x402 付費 API:Agent 付款前該做哪幾步檢查?
x402 讓 Agent 撞到 402 響應就能自動付錢——也正因為全自動,付款前的檢查必須由程序完成。最少三步:①查端點:這個 URL 是不是已知釣魚/仿冒站(惡意域名庫比對);②查收款地址:有沒有命中制裁、凍結、詐騙名單;③核對支付要求本身:402 響應裡的金額、鏈、收款方是否自洽、是否被中間人篡改過。OceanAlt 把三步都做成了免費接口,判定為 allow 時附簽名憑證,可以直接綁進這筆支付的記錄。
為什麼順序是「先端點、再地址、再要求」
攻擊面是分層的:端點被仿冒時,它給出的收款地址是全新的、名單上永遠查不到,所以端點要第一個查;端點真實但收款地址有歷史問題,是第二層;兩層都乾淨,還剩「支付要求被改」——Agent 收到的 402 內容如果在途中被換了金額或收款方,前兩步都發現不了。
接進 Agent 的三種方式
HTTP:GET /api/endpoint?url=… 查端點;POST /api/decide 查收款地址拿 allow/review/decline 三態;POST /api/x402/verify-requirements 核對 402 支付要求。全部免費免 key,文檔在 oceanalt.com/en/api-docs。
MCP:Claude 系 Agent 裝 oceanalt-aml-mcp(npm 一條命令),篩查與判定變成 Agent 的原生工具,付款流程裡直接調。
判定後把響應裡的 attestation 綁進支付 memo 或你的執行記錄——事後誰都能核驗「這筆支付通過了付款前檢查」。
邊界
這三步管的是「付給誰、按什麼條件付」,不替你判斷「這個服務值不值得買」——服務質量、履約與退款,屬於另一層(交付信任),要靠服務方聲譽與試用策略。

