OceanAltOceanAlt

术语库

这个领域的词还没有统一定义,同一个词在不同文档里常指不同的东西。这里写的是 OceanAlt 在自己内容里使用这些词时的确切含义——不是行业公认定义,而是我们的口径,便于你对照阅读。

第一次接触这些概念?先看大白话扫盲页 →(什么是 x402 / AP2 / Agent 支付…)

147 条

鼠标停在词上就能看到解释,不用跳走;想看完整词条再点进去。

/.well-known 路径/.well-known

IETF 约定的网站固定路径,用来放机器读取的元数据。Agent 能力清单、域名所有权证明都放在这里。

参见:Agent 发现llms.txt

ACP(Agentic Commerce Protocol)ACP (Agentic Commerce Protocol)

OpenAI 与 Stripe 推出的开放协议,让 AI 助手直接在对话里完成购买。走的是既有卡组织轨道,不是链上结算。

参见:AP2(Agent Payments Protocol)x402Agent 商务

API 密钥API key

调用方身份凭证。对公开风控接口,强制要 key 会挡住最有价值的一类用户:临时起意来试一下的人。

参见:免费额度跨域资源共享(CORS)

查不到 ≠ 安全Absence of evidence is not evidence of safety

筛查没命中只说明「在我们持有的数据里没找到」,不说明对象安全。新地址、新域名永远早于任何名单。任何把 clear 说成「安全」的产品都在误导。

参见:假阴性覆盖声明

地址投毒Address poisoning

攻击者制造一个首尾几位与目标一模一样的地址,往受害者的交易历史里发一笔零额转账,等着他从历史记录里复制错地址。

参见:钓鱼粉尘攻击

Agent 发现Agent discovery

让运行中的 Agent 找到并理解一个服务的能力。和给人看的 SEO 是两件事:Agent 要的是结构化、可立即调用的清单。

参见:llms.txt/.well-known 路径

Agent 身份Agent identity

把一个 Agent 归属到真实责任主体的能力。缺了它,出事时既找不到人也追不了责。

参见:KYA(Know Your Agent)吊销

Agent 商务Agentic commerce

由 Agent 而不是人完成发现、比价、下单、付款的商业形态。与传统电商的关键差别是:决策方是软件,因此授权与边界必须写成机器能执行的规则。

参见:Agent 支付授权(Mandate)

白名单Allowlist

只允许向名单内的对象付款。比黑名单可靠得多,因为黑名单永远追不上新出现的坏人。

参见:支出限额授权(Mandate)

上链锚定Anchoring

把一批数据的哈希写到公链上,从而证明这批数据在那个时间点就已存在且此后未被改动。

参见:默克尔树审计留痕

授权盗刷Approval drain

受害者给恶意合约签了无限额度的代币授权,攻击者随后把钱包里的币慢慢转走。钱不是被「偷」走的,是被授权走的。

参见:钓鱼代币授权额度

证明(Attestation)Attestation

一方对某个事实作出的、可被第三方验证的声明。关键是要区分「我们验证过的」和「对方自己说的」——混在一起就失去了意义。

参见:自证声明可复算性

审计留痕Audit trail

把关键动作按发生顺序记录下来。有用的前提是不可篡改——可以事后修改的日志在争议中没有价值。

参见:audit-log-tamper-evident证明(Attestation)

黑名单Blocklist

禁止交互的对象清单。天然滞后于新出现的威胁,因此只能作为底线,不能作为唯一防线。

参见:白名单查不到 ≠ 安全

跨链桥Bridge

在两条链之间转移资产的机制。对资金追踪是一道断点——桥这一头进去、那一头出来,链上路径接不上。

参见:跨链桥被黑taint-tracing

跨链桥被黑Bridge hack

跨链桥的铸造或验证逻辑被绕过,凭空铸出资产。历史上单笔损失最大的一类事故。

参见:跨链跨链桥

跨域资源共享(CORS)CORS

浏览器决定一个网页能不能读取其他域接口返回内容的机制。公开接口不开 CORS,等于前端集成不了。

参见:API 密钥免费额度

拒付Chargeback

持卡人向发卡行申诉后强制退回的款项。链上稳定币支付没有这个机制——这既是优点也是风险,因为付错了没有回滚。

参见:结算不可逆性

熔断Circuit breaker

指标异常时自动暂停服务或降级,防止小故障扩大。支付场景常见触发条件:单位时间内失败率或金额突增。

参见:限流优雅降级

一致性测试Conformance test

一组可对任何实现运行的测试向量,用来验证它是否真的符合某个标准。判断一套测试是否有效的方法:拿一个明显不合格的对象去跑,应该得零分。

参见:控制基线互操作测试

混淆代理问题Confused deputy

一个拥有权限的程序被诱导替攻击者行使权限。Agent 支付的核心安全问题就是这个:Agent 有花钱的权限,攻击者没有。

参见:提示注入授权(Mandate)

