AI Agent 電商與支付協議(UCP、AP2、x402)裡,付款前的合規檢查由誰負責?
目前沒有一個協議把這件事規定給某一方。三個協議各管一段:UCP 規範的是商品發現、購物車和結算的接口,安全層的 Signals 處理的是防濫用(買家 IP、客戶端標識),規範正文裡沒有制裁、反洗錢或收款方篩查的內容;AP2 用 Mandate 表達「用戶授權 Agent 做什麼」;x402 規定 Agent 如何按 HTTP 402 付款,維護者明確表示具體合規控制不進核心規範,適合由配套實現承擔。所以付款前查「付給誰」的責任,實際落在接入方自己:Agent 平臺、商戶或支付服務商,需要在付款前自己調一次篩查。
為什麼這條縫隙在 Agent 場景裡更大
傳統電商的收款方是有收單行兜底的註冊商戶,合規篩查住在持牌機構裡。Agent 付款時,收款方可能只是一個結算端點給出的地址,尤其在穩定幣通道上,背後不一定有任何持牌機構篩過它;而 Agent 不會像人一樣覺得「這個網站不對勁」。端點被仿冒時,它給出的收款地址是新生成的,任何名單都查不到,所以端點和收款方兩層要分開查。
接入方可以怎麼做
在 Agent 發起付款前加一步:查端點(GET oceanalt.com/api/endpoint?url=…)、查收款方(POST oceanalt.com/api/decide 返回 allow / review / decline 三態與證據),判定為 allow 時把返回的憑證綁進支付記錄,事後可核驗。這一步不依賴任何協議改動,UCP、AP2、x402 的流程裡都可以插入。我們對 UCP 規範的檢索方法與結果寫在研究文《UCP:巨頭們的 Agent 電商協議,沒有合規這一層》裡,可以自行復現。

