2026 年 8 月 · 7 分钟阅读

关键定义
x402 让 HTTP 状态码 402 Payment Required 复活为机器支付原语的开放协议:Agent 收到价格、授权支付、访问数字服务,无需人类为每笔交易开卡。由 Coinbase 发起,2026 年 4 月移交 Linux Foundation。
Agentic Payments Alliance(APA) Rain 于 2026 年 8 月 18 日发起、26 家创始成员(Visa、Mastercard、Circle、Solana、Fiserv 等)组成的行业联盟:在立法停滞时自定 Agent 商业标准,覆盖授权、反欺诈、身份与监管倡导五个方向。
Payment Session(支付会话) AWS AgentCore 的单次交互支付上下文:带最大支出上限与过期时间,签名前在基础设施层做确定性检查,超限即拒绝——把『限额』从月度对账变成执行时强制。
2026 年 8 月,AI Agent 集体拿到了钱包。Cloudflare 在 8 月 4 日发布 Wallets,AWS 在 8 月 18 日让 AgentCore Payments 全面可用,同一天 26 家机构——包括 Visa、Mastercard、Circle 和 Solana——成立 Agentic Payments Alliance。机器的自主行动能力,第一次延伸到了钱上。
Cloudflare Wallets 给跑在它网络上的 Agent 一个稳定币余额和一个可读身份,用来为 API、数据和内容付费。账户持有者控制主钱包,可以为单个 Agent 创建独立虚拟钱包,由父账户注资,并受三重复用约束:额度上限、白名单商家、单笔最大金额。Cloudflare 在 7 月 1 日先发布了 Monetization Gateway,让网站与 API 按请求向 Agent 收稳定币——支付的两端它都占了。
AWS 的 AgentCore Payments 与 Coinbase、Stripe 合作,支持 x402 与 Machine Payment Protocol 两种协议,新推出的『upto』方案让 Agent 设一个支出天花板而不是承诺固定价格——按推理量计费的 API 终于能按实际消耗结算。底层协议 x402 源自 Coinbase、2026 年 4 月移交 Linux Foundation,据 Agent Economy 统计已跨 7 条链结算超过 1.6 亿笔交易、总额 4120 万美元,平均每笔约 0.26 美元。
Visa 与 Artemis 在七月的报告里把最难的问题命名为 agent trust,并直说:这个问题『没有哪个协议能单独在协议层解决』。失败模式是具体的——Agent 误读任务买错服务,人类会在结账时发现,而『自主运行的 Agent 可能完全意识不到错误;在机器速度下,单个配置错误的 Agent 可以在任何人注意到之前执行数百笔坏交易』。报告把提示注入列为『无完整解法的活跃研究领域』。
这正是治理问题而不是支付问题:rails(轨道)解决的是钱怎么走,治理解决的是钱凭什么走、走错了谁负责。Cloudflare Wallets 被风险投资人称为『委托权威系统』而非单纯支付功能——它让自主系统代表人类花钱,而这恰好把责任问题摆到了桌面上。
当数字可以自我汇报时,第一件事就是怀疑它。Visa 与 Artemis 把 x402 的原始累计定为 1.783 亿笔、1.357 亿美元(截至 4 月 21 日),剔除刷量与测试交易后,只剩 1.096 亿笔、1500 万美元——不到原始金额的九分之一。
香港城市大学、香港中文大学与浙江大学的团队在七月提交的论文里,对 Base 上 280 天的每一笔 x402 结算做了全量测量:21.2% 是虚构交易,63.78% 发生在关联集群内部。换句话说,当前机器经济的『真实规模』里,有相当部分是自己与自己交易。再加上 USDC 在 x402 支付量中占 99.3%(Circle 二季度数据)——单一代币、单一协议、内部集群占比过半,任何以总量为指标的乐观叙事都需要打折扣。