合约年龄Contract age

一个合约从部署到现在的时间。非常新的合约不等于恶意,但对 Agent 支付是一个必须提示的信号——大量诈骗合约存活不过几天。

参见:跑路(Rug Pull)AML 筛查

控制基线Control baseline

一份写清楚的控制清单,每条只能回答是或否。之所以不留解释空间,是因为留了空间的清单最后人人都说自己达标。

参见:自证声明一致性测试

对手方风险Counterparty risk

交易对方无法或不愿履约的风险。在 Agent 支付里它多了一层:对方可能根本不是一个真实主体。

参见:KYA(Know Your Agent)Agent 身份

覆盖声明Coverage declaration

服务方逐项公开自己查到哪一层、哪一层查不到。对调用方的价值在于:知道边界在哪,才知道什么时候不该信这个答案。

参见:查不到 ≠ 安全uncertain 判定

覆盖水位Coverage watermark

随判定一起给出的元数据:数据源是什么、截止到哪一刻、覆盖多少条。没有它,「不在名单上」和「我们没查」无法区分。

参见:数据过期查不到 ≠ 安全

跨链Cross-chain

跨越多条区块链的操作。合规上的难点是每条链的数据可得性差别很大,「同样的检查」在不同链上深度并不同。

参见:跨链桥覆盖声明

客户尽职调查(CDD)Customer Due Diligence (CDD)

开户或建立业务关系时的标准核查:确认身份、了解业务性质、评估风险等级。

参见:强化尽职调查(EDD)kyc-vs-kya

数据最小化Data minimisation

只收集完成目的所必需的数据。合规与安全上都成立:没收集的数据不会泄露。

参见:隐私保护合规

数据过期Data staleness

名单或数据源很久没更新,但查询照常返回结果。条数不变看起来和「每天更新且无变化」一模一样,所以必须记录「运行」而不只是「结果」。

参见:静默降级覆盖水位

去中心化标识符(DID)Decentralized Identifier

不依赖中心注册机构的标识符规范。技术上可行,难点一直在治理与吊销,而不在标识符本身。

参见:Agent 身份可验证凭证

纵深防御Defense in depth

不依赖单一防线,多层控制叠加。因为每一层都会有漏的时候,而多层同时被绕过的概率低得多。

参见:最小权限控制基线

下架(移出名单)Delisting

对象从上游名单中被移除。正确做法是标记为已移除并保留历史,而不是删除——删了就抹掉了时点查询的能力。

参见:时点查询数据过期

弃用周期Deprecation cycle

移除一个已发布接口元素前必须走的过程:新旧并存 → 公开标记弃用并写明移除日期 → 到期才删。跳过这个过程等于让下游半夜修 bug。

参见:返回结构契约

差分刷新Differential refresh

只在本次真正抓取成功的数据源内做增删对比。否则一次抓取失败会被误判成「整批名单都被移除了」。

参见:数据过期下架(移出名单)

粉尘攻击Dusting attack

向大量地址发送极小额代币,通过后续的资金归集行为把这些地址关联起来,用于去匿名化或后续钓鱼。

参见:地址投毒taint-tracing

EIP-712EIP-712

结构化数据签名标准,让钱包能把「你正在签什么」以人能看懂的方式显示出来,而不是一串十六进制。

参见:EIP-3009私钥

ERC-20ERC-20

以太坊上同质化代币的标准接口。USDT、USDC 等稳定币都是 ERC-20 代币。

参见:代币授权额度稳定币

ERC-4337(账户抽象)ERC-4337 (Account Abstraction)

让智能合约钱包无需改动协议层就能自定义签名与付费逻辑的标准。对 Agent 支付重要,因为它让「花钱规则」可以写进钱包本身。

参见:合约钱包授权(Mandate)

