AI代理迈向商业化:网站准入、身份认证与支付标准成为新瓶颈

AI代理正在从回答问题转向代用户购物、订票和缴费,但反爬机制、身份认证与操作授权仍可能阻断任务完成。Sierra与Meta联合多家企业推进 Personal Agent Protocol,试图建立代理与商业网站之间的通用规则,而支付标准的竞争也在同步展开。

Cobo 新闻室
Cobo 新闻室2026年10月7日
要点速览
  • AI代理已开始承担订票、餐厅预订、购买商品、缴费和服务取消等实际任务,但网站可能因主动限制或传统反爬系统而拒绝代理访问。
  • Sierra与Meta正联合 Genesys、Instinct、Rocket、Shopify、Stripe 和 Walmart 推进 Personal Agent Protocol,首个 v0.1 版本预计在本月发布。
  • 该协议拟通过 OAuth 管理身份认证和权限范围,让企业决定代理只能读取信息,还是可以执行下单、修改订单等写操作。
  • 协议允许企业选择让代理使用网站、基于 MCP 或 OpenAPI 的 API,或企业自有代理;支付功能目前被列为未来扩展。
  • Visa已经推进另一套 Trusted Agent Protocol,Stripe 和 Shopify 同时参与两套体系,显示代理商业访问标准仍处于竞争和整合阶段。
  • 对钱包、支付和机构托管服务而言,代理如何安全保存凭证、分离用户授权并记录每次操作,可能比单纯扩大代理能力更关键。

News illustration

简介

AI代理正在从回答问题转向代用户购物、订票和缴费,但反爬机制、身份认证与操作授权仍可能阻断任务完成。Sierra与Meta联合多家企业推进 Personal Agent Protocol,试图建立代理与商业网站之间的通用规则,而支付标准的竞争也在同步展开。

从对话工具到执行工具

生成式人工智能代理正在进入一个与传统聊天机器人不同的阶段。Meta 的 Muse、ChatGPT 的 Dots、Instinct 以及其他个人代理,不再只是根据提示生成文本,而是试图代表用户完成一系列外部任务,例如搜索商品、预订航班、预约餐厅、购买杂货、安排汽车或缴纳账单。

这类能力被视为“代理式商业”的基础:用户提出目标,代理负责在多个网站、应用和服务之间寻找信息并执行步骤。Hark 最近推出的 Hark Pro 也采用了类似方向,提供网页和移动端服务,声称能够处理杂货购买、汽车预订、账单支付以及儿童午餐卡充值等任务。该公司的硬件产品预计要到 2027 年才会出现,但软件代理已经先行进入市场。

然而,代理能否完成任务,并不只取决于模型是否足够聪明。它还必须被商业网站识别、允许访问,并在涉及账户、订单和支付时获得清晰且可验证的授权。当前,这些环节仍缺乏统一规则。

反爬系统让“能做”不等于“做得到”

最近的一个典型问题是,亚马逊阻止 Meta 的 Muse 代理访问其零售网站,使代理无法继续浏览商品或完成购买。类似问题并不局限于某一家平台。用户在社交媒体上反映,个人代理有时也无法在其他零售网站完成任务。

其中一部分限制是网站主动采取的措施,原因可能包括防止自动化访问、保护商业数据或控制交易风险。另一部分则可能源于传统反爬虫机制。许多网站的安全系统原本是为了阻止垃圾请求、恶意机器人和账户滥用而设计,并没有能力区分“经过用户授权的个人代理”和高风险自动化程序。

这会造成一个对用户并不透明的结果:任务失败时,用户很难判断究竟是商家有意拒绝代理,还是代理触发了网站既有的安全规则。TechCrunch 还报道了有关 Muse 无法在沃尔玛完成购买的用户投诉;沃尔玛方面则表示,这并非有意限制,并指出公司已经与 Muse 建立合作。对代理商业而言,这种误判本身就是体验和信任问题。

如果代理将成为购物、出行和支付的入口,网站就需要知道访问者是谁、代表谁、能做什么,以及操作是否经过用户确认。代理服务商也需要让用户了解失败发生在哪一个环节,而不是只返回一个笼统的“无法完成”。

Personal Agent Protocol试图定义代理权限

Sierra 与 Meta 正在推进 Personal Agent Protocol,参与方还包括 Genesys、Instinct、Rocket、Shopify、Stripe 和 Walmart。根据公开信息,该协议的 v0.1 规范预计在本月发布,目标是定义个人代理如何向企业进行身份认证,以及企业可以允许代理执行哪些操作。

