Agentic Payments 指的是让 Agent 不只帮你找商品或比较方案,还能在预先授权的范围内完成支付。这里真正的新东西不是「程序能调支付 API」——自动扣款早已有之——而是 Agent 会根据任务现场选择服务、金额或时机,因此支付系统需要证明它仍在用户意图的边界内。
先用一句话抓住它
Agentic Payments 不是把钱包交给 AI,而是给它一张写明对象、上限、期限和用途的可验证支付委托书。
例如,研究 Agent 发现一篇付费报告,传统流程会停下来让你手动购买;智能体支付可以允许它在「只买研究资料、单笔不超过某额度、总预算不超过某额度、今天有效」的授权下完成交易,并留下机器可读收据。
为什么它在 2026 年 8 月升温
支付协议和试验在 2025—2026 年已经陆续出现,但 2026 年 8 月中旬,AWS 宣布 Bedrock AgentCore Payments 正式可用,并连续展示 Agent 为付费 API、MCP Server 和网页内容进行有边界付款的流程。同期多个支付与智能体生态继续推进协议和基础设施,使「Agentic Payments」从概念演示走向生产部署话题。
国际货币基金组织在 2026 年的专题说明中也把智能体支付视为新的授权与治理问题:需要确认 Agent 代表谁、被允许买什么、争议时由谁负责,而不是只解决资金怎样移动。
一次智能体支付需要哪些层
首先是身份:系统要知道这个 Agent 代表哪个用户或组织。第二是授权:金额上限、商户或服务范围、时间窗口、币种和是否需要逐笔确认。第三是策略执行:交易发生前,确定性规则必须拦住超预算或目标不符的请求,不能让模型自己判断自己是否合规。
第四是支付轨道,可以是传统卡网络、账户支付、稳定币或按请求付费协议。第五是收据与审计,记录 Agent 的任务、授权版本、交易对象、金额和结果,为退款、争议与安全调查提供依据。
和自动扣费、Agentic Commerce 的区别
订阅续费和脚本采购通常按预设规则重复执行,选择空间很小。Agentic Payments 面对的是 Agent 在运行时做选择,因此授权必须能绑定上下文和意图。
Agentic Commerce(智能体商业)范围更大,包括发现商品、比较、谈判、下单、物流和售后;Agentic Payments 只聚焦价值转移与授权,是其中最敏感的一步。
风险在哪里
提示词注入可能诱导 Agent 向攻击者控制的服务付款;模糊任务可能让 Agent 购买「看起来有用」但用户并不想要的内容;重复执行和网络重试可能造成多次扣款。支付密钥如果直接暴露给模型,还会把一次提示词攻击升级成资金风险。
因此生产实现通常需要最小权限钱包、单笔与累计额度、收款方白名单或风险评分、幂等键、人工升级路径和异常监控。高额、不可逆或新收款方交易,不应只靠自然语言确认。
什么时候有价值
低金额、高频、可撤销、验收清楚的交易最适合先落地,例如按次购买 API、数据或付费网页,自动补充小额计算资源,以及在明确目录内采购数字服务。高价值实物、复杂合同和不可逆转账仍应保留强人工确认。
评价一套方案时,别只问「支持哪个支付协议」,还要问授权是否可验证、策略是否在模型外执行、密钥是否隔离、失败能否幂等重试,以及收据能不能还原当时的用户意图。