端点筛查Endpoint screening

检查一个即将被调用的 URL 或域名是不是已知钓鱼站。和地址筛查回答的是不同问题:端点被仿冒时给出的收款地址是新生成的,任何地址名单都查不出来。

参见:AML 筛查钓鱼

强化尽职调查(EDD)Enhanced Due Diligence (EDD)

对高风险客户执行的更深一层核查,比标准流程要求更多的资金来源与业务背景证明。

参见:客户尽职调查(CDD)政治公众人物(PEP)

带证据的判定Evidence-based verdict

判定同时给出可点开核验的依据:命中哪个名单、什么时候进的、来源在哪。与黑箱评分的本质区别是可被质疑。

参见:风险评分可复算性

外部账户(EOA)Externally Owned Account

由私钥直接控制的普通钱包地址,没有代码。私钥丢了就全没了,也无法内置任何花钱规则。

参见:合约钱包私钥

金融行动特别工作组(FATF)FATF

制定全球反洗钱与反恐融资标准的政府间组织。旅行规则就来自它的第 16 项建议。

参见:旅行规则(Travel Rule)虚拟资产服务提供商(VASP)

失败即拒绝Fail closed

系统出错时默认拒绝而不是放行。与之相对的 fail open 在支付场景里等于:我们的服务一挂,所有风险交易全部通过。

参见:uncertain 判定静默降级

假阴性False negative

该报风险却报了安全。在支付筛查里它比假阳性危险得多:假阳性让人多问一句,假阴性让人放心把钱付出去。

参见:假阳性查不到 ≠ 安全

假阳性False positive

把正常对象误判为风险。代价是摩擦与信任流失——误报太多,用户会开始无视所有告警。

参见:假阴性

最终性Finality

交易被确认到不可能再被回滚的程度。不同链的最终性时间差别很大,是设计支付流程时必须考虑的参数。

参见:不可逆性结算

免费额度Free tier

无需付费即可使用的调用量。对基础设施型服务来说,它的真正作用不是获客,是让人敢把你写进依赖。

参见:降速限流

代付 GasGas sponsorship

由第三方替用户支付链上手续费。对 Agent 支付有意义,因为 Agent 不该为了付 0.1 美元先去准备原生代币。

参见:ERC-4337(账户抽象)gas-fee

GEO(生成式引擎优化)Generative Engine Optimisation

让内容更容易被 AI 生成的答案引用。与 SEO 的区别:SEO 争的是排名位置,GEO 争的是被当作事实来源。

参见:llms.txtAgent 发现

优雅降级Graceful degradation

部分能力不可用时,如实降低服务水平并说明,而不是假装一切正常。风控产品里这条尤其是底线。

参见:失败即拒绝静默降级

HTTP 402HTTP 402 Payment Required

HTTP 协议里一个 1997 年就保留、但三十年没被真正用起来的状态码。x402 把它启用:服务端返回 402 并附上付款要求,客户端付完再重发请求。

参见:x402Agent 支付

硬件安全模块(HSM)Hardware Security Module

专用硬件,私钥在里面生成、使用、永不导出。企业级密钥管理的基础设施。

参见:私钥泄露MPC 钱包

人工闸Human in the loop

在关键动作前要求人确认。设计要点是别把它设成橡皮图章——每一笔都要确认,人很快就会闭眼点通过。

参见:最小权限纵深防御

幂等键Idempotency key

请求上带的唯一标识,用来保证同一笔操作重复发送也只执行一次。网络重试在支付场景下会变成重复扣款,幂等键是唯一的解。

参见:重放攻击一次性随机数(Nonce)

独立性政策Independence policy

评级或评估方公开的利益冲突处理规则:付费不影响结论、被评方不得预审、自评须标注。在有第一个付费客户之前写下来才算数。

参见:控制基线证明(Attestation)

