“找一只符合这家航空公司尺寸限制、周五前送达且不超过 $150 的登机箱”,已经是向 AI 购物助手提出的有效请求。“替我买下来”则改变了问题。系统现在必须理解你的限制条件、选择卖家、确认最终价格、使用支付方式,并留下足够证据来解释发生了什么。
这就是代理式商务:AI 代理不只推荐产品。在获得许可后,它可以代表购物者执行交易中的部分步骤。重要的问题不是代理听起来是否可信,而是购物与支付系统是否限制代理能做什么、验证买家的意图,并让每个后果重大的步骤都可见且可追责。
如需了解助手与能够执行行动的代理之间更广泛的区别,请参阅什么是 AI 代理手机,以及这个名称没有承诺什么。
简短答案:信任控制措施,而不是对话表现
今天,你可以合理地让 AI 代理帮你搜索、比较和准备购物车。若要让它在未经最终审查的情况下付款,则需要更强的保障。更安全的系统应使用范围严格受限的支付凭据,把授权绑定到具体购买或清晰规则,验证代理和用户身份,展示真实商家与总价,记录交易,并提供切实可用的取消、退货和争议处理途径。
没有哪一个功能能让代理自动变得可信。精致的解释仍可能出错。支付令牌可以保护卡号,但代理可能选错尺码。签名批准可以证明你授权了某个购物车,却不能证明推荐没有偏向。因此,信任分为多个层次。
| 问题 | 应寻找的控制措施 | 它不能证明什么 |
|---|---|---|
| 谁在行动? | 已注册的代理身份与签名请求 | 推荐本身是好的 |
| 我授权了什么? | 限定商品、商家、金额和时间的批准 | 产品符合你未明确说出的偏好 |
| 它能暴露我的银行卡吗? | 单次使用或限定范围的支付令牌 | 订单本身正确 |
| 我能看到发生了什么吗? | 最终预览、收据和审计轨迹 | 后续补救会毫不费力 |
| 谁来解决问题? | 明确的商家、支持渠道、退货与争议条款 | 所有损失都会得到赔偿 |
代理式商务究竟改变了什么
传统网购通常让人在结账时参与其中。你浏览店铺、检查购物车并按下最终按钮。代理式流程则可以把这些步骤分配给多个系统:
- 发现:代理把你的请求转化为产品条件,并搜索商品目录或网站。
- 评估:它比较价格、库存、配送、卖家条款和产品属性。
- 准备购物车:它选择款式、数量、配送地址和配送方式。
- 授权: 你批准该购物车,或者此前已授予代理有限权限,让它在满足明确条件时采取行动。
- 付款:钱包、支付服务商或银行卡网络提供受限凭据,而不是把不受限制的卡号交给模型。
- 售后:商家履行订单,代理或商务界面报告状态,并可能协助取消、退货或联系支持。
并非所有被称为代理式的产品都会走到最后一步。有些代理只提供推荐,有些准备购物车后把你转到普通结账页面,还有一些在获得明确确认后可以发起付款。完全委托式购买——例如价格低于某个阈值时自动购买——需要对你批准的条件留下持久且可验证的记录。
代理付款背后的信任栈
1. 可验证的意图
模糊指令不是好的支付授权。“给我买一副好耳机”没有说明预算、商品状况、卖家、送达日期、退货要求,以及是否允许替代品。最安全的设计会把这些偏好变成明确限制,并将批准绑定到这些条件。
Google 的 Agent Payments Protocol(AP2)用经过加密签名的“授权指令”展示了这种方法。在用户在线参与的流程中,用户批准最终购物车;在委托流程中,用户预先签署包含价格、时间等条件的意图。这个提案的重要之处在于,它把授权视为其他参与方能够验证的证据,而不是只由 AI 解读的一句话。
授权指令或类似记录不能保证模型理解了每项偏好,但可以让获准范围变得精确、可审计。
2. 有边界的支付凭据
代理不应在提示词、记忆或日志中保存可重复使用的卡号。现代提案改用令牌化凭据。令牌代表一种支付方式,但可以限定商家、金额、币种、时间窗口或使用次数。
Stripe 表示,其 Shared Payment Tokens 可以限定到某一家企业,受时间或金额约束,并可撤销。OpenAI 的 Delegated Payment 规范同样描述了带有限额的单次支付令牌,而交易仍由商家及其支付服务商处理。Mastercard 的 Agent Pay 项目则以网络令牌化为代理发起的支付提供基础。
