HSBC參與制定亞太Agent支付規則:當AI開始花錢,誰來確認身份、劃清責任?
亞太新興支付協會(EPAA)發起AI與Agent支付工作組,HSBC作為創始成員參與,計劃圍繞代理身份、支付授權、責任歸屬及欺詐風險建立共同標準。當AI代理開始代表個人和企業發起真實交易,行業需要解決的已不只是“機器如何付款”,而是“誰授權、誰負責,以及如何在資金轉移前攔住風險”。 AI代理正在獲得一項真正改變商業世界的能力:花錢。 它們可以替用戶訂購服務、採購商品、調用API,甚至代表企業完成從詢價、下單到付款的完整流程。但當一段代碼開始支配真實資金,支付行業立即面對一系列過去很少需要回答的問題: 這筆錢究竟是誰付的?AI代理是否真的獲得了授權?如果它理解錯了指令、超出了權限,甚至被攻擊者操控,損失又該由誰承擔? 如今,亞太支付行業開始嘗試為這些問題建立共同規則。

亞太新興支付協會(Emerging Payments Association Asia,EPAA)近日發起AI與Agent支付工作組,HSBC作為創始成員參與其中。
工作組計劃彙集銀行、支付網絡、金融科技企業和技術平臺,圍繞AI代理發起的支付制定共同標準。討論範圍將覆蓋代理身份、認證、授權、責任劃分、欺詐風險、商業模式及行業實踐指引。
這不是一次短期的技術研討。
按照目前公佈的規劃,工作組將設立一個由10至12家機構組成的委員會,並吸納最多30家機構參與。未來18個月,相關建議還將與ASEAN及APEC成員經濟體的政府、監管機構和中央銀行進行溝通,正式政策建議預計於2027年11月提交至第51屆東盟峰會及APEC經濟領導人周。
需要說明的是,這一工作組由EPAA發起。現有公開信息並未顯示新加坡金融管理局(MAS)是該項目的共同發起方,因此不宜將其描述為“MAS等監管機構共同推動”。
更準確地說,這是由行業先行提出規則,再逐步與亞太地區監管者展開對話的一次嘗試。
HSBC為什麼成為創始成員
HSBC參與工作組並非偶然。
2026年5月,HSBC已在新加坡與Mastercard完成一次B2B Agentic Commerce支付試點。該試點連接一家跨國企業採購方、新加坡採購平臺SourceSage及電商供應商FortyTwo,並通過Mastercard Agent Pay完成交易。
在這次試驗中,AI代理不僅參與商品發現和採購流程,還進入了實際支付環節。HSBC強調,這類交易需要從一開始就嵌入控制、透明度和風險管理。
這段實踐經歷,使HSBC面對的已不再是抽象的技術問題,而是銀行真正進入Agent支付後必須處理的現實挑戰:
- AI代理代表哪一個人或企業行動?
- 它獲得了什麼權限,權限又在哪裡終止?
- 如果代理超出授權範圍,銀行是否應當執行付款?
- 交易出現錯誤或欺詐時,開發者、部署企業、用戶和支付機構分別承擔什麼責任?
- 一項自動發起的支付,如何滿足審計、爭議處理和監管檢查要求?
HSBC亞洲區支付產品負責人Nicholas Soo表示,此前的Agent支付試點已經證明,B2B交易可以在控制、透明度和風險管理貫穿始終的情況下端到端執行。下一步,則是與工作組其他成員共同搭建Agent商業真正起飛所需的基礎。
從試驗一筆交易,到參與制定一套規則,HSBC正在把Agent支付從產品探索推向制度建設。
AI會付款以後,最難回答的是“誰在付”
傳統支付體系中的身份鏈條相對清晰。
個人通過KYC完成身份核驗,企業通過KYB證明經營主體,賬戶、銀行卡和支付憑證則將付款行為與責任主體連接起來。
但AI代理不是自然人,也不是獨立承擔法律責任的企業。它只是一段被某個人或機構部署、授權並運行的軟件。
因此,“識別代理”本身並不夠。真正重要的是沿著代理向後追溯,確認它代表誰、依據什麼授權行動,以及可以支配多大範圍的資金。
這也讓KYA(Know Your Agent)成為值得關注的行業方向。
雖然EPAA目前披露的工作範圍使用的是代理身份、認證和授權等表述,並未公佈一套名為KYA的正式標準,但從OceanAlt的視角看,未來完整的代理身份體系至少需要回答四個問題:
- 代理是誰創建和部署的?
- 代理代表哪個自然人或法律實體行動?
- 代理獲得了哪些明確授權?
- 每一次付款能否還原至具體任務、指令和責任主體?
KYA不應成為另一種只驗證技術憑證的“身份表演”。
即使系統能夠確認某個錢包、密鑰或Agent ID真實存在,也不代表它已經證明了代理背後的實際控制人,更不代表這筆交易符合用戶的真實意圖。
真正有效的身份歸因,必須把代理、授權人、資金賬戶、任務來源和交易行為連接成一條可以驗證的證據鏈。
一筆錢付錯以後,責任不能消失在代碼裡
責任歸屬是工作組需要面對的另一項核心難題。
假設一家企業授權AI代理採購辦公設備,單筆限額為1萬美元,但代理錯誤地購買了10萬美元商品。此時責任可能涉及多個參與方:
- 用戶或企業是否給出了含糊不清的指令?
- 代理開發者是否存在設計或安全缺陷?
- 部署方是否正確配置了權限和額度?
- 商戶是否識別到異常交易?
- 銀行或支付機構是否履行了必要的風險控制義務?