间接提示注入Indirect prompt injection

攻击指令藏在 Agent 会读到的外部内容里(网页、文档、邮件),而不是用户输入里。因为 Agent 分不清「数据」和「指令」。

参见:提示注入工具投毒

互操作测试Interoperability test

验证两个独立实现能否真正协同工作。与一致性测试的区别:一致性测的是「符不符合规范」,互操作测的是「彼此对不对得上」。

参见:一致性测试

不可逆性Irreversibility

链上交易一旦确认就无法撤销。这是「结算前检查」存在的根本理由:事后补救在这里不存在。

参见:结算前检查拒付

发行方冻结Issuer freeze

稳定币发行方把某个地址列入黑名单,使其无法转出该代币。是链上少数真正能「拦下」资金的手段。

参见:USDCUSDT

JSON-LD 结构化数据JSON-LD

嵌在网页里的机器可读语义标注,告诉机器这段内容是文章、产品还是问答。

参见:GEO(生成式引擎优化)Agent 发现

KYB(了解你的企业客户)KYB (Know Your Business)

针对企业客户的核查:营业执照、实际控制人、股权结构、经营范围。比个人 KYC 复杂,因为要穿透到自然人。

参见:最终受益所有人(UBO)客户尽职调查(CDD)

私钥泄露Key compromise

私钥被窃取或泄露。真实事故数据里这是最大的损失类别之一,而且完全发生在支付筛查这一层之外。

参见:私钥硬件安全模块(HSM)

二层网络(L2)Layer 2

构建在主链之上、把交易在链下批量处理再回主链结算的网络。手续费低,因此是 Agent 微支付的主要战场。

参见:Rollupbase-chain

最小权限Least privilege

只给完成任务所必需的权限。对 Agent 而言就是:这次任务需要付给谁、最多多少、什么期限,超出一律拒绝。

参见:授权(Mandate)白名单

MPC 钱包MPC wallet

用多方安全计算把私钥拆成分片,签名时各方协作产生签名,完整私钥从不在任何一处出现。

参见:硬件安全模块(HSM)多签

主网Mainnet

承载真实资产的正式网络。从测试网切到主网是一个不可逆的决定点,必须有明确的授权与小额验证。

参见:测试网不可逆性

授权信封Mandate envelope

把一个 Agent 被允许做什么打包成机器可执行的规则:单笔上限、每日上限、收款方白名单、用途、有效期。

参见:授权(Mandate)最小权限

默克尔树Merkle tree

把大量数据哈希成一个根值的结构,改动任何一条都会让根变化。防篡改日志的常用底座。

参见:审计留痕上链锚定

MiCA(欧盟加密资产市场法规)MiCA

欧盟统一的加密资产监管框架,覆盖发行、交易与稳定币,2024 年起分阶段生效。

参见:genius-act稳定币

混币器Mixer / Tumbler

把多人的资金混在一起再分发,切断链上可追溯路径的服务。有正当隐私用途,也是资金洗白的主要工具,因此常被制裁。

参见:taint-tracingOFAC 制裁名单

多签Multisig

一笔交易需要多个私钥共同签名才生效。最直接的「不让单点决定花钱」的机制。

参见:MPC 钱包授权(Mandate)

一跳沾染One-hop taint

只看某地址是否直接从已知风险地址收过钱。一跳是信号不是结论——正常商户也会收到来路不明的钱。

参见:taint-tracing混币器

预言机操纵Oracle manipulation

攻击者操控合约依赖的价格来源,从而以错误价格套利。属于合约与市场设计问题,付款前筛查完全帮不上。

参见:私钥泄露重入攻击

返回结构契约Output contract

服务方公开承诺哪些字段和标识符只增不改、改动要走多长的弃用期。真正有用的版本会配一道发布门禁,而不只是写在文档里。

参见:signal_keys(语言无关信号键)弃用周期

P95 延迟P95 latency

95% 的请求在这个时间内完成。比平均值有意义得多——平均值会被大量快请求拉平,掩盖掉尾部的卡顿。

参见:可用率服务等级协议(SLA)

PSD2(欧盟第二支付服务指令)PSD2

欧盟支付法规,确立了开放银行与强客户认证。它解决的「谁授权了这笔支付」问题,在 Agent 时代重新出现了一次。

参见:强客户认证(SCA)授权(Mandate)

Permit(签名授权)Permit

用一个签名代替一笔链上授权交易,省一次 gas。方便,但也让钓鱼者只要骗到一个签名就能拿到额度。

参见:代币授权额度EIP-712

钓鱼Phishing

仿冒可信站点或身份,诱导受害者签名、授权或转账。在链上尤其危险,因为签名一旦发出就不可撤销。

参见:端点筛查授权盗刷

时点查询Point-in-time query

回答「在某个具体日期,这个地址在不在名单上」。合规场景最常问的一句话,而删除历史记录会让它永远无法回答。

参见:覆盖水位下架(移出名单)