协议设计的一项核心思路是基于 OAuth 建立会话。代理可以先以访客身份查询库存或退货政策;当用户登录后,用户或企业可以进一步决定代理获得只读权限,还是获得执行订单变化等写操作的权限。这样,代理并不是以一个模糊的“机器人身份”访问所有内容,而是在明确的会话中携带授权范围。

协议还考虑了跨渠道连续性。用户可能先在一个渠道询问商品或服务,登录后再在另一个环节修改订单。如果这些步骤属于同一次会话,企业和代理就需要能够识别上下文,同时保留相应的权限记录。这对售后、退货和订单变更尤为重要,因为这些操作往往比单纯查询库存具有更高的风险。

在技术接入方式上,企业可以选择让代理通过网站工作,也可以通过采用 MCP、OpenAPI 等标准的 API 提供服务,或者让代理与企业自己的智能代理交互。这为不同技术成熟度的企业保留了选择空间:拥有完善 API 的平台可以采用结构化接口,仍以网页为主要渠道的企业则可以通过协议声明其可接受的代理行为。

不过,支付并未出现在当前版本的核心范围内,而是被列为未来扩展。这一点表明,身份认证和业务权限可能是代理商业化必须先解决的基础层,支付则需要额外处理资金授权、强认证、争议、退款和责任划分等问题。

支付标准出现并行竞争

Personal Agent Protocol 并不是唯一试图解决代理商业访问问题的倡议。Visa 已经推进 Trusted Agent Protocol,并曾将其接入 ChatGPT,使代理能够面向大量商户开展交易。微软、Stripe、Shopify 和 Worldpay 也已加入相关体系。

Stripe 和 Shopify 同时参与 Visa 的协议以及 Sierra、Meta 推动的 Personal Agent Protocol。这一情况说明,行业尚未形成单一标准。不同方案可能在身份凭证、商户接口、支付确认和责任追踪方面采取不同设计,但企业客户和平台服务商需要的往往不是更多复杂选项,而是能够相互兼容、容易审计的基础设施。

标准竞争也意味着“代理完成一次交易”不能只看支付按钮是否成功。一个完整的代理支付流程至少需要回答几个问题:用户授权的是一次性操作,还是一段时间内的一类操作?代理能否改变商品、金额或收货地址?何时需要再次确认?如果代理误解了用户意图,企业、代理平台和支付服务商分别承担什么责任?如果账户凭证被盗用,如何撤销访问并追踪影响范围?

这些问题与传统电商不同,因为代理可能同时浏览多个网站、处理多项任务,并根据邮件、日历或历史指令推断下一步行动。自动化程度越高,授权边界越需要被拆分和记录,而不能依赖一个长期有效的登录状态。

钱包与托管基础设施面临新的安全要求

代理式商业的推进也会改变数字钱包和托管系统的工作重点。对于个人用户,代理可能需要使用保存的支付凭证、账户登录信息或一次性授权令牌。对于机构和平台,关键则包括凭证隔离、最小权限、审批流程、操作日志和异常撤销。

Hark 表示,其系统会把卡片信息和密码存放在加密保险库中,并称公司无法查看其中内容。但类似做法能否在实际使用中提供足够保护,仍取决于密钥管理、设备安全、账户恢复和第三方网站的风控机制。企业不能仅因为代理能够完成操作,就默认其拥有与用户相同的长期权限。

对于机构钱包或托管服务来说,代理可能进一步引入多方授权场景。例如,某一代理可以被允许读取余额和账单,但不能改变收款地址;另一个代理可以生成付款请求,但必须由人或企业策略引擎最终批准。这样的权限分层,可能成为代理接入金融系统时的基本设计,而不是附加功能。

商业化仍取决于可验证的信任

目前,个人代理的竞争已经从模型能力扩展到入口、协议和基础设施。Meta 与 Hark 都在推进可以执行现实任务的软件代理,Sierra 与 Meta 试图通过开放标准改善代理与企业之间的沟通,Visa 则从支付网络角度构建另一套可信代理框架。

但代理商业化的关键问题并非代理能完成多少任务,而是每项任务是否在清晰、可撤销、可审计的授权下完成。网站需要能够识别合法代理与恶意自动化流量,用户需要知道代理正在代表自己做什么,支付和托管服务则需要在便捷性与风险控制之间建立可验证的边界。

如果这些规则逐步形成,代理可能成为网站、API 和支付网络之上的新一层交互入口。若标准长期分裂,或代理无法解释失败和责任归属,用户与商家可能继续把它视为不可预测的自动化流量。对行业而言,身份、授权和审计能力,或许会比更复杂的任务规划能力更早决定代理商业化能走多远。

Source: 链接

✦ Cobo 智能体经济

每周五,直达你的收件箱。

来自 Cobo 团队的每周通讯 —— 以机构托管的视角,解读加密、AI 与支付领域最具影响力的故事。