OceanAltOceanAlt

Agent 支付,一看就懂

这行的词又新又乱,很多概念第一次听会懵。这一页用大白话把最基础的讲清楚,不堆行话,不假设你懂技术。看完你就能跟人聊 Agent 支付是怎么回事。

共 17 个概念 · 点标题展开

什么是 Agent 支付?由 AI Agent 不经人工逐笔点确认、自主发起的付款。

Agent payment

过去每一笔网上付款,背后都站着一个人:人点「确认」、人输密码、人为这笔钱负责。Agent 支付,是让一个 AI 程序自己完成这件事——它自己决定去买一份数据、调一个接口、雇另一个 Agent 干活,然后自己把钱付出去,全程没有人在中间点确认。

为什么现在才出现?因为两块拼图刚好凑齐了。一是稳定币(链上的美元),让机器可以直接持有和转移「钱」;二是像 x402 这样的协议,让一次接口调用可以顺手带上一笔付款。两者一合,机器就能像人一样花钱了。

它通常有三个特点:金额小(常常几美分到几美元)、频率高、速度快。这既是它的价值(机器之间高效协作),也是它的风险——等人反应过来,钱可能已经付出去几百笔了。

所以真正的问题不是「机器能不能付钱」(已经能了),而是「这笔钱付给谁?它有没有被骗?干不干净?」——而且要在钱真的出去之前、以机器的速度回答。

相关:x402、ap2、stablecoin

什么是 x402?基于 HTTP 402 状态码的机器支付交互方式:服务端对未付费请求返回 402 和一张报价(金额、收款地址、一次性 nonce),客户端签名支付授权后带着凭证原样重发请求,服务端验签放行。它的关键在于「不需要账号也不需要 API 密钥」——付款本身就是身份。我们在 /zh/x402 上放了完整往返,可以自己跑一遍。

x402

x402 是一个让 AI Agent 用钱包直接为「一次接口调用」付费的开放协议。名字来自一个很老的 HTTP 状态码——402 Payment Required(需要付款),这个码几十年来一直空着没被正经用过,x402 把它捡了起来。

工作方式很直白:Agent 去调一个接口,服务器回一句「这个要付费」(返回 402,并附上金额、收款地址、一个一次性编号)。Agent 用钱包签一下、把钱付了,再带着付款凭证把请求重发一遍,服务器验证没问题就把结果给它。

它最特别的地方是:不需要注册账号、不需要 API 密钥。付款本身就是身份——谁付了钱,谁就能用。这对 Agent 特别友好,因为 Agent 没法像人一样去注册、填表、等审批。

x402 由 Coinbase 推动,2025 年起在主网真实跑量。它是「机器自己花钱」这件事最主要的技术底座之一。

相关:facilitator、nonce

什么是 AP2(Agent Payments Protocol)?Google 发起的 Agent 支付协议(核心规范已转交 FIDO 联盟),用「授权凭据」把用户意图安全传给 Agent 去执行支付。

AP2 (Agent Payments Protocol)

AP2 是 Google 牵头提出的一套 Agent 支付协议(全称 Agent Payments Protocol)。它和 x402 想解决的是同一件大事——让 AI Agent 能安全地付钱——但切入角度不同。

x402 更关注「怎么在一次接口调用里完成付款」;AP2 更关注「怎么证明这笔钱是用户真的授权的」。它的核心是一种叫「授权凭据(mandate)」的东西:用户先签一张授权(比如「可以花不超过 50 美元买机票」),Agent 拿着这张签名去付款,商户就能确认这不是 Agent 擅自乱花,而是用户真实意图。

为什么这重要?因为 Agent 会被骗(见「提示注入」)。如果没有一张可验证的授权,商户没法区分「用户想买」和「Agent 被诱导乱买」。AP2 想用密码学签名把用户意图钉死,让它在传递过程中不被篡改。

你可以把它理解成 Agent 支付的另一条主干道。这个领域还年轻,x402、AP2 等多套协议并存、还在竞争和融合——谁能成主流还没定。对要接入的人来说,实际的选择是:合规与风控这一层别绑死在某一套协议上,哪条主干道跑起来都能接。