政治公众人物(PEP)Politically Exposed Person (PEP)

担任或曾担任重要公职的人及其近亲密友。不代表有问题,但按反洗钱规则需要加强尽调。

参见:强化尽职调查(EDD)kyc-vs-kya

结算前检查Pre-settlement check

在钱真正转出之前跑的检查(身份、授权、风控、筛查)。和事后审计的根本差别:事后只能记录损失,事前才能避免损失。

参见:AML 筛查结算

隐私保护合规Privacy-preserving compliance

在不集中收集个人信息的前提下满足合规要求。目前多数方案仍停留在论文与试点,落地的很少。

参见:零知识证明数据最小化

私钥Private key

控制一个链上账户的那串秘密数字。谁拿到它谁就是账户所有者——这也是为什么私钥泄露类事故,付款前的筛查一点忙都帮不上。

参见:外部账户(EOA)私钥泄露

用途绑定Purpose binding

把一笔支付授权限定在特定用途上,超出用途即使金额合规也应拒绝。防止被劫持的 Agent 在限额内把钱花到别处。

参见:授权信封混淆代理问题

限流Rate limit

限制单位时间内的请求数。设计得好的限流是降速不断供——会中途断掉的额度没人敢写进生产代码。

参见:免费额度降速

可复算性Recomputability

第三方能不能拿到同样的原始材料、按公开的方法重算出同样的结论。名单命中可以,图推断(多跳资金追踪)通常不行。

参见:制裁筛查证明(Attestation)

重入攻击Reentrancy

合约在状态更新前就对外调用,被攻击者递归调回来重复提款。最经典的智能合约漏洞。

参见:预言机操纵合约审计

参考实现Reference implementation

标准的一个可运行样例,用来消除文字歧义。在标准讨论里,一个能跑的参考实现比十页论证更有说服力。

参见:一致性测试互操作测试

监管套利Regulatory arbitrage

利用不同司法辖区的规则差异获利。对基础设施提供方是风险信号:客户如果是冲着这个来的,麻烦迟早会到你这里。

参见:MiCA(欧盟加密资产市场法规)金融行动特别工作组(FATF)

重放攻击Replay attack

攻击者把一条合法的、已经用过的请求或签名再发一次,试图让它再生效一次。防法是一次性随机数或时间窗口。

参见:一次性随机数(Nonce)幂等键

吊销Revocation

一键作废一个 Agent 的授权凭证。判断一套 Agent 身份体系是否可用的关键问题是:出事时能不能在一秒内让它停手。

参见:KYA(Know Your Agent)授权(Mandate)