如果凭据被截获或代理试图重复使用它,这些控制措施可以减少损害。但它们无法阻止一笔经过正确授权、却买错产品的付款。产品选择和支付安全仍是两个不同问题。
3. 可识别的代理与经过认证的消息
商家需要把经过批准的购物代理,与爬虫、囤积库存的程序或恶意机器人区分开。Visa 的 Trusted Agent Protocol 使用签名消息传达代理身份和商务意图。Mastercard 的受理框架也描述了已注册代理、代理式令牌和加密验证。
这有助于回答“哪个代理发送了请求?”以及“请求是否被篡改?”,却不能回答“是否应该允许这个特定代理花这名用户的钱?”。后一个问题还需要用户授权、交易限额和风险检查。
4. 商家的权威信息与完整收据
商家应继续作为库存、税费、配送选项、折扣和最终总价的权威来源。在 OpenAI 的 Agentic Checkout 规范中,商家返回购物车状态、接受或拒绝订单、处理付款并负责履约。这种分离很重要:语言模型可以提出购买建议,但不应凭空编造实际扣款金额。
付款前,界面应展示商家、确切商品和款式、数量、商品价格、运费、税费、折扣、总价、预计送达时间及退货限制。付款后,你需要一个订单标识和一张能与授权对应的收据。
代理购物仍可能在哪里出错
代理可能误解普通请求
语言会留下空白。“便宜”“尽快”和“类似”都不是交易规则。代理可能优化最容易量化的条件——例如最低价格——却忽略耐用性、卖家信誉或退货期限。充满信心的理由无法纠正错误理解。
产品信息可能不完整、过时或经过策略性呈现
价格、库存和预计配送时间都会变化。产品信息源可能省略兼容性细节,付费推广也可能影响展示结果。代理应说明卖家与信息来源,注明事实检查时间,区分广告和自然推荐;除非能够证明,否则不应声称自己比较了“整个市场”。
网页可能试图操纵代理
购物代理会读取由商家或第三方控制的外部材料。恶意文本可以被设计成看似给模型的指令——这是一种间接提示词注入。NIST 将代理劫持描述为不可信数据导致代理执行非预期行动,并已在模拟的工具使用环境中演示成功攻击。
因此,支付批准必须在模型之外执行。OWASP 的安全指南建议使用最小权限工具、对高影响操作进行明确批准、验证工具调用、采用短期授权、提供操作预览并保留审计轨迹。网站上的文字绝不能扩大消费限额或取消确认页面。
支付安全不能解决推荐利益冲突
代理平台可能赚取推荐佣金,商家可能付费争取展示位置,某种支付方式也可能给平台带来更好的经济收益。这些激励可以与技术上安全的交易同时存在。用户仍需要了解赞助、排序因素和重要商业关系。
责任可能分散在多个参与方之间
代理可能负责推荐,钱包提供凭据,处理商转移资金,另一个商家负责履约。出现问题时,用户需要知道哪一方处理错发商品、重复扣款、欺诈申诉、延迟配送或退货。协议可以改善可追溯性,但消费者权利和争议结果仍取决于支付方式、商家条款及适用法律。
更安全地使用 AI 购物代理
让自主程度与后果相匹配。浏览很容易撤回,付款则不然。先从低风险流程开始,只有在系统通过正确、可观察的行为赢得信任后,再逐步增加权限。
- 从搜索和比较开始。让代理收集选项,但要到商家页面核实决定性的规格。
- 明确硬性限制。说明最高到手价、可接受商家、确切款式、商品状况、送达期限和退货要求,并说明是否允许替代品。
- 保留最终确认。首次购买、贵重商品、订阅、旅行、受监管产品,以及任何难以退回的商品,都应要求重新审查。
- 使用受限支付方式。优先使用单次令牌,或限定商家与金额的令牌。不要把卡号或安全码粘贴到聊天中。
- 检查最终状态,而不是代理的摘要。在权威结账页面中核对卖家、商品、数量、地址、配送、税费、续费条款和总价。
- 保存证据。保留指令、批准记录、收据和商家订单号,并开启交易提醒。
- 任务结束后审查访问权限。撤销不再需要的支付权限,断开不再使用的账户;如果服务提供相关控制,删除敏感购物记忆。
对于定期或无人值守购买,应增加更严格的限制:单一产品类别、获准卖家、单笔上限、每月上限、到期日,以及每笔订单提醒。不要授予笼统的“买下任何看起来有用的东西”权限。
启用付款前要问的问题
- 每笔订单都需要我批准,还是代理能在我不在场时购买?