- 支付網絡是否提供了足夠的授權與爭議處理機制?
如果規則不清晰,每一方都可能聲稱自己只是執行了上一層系統傳來的指令。
於是,一筆由AI代理完成的支付,可能技術上處處留痕,法律上卻無人負責。
這也是Agent支付必須建立“不可抵賴”機制的原因。未來的支付指令不僅需要證明交易已經發生,還應保留代理身份、原始任務、授權憑證、額度規則、決策過程、數字簽名和執行結果。
當交易發生爭議時,系統需要能夠還原:
誰發起了任務,誰授予了權限,代理依據什麼信息作出決定,支付機構又為什麼放行了這筆交易。
只有責任鏈條能夠被還原,保險、仲裁、退款和監管追責才有真正落地的基礎。
欺詐風險會被自動化能力同步放大
AI代理帶來的效率,同樣可能成為欺詐者的槓桿。
攻擊者可以通過提示詞注入改變代理行為,偽造付款頁面或收款對象,也可能竊取代理憑證、篡改交易參數,誘使代理繞過原有權限。
傳統欺詐常常需要攻擊者逐筆操作;Agent欺詐卻可能在數秒內重複執行,並迅速擴散至多個賬戶、錢包和司法轄區。
因此,Agent支付需要的不是付款完成後的風險報告,而是一道位於資金轉移之前的控制層。
現階段,EPAA尚未公佈具體的“結算前防火牆”標準,HSBC也沒有宣佈已經部署一套完整的KYA或鏈上風險篩查產品。但從行業發展方向看,一套成熟的Agent支付控制體系可能需要包括:
- 身份歸屬驗證:確認代理及其背後的自然人或法律實體;
- 授權意圖驗證:判斷代理是否有權執行當前交易;
- 金額與頻率控制:設置單筆限額、累計限額和異常支付頻率;
- 可信收款方機制:限制代理只能向經過驗證的賬戶、錢包或商戶付款;
- 交易對手篩查:結合業務場景完成制裁名單、欺詐風險及必要的鏈上地址檢查;
- 異常中止機制:發現收款對象、金額或行為模式異常時,立即暫停付款;
- 人工接管機制:當交易超出預設風險邊界時,將決定權交還給人;
- 全流程審計留痕:記錄任務、授權、決策、支付與結算的完整證據。
這些能力不是為了阻止AI花錢,而是為了讓AI只能在清晰、有限且可追溯的授權範圍內花錢。
銀行、監管與科技公司開始坐到同一張桌前
HSBC以創始成員身份參與,還有一層更重要的信號:傳統金融機構不再只是觀察Agent支付,而是在主動爭取規則定義權。
技術公司擅長解決代理如何發現商品、調用服務和發出支付指令;支付網絡掌握授權、認證和交易路由;銀行及其他受監管金融機構則必須面對賬戶、資金來源、反洗錢、爭議處理和法律責任。
任何一方都無法獨立解決Agent支付的全部問題。
未來的Agent支付標準,很可能不是由純技術社區單獨決定,而是在銀行、支付網絡、科技企業、行業協會和監管機構的持續協商中形成。
EPAA工作組選擇先在行業內部形成共同立場,再與ASEAN及APEC相關政府、央行和監管機構溝通,也說明亞太地區希望在全球Agent支付規則尚未完全定型之前,提前建立自己的政策影響力。
不過,工作組目前仍處於啟動階段。最終能否形成被銀行、支付網絡和各地監管機構共同採用的標準,仍取決於未來18個月的參與範圍、技術成果和政策協調。
這場規則變化將如何傳導至市場
企業不能只考慮“如何讓代理完成付款”,還需要同步建立代理身份歸屬、分級授權、額度管理、收款方驗證和交易審計機制。否則,即使支付在技術上成功完成,也可能無法通過企業內部審計或外部合規審查。
對於AI代理開發者而言,身份、權限和日誌將不再只是產品的附加功能,而可能成為接入主流支付體系的基礎條件。
MCP、x402及其他Agent協議解決的是不同層面的互操作問題,但無論使用哪種技術,開發框架最終都需要回答同一組問題:代理代表誰、能做什麼、可以花多少錢,以及何時必須停下來等待人工批准。
對於支付與合規從業者而言,傳統KYC、KYB和AML體系不會因為付款者變成AI而消失,反而需要進一步延伸至代理身份、授權關係和行為監測。
未來的合規對象,不只是賬戶持有人和交易對手,還包括夾在兩者之間、能夠理解任務並自主採取行動的AI代理。
從“機器能夠付款”到“機器值得被信任”
HSBC參與亞太Agent支付工作組,意味著行業的關注點已經開始改變。
過去,人們討論的是AI能不能完成付款;現在,更重要的問題是:這筆付款能否被解釋、被約束、被審計,並在出現問題時找到真正的責任人。
協議可以讓機器學會付款,穩定幣和支付網絡可以讓資金更快流動,但只有身份、授權、風控與責任機制共同建立起來,Agent支付才可能真正進入企業和金融體系。
當AI代理開始花真金白銀,信任不能只建立在一段代碼或一個數字簽名之上。
它必須來自一條完整的證據鏈:知道誰在付,理解為什麼付,確認這筆錢應該付,並且在一切出錯之後,仍然找得到負責的人。
這篇內容的出處與狀態
- 署名
- OceanAlt 編輯部
- 首次發佈
- 2026-07-21
- 最後更新
- 2026-08-14
- 原始資料
- 未標註來源
相關閱讀
付款前把收款地址粘進去,看它有沒有上過制裁名單、混幣器或詐騙標籤。