风险评分Risk score

把多个信号压缩成一个数字。方便排序,但不能作为唯一依据——分数背后的理由才是可核验的部分。

参见:signal_keys(语言无关信号键)带证据的判定

RollupRollup

L2 的主流形式:把大量交易压缩后提交回主链。分乐观 rollup 与零知识 rollup 两类,区别在于如何证明这批交易是对的。

参见:二层网络(L2)base-chain

跑路(Rug Pull)Rug pull

项目方在募到资金或流动性后卷款消失。付款前能看到的信号通常是:合约很新、无审计、权限未放弃、流动性未锁。

参见:合约年龄合约审计

SDN 名单SDN List

美国财政部 OFAC 维护的「特别指定国民」名单,被列入者的资产须冻结、禁止与其交易。近年开始包含具体的加密货币地址。

参见:OFAC 制裁名单制裁筛查

服务等级协议(SLA)SLA

对可用性、延迟等指标作出的书面承诺,通常带违约补偿。没有补偿条款的 SLA 只是一句愿望。

参见:可用率返回结构契约

服务端请求伪造(SSRF)SSRF

诱使服务器去访问攻击者指定的内网地址。任何「让用户填一个 URL 我们去抓」的功能都必须防它。

参见:回调(Webhook)端点筛查

制裁筛查Sanctions screening

把交易对手方比对官方制裁名单。技术上是确定性的集合匹配,因此第三方可以完全复算——这是它区别于风险评分的地方。

参见:SDN 名单可复算性

沙箱环境Sandbox environment

与生产隔离的测试环境,用假数据跑通全流程。金融类接入的第一步通常都在这里完成。

参见:测试网一致性测试

自证声明Self-attested claim

对方自己填报、没有第三方核实的信息。它有价值(说了就要负责),但绝不能和已验证的内容摆在一起不加区分。

参见:证明(Attestation)控制基线

结算最终性风险Settlement finality risk

以为付款已完成、实际尚未最终确认所带来的风险。在快确认的链上容易被忽视,但重组仍然可能发生。

参见:最终性结算

静默降级Silent degradation

服务的一部分坏掉了,但对外表现完全正常。比彻底宕机危险,因为没有人会去修一个「看起来正常」的东西。

参见:失败即拒绝数据过期

合约审计Smart contract audit

由第三方审阅合约代码找出漏洞。审计过不等于安全——审计报告有范围、有时间点,且不覆盖部署后的改动。

参见:重入攻击跑路(Rug Pull)

合约钱包Smart contract wallet

由合约代码而非单个私钥控制的钱包。可以内置多签、限额、白名单、社交恢复。

参见:ERC-4337(账户抽象)外部账户(EOA)

支出限额Spending limit

对单笔或单位时间内的支出设上限。给 Agent 发钥匙时最基本、也最有效的一道控制。

参见:授权(Mandate)白名单

强客户认证(SCA)Strong Customer Authentication

要求支付时提供两类以上独立要素(知道的 / 拥有的 / 本身是的)。Agent 支付的难点在于:Agent 三样都不天然具备。

参见:PSD2(欧盟第二支付服务指令)KYA(Know Your Agent)

可疑活动报告(SAR)Suspicious Activity Report

金融机构向监管报送的可疑交易报告。注意与 x402 语境里的 Settlement Attestation Receipt 缩写相同但完全无关。

参见:AML 筛查金融行动特别工作组(FATF)

测试网Testnet

使用无价值代币的区块链测试网络。主网切换前必须先在这里跑通——因为主网上的错误是真钱。

参见:沙箱环境主网

降速Throttling

超出额度后放慢而不是拒绝。对 Agent 尤其重要——Agent 遇到硬性断供通常不会优雅降级,而是整个流程失败。

参见:限流免费额度

代币授权额度Token allowance

ERC-20 代币里,钱包允许某个合约代为动用的额度。设成无限是常见做法,也是被盗的最常见起点。

参见:授权盗刷ERC-20

工具投毒Tool poisoning

在 Agent 可调用的工具描述里塞进恶意指令。因为工具描述本身就会进入模型上下文,它是一条常被忽略的注入路径。

参见:间接提示注入MCP(模型上下文协议)

USDCUSDC

Circle 发行的美元稳定币。发行方保留冻结地址的能力,这既是合规工具也意味着它不是无需许可的。

参见:稳定币发行方冻结

USDTUSDT

Tether 发行的美元稳定币,流通量最大。同样具备冻结能力,且在波场(TRON)上的转账量极大。

参见:稳定币发行方冻结

最终受益所有人(UBO)Ultimate Beneficial Owner (UBO)

最终实际拥有或控制一家企业的自然人。反洗钱规则要求穿透多层股权把这个人找出来。

参见:KYB(了解你的企业客户)客户尽职调查(CDD)

uncertain 判定Uncertain verdict

筛查没能跑完时应当返回的状态,表示「不知道」。绝不能降级成 clear——那等于用一次系统故障换一笔可能有问题的付款。

参见:失败即拒绝查不到 ≠ 安全

可用率Uptime

服务正常可用时间的占比。要看清楚统计口径:只探首页和探全部关键接口,得出的数字可以差很远。

参见:服务等级协议(SLA)静默降级

虚拟资产服务提供商(VASP)VASP

FATF 定义的加密资产服务方类别:交易所、托管钱包、部分 OTC。被这个定义框住就要承担反洗钱义务。

参见:金融行动特别工作组(FATF)旅行规则(Travel Rule)

频次核查Velocity check

看单位时间内的交易笔数或金额是否异常。对 Agent 尤其重要——出问题的 Agent 通常不是付错一笔,是快速连付很多笔。

参见:熔断支出限额

可验证凭证Verifiable credential

由签发方数字签名、持有方出示、验证方可独立核验的凭证。三方模型,核心问题永远是「谁有资格签发」。

参见:去中心化标识符(DID)证明(Attestation)

