户的上下文意图,支付与安全机构掌握交易风险数据。双方基于隐私保护机制展开联合风控,在原始数据互不出域的前提下完成联合研判。
跨平台协作的范围越广,参与方就越需要对身份、授权与风险核验形成共同规则。APASS 正在通过产品接入和生态共建,推动更多机构参与身份互认与信任协作。
数据显示,APASS 目前已接入超过 100 万个各类 Agent,激活量达到 11 万个,覆盖 442 家智能体服务供给方。包括阿里巴巴、小米、OPPO、联想、携程、中国信通院在内的 50 余家机构已经加入 IIFAA 智能体可信生态共建计划。
在国际协议对接方面,Alipay+ AMP、Mastercard 可验证意图及 Visa 智能体可信协议构建 KYA 互联互通框架,为跨境商业场景中的 Agent 身份核验与信任协作提供支持。
商业网络能够运转,核心不在于预设每个参与者永不犯错。正如有经验的管理者敢于把任务交给下属,不是因为盲信对方绝无疏漏,而是因为权限边界清晰、执行过程可受控、出了差错能够追溯纠偏。
当委托的边界可被精密界定、流动的代码拥有可靠的身份锚点、不可控的执行链路有了实时防护与事后追责依据,人们才敢真正把钱包交出去。让 AI 从单纯展示能力的对话框,走向替人办妥现实商业交易的深水区,这套信任基础设施正是必须补上的第一块基石。
* 头图来源:AI 生成
本文为极客公园原创文章,转载请联系极客君微信 geekparkGO
极客一问
AI 替人花钱,如何守住交易信任?



登录后才可以发布评论哦
打开小程序可以发布评论哦