OceanAltOceanAlt
RAP v1.0公開徵求意見 · Public Review發佈於 2026-07-15
分享:XLinkedInFacebookTelegramWhatsApp微博

負責任的 Agent 支付框架

Responsible Agentic Payments (RAP)

當付款方從「人」變成「代碼」,一整套建立在「交易背後有人、交易慢到能人工審」之上的合規體系同時失效。RAP 是一份開放、協議中立的標準,讓機器發起的支付可歸因、可控制、可審計、可合規——東西兩岸皆可採用。

維護:OceanAlt(中立召集方,擬設治理機構於新加坡)

為什麼需要它

Agent 支付(x402 + 穩定幣)把付款方變成代碼,以機器速度、微額、高頻發生,無人在環。既有 KYC / AML 工具將大面積失效,而監管尚未給出答案。本框架不綁定任何單一協議或廠商,是一次中立的召集。

四條原則

問責優先

每一筆機器發起的支付,都必須能追溯到一個可問責的法律實體。

縱深防禦

從 Agent 端防火牆,到網絡層篩查,到結算層合規,分層設防。

協議中立

適配 x402 / AP2 / Visa Intelligent Commerce / Mastercard Agent Pay,不鎖定單一棧。

隱私相稱

只取合規所需最小數據,清晰的跨境與管轄邊界。

七大支柱

1

身份與歸因 · KYA

核心

Know-Your-Agent。每個支付 Agent 綁定到可問責實體,並可被對手方驗證。這是整個框架的地基,也是開放、可核查層面上最大的空白。

  • ·每個 Agent 擁有唯一、可驗證的身份(可驗證憑證 / 鏈上憑證)
  • ·身份綁定到已 KYC 的法律實體
  • ·對手方能在交易前驗證歸因與授權有效性
2

授權與限額

人給機器的授權,是有邊界的信封,而非空白支票。

  • ·明確授權範圍(用途、對手方、時間窗)
  • ·單筆 / 單日 / 累計限額,超限攔截或升級
  • ·授權可隨時撤銷並即時生效
3

控制與防護

在 Agent 和它的錢包之間,需要一道防火牆。

  • ·花費策略引擎:白名單、黑名單、規則攔截
  • ·抗提示注入(prompt injection)劫持;異常熔斷
  • ·緊急 kill-switch + 高風險交易人工升級
4

篩查與反洗錢

機器速度下的 AML,必須前置、自動、可解釋。

  • ·對手方地址的制裁名單 / 混幣器 / 風險評分篩查(可接入第三方數據)
  • ·Agent 間轉賬的 Travel Rule 合規信息傳遞
  • ·基於手法圖譜的持續監控與紅旗告警
5

可審計與問責

出事時,能回答:誰授權的、機器做了什麼、責任在誰。

  • ·不可篡改的完整交易與決策日誌
  • ·清晰的責任歸屬鏈(實體 → 授權 → agent → 交易)
  • ·事件響應與追索流程
6

隱私與數據治理

可信不等於監控;跨境數據要有清晰邊界。

  • ·數據最小化
  • ·明確的管轄與跨境處理規則
  • ·正當程序與用戶救濟
7

互操作與治理

標準的生命力在於被廣泛採用與共同維護。

  • ·身份與授權憑證格式,跨主流協議互認
  • ·由中立機構維護,開放徵求意見
  • ·版本化演進,變更可追溯

框架實現分級

下面三檔說的是「實現了哪些控制」,是給實施方看的清單。它和 RAP 合規評級裡的 L0–L3 不是一回事:後者是我們對一個對象的評估等級,由七支柱加權分按統一閾值映射。 看評級等級的定義 →

實現分級 1 · 基礎

Agent 已歸因 + 基本限額 + 制裁名單篩查。適合小額低風險。

實現分級 2 · 標準

在分級 1 之上再加:花費防火牆 + Travel Rule + 完整審計 + 抗劫持。適合商用平臺。

實現分級 3 · 機構級

在分級 2 之上再加:持續手法監控 + 人工升級 + 事件響應 + 第三方審計。面向受監管機構與跨境結算。

v1.1 增補 · 雙向決策條款

一筆負責任的 Agent 支付,付款方與收款方各自都要在結算前給出決策,且兩邊的決策都可核驗、可留痕。付款方一側(allow / review / decline)已由七支柱覆蓋;本條增補收款方一側。

accept

結算前置條件滿足,可結算。決策編號應隨結算一起留痕。

decline

終態,帶原因碼。付款方不能靠重付改變結果。

hold_request_info

非終態。requested_fields 說清缺什麼;付款方補交後進入第二輪,最多兩輪;超期(48 小時)自動作 decline。

not_ready

收款方自身未就緒:未登記、未上線、或被降級且掛著未解決爭議。這一態是登記與懲戒階梯的出口。

參考實現:POST /api/payee/decide · 登記與懲戒規則 · 機讀原因碼錶

治理與參與

由中立機構(擬設於新加坡)牽頭,吸納發行方、協議方、平臺、合規與執法背景專家共同評審;公開徵求意見,版本化演進。這是一份活的文件,歡迎引用與提出修改。

利益衝突與中立性

利益衝突與中立性聲明:RAP 是一份開放標準,任何機構都可免費引用、採用或實現。OceanAlt 是 RAP 的召集方與首個實現者 / 評估方——但不是唯一。我們同時提供基於 RAP 的商業合規產品,因此是標準的利益相關方;為管理這一衝突:①RAP 的方法論、評級標準與利益衝突一律公開、可複核;②任何被評對象都享有申辯與更正權(right-of-reply);③評級結論不因商業關係而偏。當 RAP 達到採用里程碑,其標準與評級治理將遷往一個與 OceanAlt 商業產品相獨立的中立機構(擬設於新加坡)。

如何引用

建議引用格式

OceanAlt. "負責任的 Agent 支付框架 (RAP), v1.0." 2026. https://oceanalt.com/zh/rap

參與共建 RAP

你是發行方、協議方、平臺、合規或安全從業者?我們邀請你評審、引用、或把 RAP 接入你的產品。想看它如何運行,去 AI Security Lab 親手跑一遍合規攔截。

RAP v1.0 · 公開評審階段。本文件用於行業討論與合作洽談,不構成法律或合規意見。持續徵求意見,版本化更新。