- 批准是绑定到确切购物车,还是明确的价格、商家与时间限制?
- 代理拿到的是令牌,还是可以访问可重复使用的支付凭据?
- 令牌能否撤销,是否会自动过期?
- 谁是记录在案的商家,谁提供客户支持?
- 最终页面是否显示税费、运费、定期收费和退货限制?
- 是否披露赞助商品或支付激励?
- 我能否检查代理的操作,并在之后取回收据?
- 如果我发出指令后库存、价格或配送发生变化,会怎样处理?
- 哪些步骤使用云服务,又会保留哪些购物、身份和支付数据?
- 我能否在付款前取消任务,以及在付款后取消订单?
- 在我的国家,未经授权、重复或错误交易适用哪些保护?
如果服务无法回答有关授权、凭据和责任的问题,就让它停留在推荐模式。
常见问题
代理式商务和使用聊天机器人购物一样吗?
不一样。聊天机器人可能只回答问题或推荐产品。当软件能够代表用户执行创建购物车、提供订单信息或发起支付等交易相关操作时,才进入代理式商务。
AI 代理应该存储我的信用卡号吗?
它不应需要在对话记忆中保存原始卡号。更安全的设计是由钱包或支付服务商保管凭据,并为交易提供受限令牌。绝不要通过普通聊天消息发送卡号、密码或验证码。
AI 代理能否不每次询问就自行购买?
一些系统正被设计为在预先批准的条件下执行委托购买。这应要求精确限制、到期时间、交易提醒和可验证的授权记录。对于高价、异常或难以撤回的购买,最终由人确认仍是更安全的默认做法。
令牌化能让代理购物变得安全吗?
它让支付凭据更难被暴露或重复使用,尤其是在令牌受商家、金额和时间限制时。但它不能确保代理选对产品、公平呈现卖家,或正确理解你的意图。
如果代理买错商品,谁负责?
这取决于服务条款、商家、支付方式和当地法律。购买前,应确认记录在案的商家以及支持、取消、退货和争议处理渠道。清晰的审计轨迹有助于确定你指示和批准了什么,但不能预先决定责任归属。
实际结论
AI 代理不会因为说话自然或通常能给出好建议,就值得获得财务信任。只有当周围系统让滥用变得困难时,才应赋予它有限权限:明确意图、最小权限、限定范围的凭据、经过认证的消息、权威的最终购物车、独立策略检查、强确认和可用的审计轨迹。
目前,合理的默认做法是分级信任。让代理承担查找和比较的重复工作;条款清楚时,让它准备购买;只有在边界可见、可验证、可撤销时,才让它付款。
披露与来源
本文评估已发布的代理式商务协议和安全指南。产品可用性、支持的商家与地区,以及消费者保护可能变化。协议描述不构成独立安全认证,本文也不提供法律或财务建议。
- Google:Agent Payments Protocol(AP2),2025 年 9 月 16 日。
- OpenAI:Instant Checkout 与 Agentic Commerce Protocol,2025 年 9 月 29 日。
- OpenAI:Delegated Payment Spec,访问于 2026 年 9 月 29 日。
- Stripe:代理式商务解决方案介绍,2025 年 10 月 7 日。
- Visa:Trusted Agent Protocol 商家规范,访问于 2026 年 9 月 29 日。
- Mastercard:Agent Pay Acceptance Framework,2025 年。
- NIST CAISI:加强 AI 代理劫持评估,更新于 2025 年 12 月 19 日。
- OWASP:AI Agent Security Cheat Sheet,访问于 2026 年 9 月 29 日。
