Skyfire
L2Skyfire 定位為“Agent 信任棧”(Agent Trust Stack),為 AI 代理提供跨開放互聯網的已驗證身份(KYA)與支付憑證(Agentic Wallet),覆蓋從訪問、登錄到結賬的完整代理化客戶旅程。其核心產品包括 KYA 身份令牌與代理化商務錢包,並宣稱與多家主流信用卡網絡及安全/身份驗證服務商(如 Experian、Akamai、DataDome、Okta、Auth0、Mastercard、Visa 等)合作,以支持代理在超過 60% 的網頁上進行可靠操作。
截至本次評級發佈日,OceanAlt 未發現與 Skyfire 存在需要披露的商業、投資、委託或人員利益關係。本評級基於公開資料獨立完成。
分項評分
- 身份歸因
KYA token 為 ES256 簽名 JWT,含 hid(人類/組織身份,email 必填,可帶 verifier 與 verified 標記)、apd(Agent 平臺身份)、aid(Agent 名與來源 IP),已寫入 IETF 個人草案 draft-skyfire-kyapayprofile-01;隱私政策披露身份核驗供應商為 Persona。
- 授權與限額
pay / kya-pay token 限定到特定賣家、金額與時間窗(10 秒至 24 小時),可限最大請求數;按 Agent 的日限額、mandate 數據結構與「Buy for Me」同意流程僅見於產品頁與媒體訪談,官方文檔與 API 未見。
- 防火牆
賣方側要求驗簽並校驗 typ/env/exp/aud/jti,無 token 403、無效 401、餘額不足 402;Cloudflare Worker 與 F5 邊緣集成可在服務前攔截;可停用 API key 與企業用戶。未見 token 撤銷、拒絕名單或策略引擎的公開文檔;「kill switch」僅見於合作方博客。
- AML 篩查
服務條款禁止高風險轄區與受制裁人使用並要求遵守 AML 與制裁法;隱私政策披露 KYC 供應商;賣家收款需完成 KYC。未見任何關於交易對手製裁篩查、交易監控或 AML 項目的公開說明。
- 可審計
公開 API get-token-charges 返回 tokenId、chargeId、value、chargedAt、settledAt、network、買賣雙方標識,買賣雙方均可查;Dashboard 有逐筆 Charges / Deposits;token 帶唯一 jti 與 iat/exp。未公開日誌保留期限與導出。
為什麼是 1 分:1 分對應「聲明」檔:公開 API 與控制台能查逐筆 charges,token 帶唯一 jti 與時間戳,說明活動有記錄;但未見向相關參與方提供結構化、可導出或可獨立核驗的身份、授權、支付與操作審計記錄,也未公開日誌保留期與導出方式。「證據充分」只表示這一判斷有足夠公開資料支持,不等於能力達到 2 分。升到 2 分的條件:公開可導出或第三方可核驗的審計記錄。
- 隱私
隱私政策(2025-06-25)列明採集證件照與自拍等,數據中心在美國,含 GDPR/CCPA 條款,保留期無具體年限;文檔稱 token 只披露服務方要求的字段,但 hid.email 為必填 claim。
- 互操作
憑證為標準 JWT / ES256 / JWKS,媒體類型 kya+jwt、pay+jwt、kya-pay+jwt,已提交 IETF 草案;與 Auth0 走 RFC 8693 token exchange;官方 MCP server 與 npm SDK;kyapay 規範倉庫開源;Visa Intelligent Commerce 與 Mastercard Agent Pay for Machines 名單均含 Skyfire。官方材料未提及 x402 或 AP2。
為什麼是 2 分:2 分對應「已實現」檔:憑證是標準 JWT / ES256 / JWKS,有 IETF 個人草案、官方 MCP server 與 SDK,合作名單含 Visa 與 Mastercard;但現有模式仍以 Skyfire 自有令牌、錢包與平臺體系為中心,官方材料未提及 x402 / AP2。升到 3 分的條件:公開證據證明開放標準兼容、跨供應商可替換、不依賴 Skyfire 專有體系仍可互操作。
優勢與缺口
- +產品定位清晰,聚焦代理身份與支付兩大核心痛點,形成“信任棧”概念。
- +KYA 令牌設計為可移植、可驗證的身份憑證,強調低工程接入成本,適用於網站、應用及代理協議。
- +Agentic Wallet 支持信用卡代幣化、穩定幣管理及用戶授權收集,覆蓋結賬支付場景。
- +官網展示了實時演示流程(令牌請求→網站登錄→結賬→交易),增強可信度。
- +宣稱與多家知名安全/身份服務商(Akamai、DataDome、Okta、Auth0 等)及信用卡網絡(Visa、Mastercard、Discover)合作,暗示生態基礎。
- −官網未披露 KYA 令牌的具體技術標準(如是否基於 W3C VC/DID)或開源狀態。
- −未提供 KYA 令牌的詳細安全審計報告或合規認證(如 SOC 2、ISO 27001)。
- −未說明“覆蓋超過 60% 的網頁”的具體測量方法或數據來源。
- −未明確代理化錢包中用戶資金託管、結算週期及爭議處理機制。
- −未披露 KYA 令牌的定價模型或商業授權條款。
- −未提供實際客戶案例或可驗證的部署數據(除演示外)。
我們實際驗證了什麼
按 RAP 七支柱對公開文檔、IETF 草案、合作方新聞稿逐項核驗(證據採集 2026-09-05,方法 v0.3;2026-09-06 按 v0.4 權重全量重算,分項分數與等級均未變):身份歸因、可審計、互操作證據充分;授權限額、結算前攔截、AML 篩查、隱私為部分證據;未見公開安全認證或牌照信息。等級由加權分按統一規則映射,未作人工偏離。
- ·官網明確將 Skyfire 定義為“The Agent Trust Stack”,並列出三大組件:KYA、Agentic Wallet、Buy for Me。
- ·KYA 頁面描述為“可移植、已驗證的身份令牌,被大多數商業互聯網接受”,並列出 Experian、Akamai、DataDome、Okta、Auth0 等合作方標識。
- ·Checkout Payments 頁面提及“與所有主要信用卡網絡合作”,並列出 Visa、Mastercard、Discover、USDC。
- ·官網展示“Covering more than 60% of the Web”及“Powering agentic commerce through leading infrastructure partners”。
- ·實時演示流程明確展示令牌請求、網站登錄、結賬、交易四個步驟,並附有 api.skyfire.xyz 的 API 端點。
- ·產品棧描述包含“Know Your Agent”“Agentic Wallet”“Buy for Me”三個層級。
證據限制與待核驗事項
- ·Skyfire 已經公開 KYA、支付令牌、API、SDK、GitHub 倉庫及 IETF 個人草案等技術資料,這些資料能夠支持對其公開設計和已實現能力的初步判斷。但截至本次證據截止日期,OceanAlt 尚未發現可獨立復現的跨供應商互操作測試結果,也未核驗其生產部署規模、日誌導出完整性、日誌保留期限及第三方安全審計情況。「覆蓋超過 60% 的網頁」等市場聲明仍缺少公開的統計方法、樣本範圍和獨立驗證,因此不直接作為提高能力得分的依據。
被評對象的回應
歷次評級
- L2 → L2評級模型 v0.4:權重改為已發佈 RAP v1.0 公開版(合計 100);加權分 70 → 67,等級 L2 → L2。各支柱分未動。
這份檔案是初步判斷,不構成法律、合規或投資意見,也不是對該主體的最終結論。發現事實錯誤或數據過時,請提交複核——處理結果會公開。