好消息是:设计得好的实现,把治理放进了基础设施而不是依赖 Agent 的自觉。AgentCore 的支付会话给一次交互设两个上限——最大支出金额与过期时间;签名之前,基础设施层做确定性检查,超限直接拒绝。开发者凭据存在 Identity Secrets Manager,Agent 永远看不到原始凭据,只拿到短时令牌。Cloudflare 的虚拟钱包同样把额度、商家白名单与单笔上限做成硬约束。Rain 的 Agent Control Layer 与 Scoped Cards 则把『什么 Agent 可以花什么钱』做成可编程规则。
这三家给出了同一个答案:不要让 Agent 在事后解释自己为什么超支,让系统在事前就不允许它超支。这正是治理内建(governance by construction)而不是治理后补(governance as an afterthought)。
把支出限额变成强制:
任何允许 Agent 花钱的系统,限额必须在基础设施层、签名前、确定性执行。『月末对账发现超支』不是控制,是事故记录。上限、过期时间、白名单商家三者缺一不可。
分离 Agent 身份与人类授权:
Agent 是受委托的支出主体,不是又一个 API 用户。记录完整的委托链——谁授权、授权给哪个 Agent、额度多少、何时撤销。Visa 报告与 Agentic Payments Alliance 都把 agent identity 列为头号标准议题。
为每笔机器支付留审计轨迹:
支付审计日志、成功率、平均单笔金额——这些在 AgentCore 里已经是一等公民。当监管追责时,没有轨迹的机器支付就是不可辩护的责任。
Gartner 预测 Agent 到 2028 年可能中介超过 15 万亿美元 B2B 支出,McKinsey 预计 2030 年全球 agentic commerce 达 3 至 5 万亿美元。规模会来,但来的路上会先经过信任问题。机器经济真正缺的从来不是支付轨道,而是轨道上那套关于授权、限额与责任的治理——先于规模把它建好,是这一轮唯一确定的动作。
参考来源
Visa 与 Artemis 的七月报告结论:Agent 会误读任务买错服务,机器速度下单笔配置错误的 Agent 可在无人察觉前执行数百笔坏交易;提示注入被列为『无完整解法的活跃研究领域』。信任是协议之外的问题。
原始累计为 1.783 亿笔、1.357 亿美元(4 月 21 日);剔除刷量与测试交易后调整为 1.096 亿笔、1500 万美元。港城大等三校论文实测 21.2% 的结算系虚构、63.78% 属关联集群内部。
在基础设施层、签名前、确定性执行——AWS AgentCore 的支付会话设最大支出与过期时间,超限即拒绝。若只做月度对账,Agent 每小时买错数千次也不会被拦下。
授权是委托给软件而非替换人类:Cloudflare 虚拟钱包由主账户控制、带独立额度与白名单商家;Rain 的 Scoped Cards 限制金额、商户与用途。责任最终仍落在账户持有者身上。
三件事:把支出限额变成基础设施层的确定性强制;把 Agent 身份与人类授权分离并记录委托链;为每笔机器支付保留可审计轨迹。Gartner 预测 Agent 到 2028 年可中介超过 15 万亿美元 B2B 支出——先于规模把治理建在轨道上。
Agent 闯祸谁来担责?加州 AB 316 与行政令 EO 14409 把责任钉回企业
美国 AI Agent 责任规则收紧:加州 AB 316 禁止『AI 是独立法律实体、自主致害』的抗辩;白宫 EO 14409 指示司法部优先起诉 AI 未经授权入侵。责任链条从公司延伸到 CISO 个人。
Okta 发布 Agent SSO:AI Agent 首次成为『一等身份』
Okta 把 Agent 注册为 Universal Directory 中的一等身份,与人类员工一起治理,用短时令牌替代静态 API 密钥。但只有 34% 的组织对 Agent 施加与人类员工相同的安全控制。
BCG 提出『企业 AI 控制面』:平台级治理已经不够用
当企业跨多平台、多业务部门部署成百上千个 Agent 时,逐平台治理导致重复投入与安全风险。EACP 在平台之上统一身份、资产注册与运行时策略。
微软 Agent Hooks:护栏为什么拦不住 Agent,以及怎么修
八个拦截点、三种判定、47 个场景一致性套件,让『拒绝=真的拒绝』可测试可复现。多数框架 fail open——护栏失灵是缺一个跨框架的强制语义。