回调(Webhook)Webhook

事件发生时由服务端主动推送到你指定 URL 的通知。要点是必须验签,否则任何人都能伪造事件。

参见:幂等键重放攻击

零知识证明Zero-knowledge proof

证明某个陈述为真而不透露陈述内容。合规场景的想象空间是:证明「我不在制裁名单上」而不暴露我是谁。

参见:隐私保护合规可验证凭证

llms.txtllms.txt

放在网站根目录、专门写给大模型读的说明文件。作用类似 robots.txt 之于爬虫:告诉机器这个站是什么、有哪些能力、怎么调用。

参见:Agent 发现GEO(生成式引擎优化)

onBeforeSettle 钩子onBeforeSettle hook

支付协议里在结算动作前留出的扩展点,第三方可以在这里插入检查并否决这笔支付。合规层能存在的技术前提。

参见:结算前检查Facilitator(结算服务方)

signal_keys(语言无关信号键)signal_keys

风险接口返回的一组固定标识符,供程序做分支判断。之所以要和给人读的文字分开:文案会翻译、会改措辞,程序不能依赖它。

参见:返回结构契约AML 筛查

Agent 支付Agent payment

由 AI Agent 不经人工逐笔点确认、自主发起的付款。

又称:智能体支付、代理支付、agentic payment|参见:x402AP2(Agent Payments Protocol)稳定币

x402x402

基于 HTTP 402 状态码的机器支付交互方式:服务端对未付费请求返回 402 和一张报价(金额、收款地址、一次性 nonce),客户端签名支付授权后带着凭证原样重发请求,服务端验签放行。它的关键在于「不需要账号也不需要 API 密钥」——付款本身就是身份。我们在 200Lab 实现了完整往返,可以自己跑一遍。

又称:HTTP 402、Payment Required|参见:Facilitator(结算服务方)一次性随机数(Nonce)

AP2(Agent Payments Protocol)AP2 (Agent Payments Protocol)

Google 主导的 Agent 支付协议,用「授权凭据」把用户意图安全传给 Agent 去执行支付。

又称:Agent Payments Protocol、Google AP2|参见:x402Agent 支付授权(Mandate)

x402 和 AP2 的区别the difference between x402 and AP2

两套让 Agent 安全付钱的协议:x402 解决「怎么在一次调用里完成付款」,AP2 解决「怎么证明这笔钱是用户真的授权的」。

又称:x402 vs AP2|参见:x402AP2(Agent Payments Protocol)Agent 支付

稳定币Stablecoin

锚定美元等法币、价格稳定的链上代币(如 USDC),让机器可以直接持有和转移「美元」。

又称:USDC、USDT、稳定代币|参见:Agent 支付结算

KYA(Know Your Agent)KYA (Know Your Agent)

对一个发起支付的 AI Agent 做身份归因:它是谁、背后的责任主体是谁、它的授权范围是什么、能不能被吊销。与 KYC 的区别在于对象——KYC 认的是人,KYA 认的是代替人花钱的那个程序。需要强调的是:KYA 只回答「背后是谁」,不等于支付安全本身;真正的防护在钱出去之前的强制执行环节。

又称:身份归因、Agent 归因|参见:授权(Mandate)x402

授权(Mandate)Mandate

一个 Agent 被允许花钱的边界,通常包含单笔上限、单日累计上限、收款白名单和用途。它必须由 Agent 之外的系统强制执行——写在提示词里的额度不是授权,因为 Agent 的大脑可以被污染。我们的网关在结算前逐项校验授权,并比对本次支付意图是否偏离原授权。

又称:支付授权、额度授权|参见:KYA(Know Your Agent)提示注入

提示注入Prompt injection

把恶意指令藏进 Agent 会读到的内容里(网页、邮件、工具返回值),诱导它做出违背用户本意的行为。在支付场景里最典型的后果是改掉收款地址或金额。我们在攻防实验室里对自己的实现做过实测:被注入的 Agent 确实会发出改道后的支付请求,但请求在结算前被授权意图比对拦下——这说明信任层必须活在 Agent 之外。