相关:x402、agent-payment、mandate

什么是 x402 和 AP2 的区别?两套让 Agent 安全付钱的协议:x402 解决「怎么在一次调用里完成付款」,AP2 解决「怎么证明这笔钱是用户真的授权的」。

the difference between x402 and AP2

简单说:x402 和 AP2 都想让 AI Agent 安全付钱,但管的是不同的一段。

x402(Coinbase 主推)关注「付款动作本身」:Agent 调一个接口,接口说「要付费」,Agent 用钱包当场签一下就付了——不需要账号、不需要密钥,付款本身就是通行证。它解决的是「怎么把一次调用变成一次收费」。

AP2(Google 主推)关注「授权来源」:用户先签一张授权(比如「可以花不超过 50 美元订机票」),Agent 拿着这张签名去付款,商户就能确认这是用户真实意图、不是 Agent 擅自乱花。它解决的是「怎么证明这笔钱是被授权的」。

所以它们不是二选一,更像一条链上的不同环节——一个管「怎么付」,一个管「凭什么付」。这个领域还年轻,谁成主流没定。对接入方来说,稳妥的做法是让结算前的那道合规检查保持协议中立:不管走 x402、AP2 还是别的,都能接上。

相关:x402、ap2、agent-payment

什么是稳定币?锚定美元等法币、价格稳定的链上代币(如 USDC),让机器可以直接持有和转移「美元」。

Stablecoin

稳定币是一种价格稳定的加密货币,通常一枚锚定一美元(常见的有 USDC、USDT)。它跑在区块链上,但价值不像比特币那样上蹿下跳——因为背后有等值的美元或美债做储备。

对普通人它像「链上的美元」;对机器,它是关键——因为 Agent 没法开银行账户、走 SWIFT 电汇,但它可以直接持有和转移稳定币。稳定币让「机器持有并支付美元」第一次成为可能,这是 Agent 支付能跑起来的前提。

它也天然适合跨境和小额:几秒到账、手续费极低、7×24 不打烊。一笔几美分的 Agent 付款,用传统银行渠道连手续费都不够,用稳定币却顺理成章。

需要分清一件事:稳定币解决的是「钱怎么动」,不解决「这笔钱该不该动、对方干不干净」。后者是合规层要回答的问题。

相关:agent-payment、settlement

什么是 KYA(Know Your Agent)?对一个发起支付的 AI Agent 做身份归因:它是谁、背后的责任主体是谁、它的授权范围是什么、能不能被吊销。与 KYC 的区别在于对象——KYC 认的是人,KYA 认的是代替人花钱的那个程序。需要强调的是:KYA 只回答「背后是谁」,不等于支付安全本身;真正的防护在钱出去之前的强制执行环节。

KYA (Know Your Agent)

我们熟悉 KYC(Know Your Customer,了解你的客户):开银行账户要实名、要证明「你是你」。KYA 是把同一个想法搬到 AI Agent 身上——Know Your Agent,给一个会花钱的 Agent 一张「身份证」。

它回答四个问题:这个 Agent 是谁?它背后的责任主体(哪家公司、哪个人)是谁?它被授权能做什么?出问题了能不能一键吊销?KYC 认的是人,KYA 认的是替人花钱的那个程序。

关键不在于有没有 ID,而在于能不能证明。一个 Agent 的 ID 本身不是秘密,光有 ID 证明不了「你就是这个 Agent」,就像知道一个人的名字不等于就是本人。如果系统只认 ID 不认凭证,任何人拿到这个 ID 就能冒用它的额度花钱。

要强调一点:KYA 只回答「背后是谁」,它本身不等于支付安全。真正的防护是在钱出去之前那一道道强制执行的闸——KYA 是第一道,但不是全部。

相关:mandate、x402

什么是授权(Mandate)?一个 Agent 被允许花钱的边界,通常包含单笔上限、单日累计上限、收款白名单和用途。它必须由 Agent 之外的系统强制执行——写在提示词里的额度不是授权,因为 Agent 的大脑可以被污染。我们的网关在结算前逐项校验授权,并比对本次支付意图是否偏离原授权。

Mandate

授权(mandate),就是一个 Agent 被允许花钱的「边界」。通常包含四样:一笔最多能花多少、一天累计最多花多少、只能付给哪些地址(白名单)、只能用于什么用途。你可以把它想成给孩子的零花钱规矩,只不过对象是 Agent。