又称:提示词注入、间接提示注入|参见:授权(Mandate)KYA(Know Your Agent)

OFAC 制裁名单OFAC sanctions list

美国财政部下属机构 OFAC 维护的制裁名单;向名单上的地址付款可能直接违法。

又称:SDN、制裁名单、Specially Designated Nationals|参见:AML 筛查Agent 支付

Facilitator(结算服务方)Facilitator

在 x402 类协议里替商户完成验签与资金结算的第三方服务。商户不必自己接链、管钱包和处理清算。它是这条链路上最接近传统支付机构的角色,因此也最可能成为监管落点——谁做 facilitator,谁就承担了资金流的合规责任。

又称:结算服务层|参见:x402结算

MCP(模型上下文协议)MCP (Model Context Protocol)

让 AI 助手(如 Claude)以统一方式调用外部工具和数据源的开放协议。

又称:Model Context Protocol|参见:Agent 支付x402

结算Settlement

资金实际转移并达成最终性的过程。区分两件常被混为一谈的事:支付授权被验证通过(协议层完成)不等于钱已经到账(结算层完成)。我们的演示明确区分「模拟结算」和「测试网真实上链」,后者每笔都给出区块浏览器链接。

又称:上链结算、清算|参见:Facilitator(结算服务方)稳定币

ERC-8004ERC-8004

以太坊上一个给 AI Agent 做「链上身份 + 声誉 + 验证」的提案标准,让 Agent 之间无需中心机构也能互相发现和信任。

又称:Trustless Agents、可信代理标准|参见:A2A(Agent2Agent 协议)KYA(Know Your Agent)Agent 支付

A2A(Agent2Agent 协议)A2A (Agent2Agent)

让不同厂商的 AI Agent 互相通信、协作的开放协议(Google 主导);MCP 让 Agent 用工具,A2A 让 Agent 之间对话。

又称:Agent2Agent、Google A2A|参见:MCP(模型上下文协议)ERC-8004Agent 支付

一次性随机数(Nonce)Nonce

每笔支付携带的唯一标识,结算前消费一次,重复出现即判定为重放。没有它,一笔已经通过全部合规检查的合法支付可以被原样重发多次——因为每一次单看都完全合规。所以防重放要单独做成一道闸:记住每一笔用过的一次性编号,重复出现就拒绝。

又称:防重放、防双花|参见:x402结算

RAP(负责任的 Agent 支付框架)RAP (Responsible Agentic Payments)

OceanAlt 提出的开放、协议中立的框架,七大支柱:身份归因、授权与限额、防火墙、AML 筛查、可审计、隐私、互操作。它不绑定任何具体协议或结算轨道,目的是给「一笔 Agent 支付该被怎样约束」提供一个可引用的共同语言。

又称:责任框架|参见:KYA(Know Your Agent)授权(Mandate)

旅行规则(Travel Rule)Travel Rule

反洗钱国际规则:转账超过一定门槛时,发起方和接收方的机构要互相传递双方身份信息。

又称:FATF Travel Rule、资金旅行规则|参见:AML 筛查Facilitator(结算服务方)

AML 筛查AML screening

在放行资金前核对对手方地址是否命中制裁名单、混币器或其它风险标记。需要说清能力边界:我们目前对以太坊系地址做名单筛查加链上启发式分析,对波场(TRON)只做名单层筛查,尚无链上启发式——这一点写在页面上,不含糊过去。

又称:制裁筛查、反洗钱筛查|参见:结算授权(Mandate)

自进化风险名单Self-evolving risk list

反复作恶的地址由情报层自动提名、人工批准后才进入风险名单;检测越用越聪明,执行永远人工可控。

又称:情报层、自动提案名单|参见:AML 筛查OFAC 制裁名单

Agent 经济Agent economy

AI Agent 作为交易主体参与的经济活动:它们代替人或企业发现服务、协商价格、下单和付款,也彼此买卖数据、算力、模型与工具能力。它与「AI 提升效率」的区别在于——Agent 不只是工具,而是账本上的一方。

又称:机器经济、机器客户|参见:x402授权(Mandate)

EIP-3009EIP-3009

让持有者离线签名授权转账,由别人付手续费上链的USDC标准。

参见:x402稳定币Agent 支付

觉得某条定义不准确?告诉我们。术语口径的修改同样按更正政策处理。