关键在于:这套规矩必须由 Agent 之外的系统来强制执行。如果额度只是写在给 Agent 的提示词里,那不算真授权——因为 Agent 的「大脑」可以被文字污染、被说服绕过(见「提示注入」)。让 Agent 自己遵守自己的额度,等于让一个可能已被劫持的人自己看守自己。

一个真正管用的网关,会在每一笔支付结算之前逐条核对授权:超额?拦。付给白名单外的地址?拦。用途对不上?拦。它还要比对「这一笔的意图」是否偏离了当初的授权——就算 Agent 一口咬定「这是对的」,对不上就是不放行。

一句话:授权把「该花多少、能付给谁」从一句提示,变成一道钱出去前绕不过的硬约束。

相关:kya、prompt-injection

什么是 OFAC 制裁名单?美国财政部下属机构 OFAC 维护的制裁名单;向名单上的地址付款可能直接违法。

OFAC sanctions list

OFAC 是美国财政部下面的一个机构(全称「海外资产控制办公室」)。它维护着一份制裁名单(常被叫作 SDN 名单),上面是被美国制裁的个人、机构、国家,以及——越来越多的——加密钱包地址。

向名单上的地址付款,可能直接触犯法律,不管你是有意还是被骗的。著名的例子是混币器 Tornado Cash 被 OFAC 制裁:之后任何人跟它的合约打交道都可能踩线。

对 Agent 支付这是硬约束:一个 Agent 不会自己去查收款地址在不在制裁名单上,但钱一旦付出去,法律责任就落地了。所以「付款前比对 OFAC 名单」是 AML 筛查里最基本、也最不能省的一步。要注意的是:制裁名单一直在变,昨天干净的地址今天可能已经上榜,所以名单必须持续更新,比对也要在每次付款前重新做一遍。

相关:aml-screening、agent-payment

什么是 Facilitator(结算服务方)?在 x402 类协议里替商户完成验签与资金结算的第三方服务。商户不必自己接链、管钱包和处理清算。它是这条链路上最接近传统支付机构的角色,因此也最可能成为监管落点——谁做 facilitator,谁就承担了资金流的合规责任。

Facilitator

在 x402 这类协议里,facilitator 是替商户完成「验证签名 + 把钱结算上链」的第三方服务。商户不必自己去接区块链、管钱包私钥、处理清算——把这些脏活累活交给 facilitator。

打个比方:你在店里刷卡,店家不需要自己跑去银行清算,中间有个「收单机构」帮忙完成。facilitator 就是 Agent 支付里的这个角色。它可以帮忙垫 gas(链上手续费),而且通常不托管你的资金,只是撮合。

为什么它重要?因为它是这条链路上最接近传统支付机构的角色,也因此最可能成为监管的落点——谁做 facilitator,谁就在某种程度上承担了资金流的合规责任。

对 OceanAlt 有个关键区分:我们线上收真钱的结算,走的是 Coinbase 的公共 facilitator(它垫 gas、不托管);我们自己是「合规筛查方 + 收款方」,不是搬运资金的一方。这让我们的合规站位更清晰。

相关:x402、settlement

什么是 MCP(模型上下文协议)?让 AI 助手(如 Claude)以统一方式调用外部工具和数据源的开放协议。

MCP (Model Context Protocol)

MCP(Model Context Protocol,模型上下文协议)是一套让 AI 助手「用上外部工具」的通用接口。你可以把它想成 AI 世界的「USB 接口」:以前每接一个新工具都要单独适配,有了 MCP,工具只要按这个标准做一次,任意支持 MCP 的 AI(Claude、Cursor 等)都能即插即用地调用它。

举例:你想让 Claude 能查一个地址干不干净。只要把 OceanAlt 的 MCP 工具加进配置,Claude 就能在对话里原生调用它,不用你手动去别处查再贴回来。

为什么它和 Agent 支付有关?因为 MCP 是 Agent「长出手脚」的主要方式之一——通过 MCP,Agent 才能真正去做事(查数据、发请求、乃至发起支付)。谁的工具被更多 Agent 通过 MCP 调用,谁就站在了分发的关口上。

OceanAlt 的合规筛查已经做成 MCP 工具发布,任意支持 MCP 的 Agent 都能免费装上、在付款前先查一下对方安不安全。

相关:agent-payment、x402

什么是 ERC-8004?以太坊上一个给 AI Agent 做「链上身份 + 声誉 + 验证」的提案标准,让 Agent 之间无需中心机构也能互相发现和信任。

ERC-8004

ERC-8004 是以太坊社区提出的一个标准草案(ERC 就是「以太坊改进提案」的编号),专门给 AI Agent 用。它想解决一个问题:当成千上万个 Agent 要互相打交道、甚至互相付钱时,一个 Agent 怎么知道另一个 Agent 是谁、靠不靠谱?

它的做法是把三样东西放上链、做成公开的登记表:身份(这个 Agent 是谁、归属哪个主体)、声誉(它过往表现如何、有没有被投诉)、验证(它声称的能力有没有被核实过)。因为放在链上,谁都能查、谁也改不了记录。

为什么和我们有关?它和 KYA(给 Agent 发身份证)是同一个大方向——都在回答「这个 Agent 可不可信」。ERC-8004 偏「去中心的链上登记」,我们偏「结算前的强制合规检查」;两者可以互补。它还在演进中,不是最终定稿,但方向值得盯。

相关:a2a、kya、agent-payment

什么是 A2A(Agent2Agent 协议)?让不同厂商的 AI Agent 互相通信、协作的开放协议(Google 发起,2025 年已捐给 Linux Foundation 托管);MCP 让 Agent 用工具,A2A 让 Agent 之间对话。

A2A (Agent2Agent)

A2A(Agent2Agent)是一套让「不同家做的 AI Agent 能互相说话」的开放协议,由 Google 牵头。现实里 Agent 来自五花八门的厂商和框架,彼此不通;A2A 想定一套共同语言,让一个 Agent 能发现另一个 Agent、把任务派给它、拿回结果。

它和 MCP 常被一起提,但分工不同:MCP 是让一个 Agent「用上工具和数据」(agent → 工具);A2A 是让「Agent 和 Agent 之间对话协作」(agent ↔ agent)。一个管手脚,一个管社交。

为什么和支付有关?当 Agent 开始互相委托、互相雇佣,自然就要互相付钱。Agent 之间能对话(A2A)+ 能付款(x402/AP2)+ 能互信(ERC-8004/KYA),这几块拼起来,就是「Agent 经济」的雏形——而每一次 Agent 给 Agent 付钱,都需要有人在结算前问一句「这钱干不干净」。

相关:mcp、erc-8004、agent-payment

什么是 RAP(负责任的 Agent 支付框架)?OceanAlt 提出的开放、协议中立的框架,七大支柱:身份归因、授权与限额、防火墙、AML 筛查、可审计、隐私、互操作。它不绑定任何具体协议或结算轨道,目的是给「一笔 Agent 支付该被怎样约束」提供一个可引用的共同语言。

RAP (Responsible Agentic Payments)

RAP 是 OceanAlt 提出的一套框架,全称「负责任的 Agent 支付」(Responsible Agentic Payments)。它想回答一个问题:什么样的 Agent 支付才算「负责任」、可以被机构和监管认真对待?

它把答案整理成七根支柱:①身份归因(每个 Agent 能追溯到责任主体)②授权与限额(花钱有边界)③结算前防火墙(钱出去前逐道过闸)④AML 筛查(制裁、混币、黑钱筛掉)⑤可审计(每笔判决留可核验的证据)⑥隐私(合规不等于把所有数据交出去)⑦互操作(不绑单一协议、跨链可用)。

为什么做一套「标准」而不是只做产品?因为在一个刚诞生的赛道,定义规矩的人比做单个工具的人更有话语权。一套一份标准有没有价值,看的是有没有人真的照它做、照它引用。

RAP 是公开发布、可被引用的,并据此给各个 Agent 支付协议做合规评级——而且方法先于榜单公开:先讲清楚怎么评,再评谁。

相关:kya、mandate

什么是旅行规则(Travel Rule)?反洗钱国际规则:转账超过一定门槛时,发起方和接收方的机构要互相传递双方身份信息。

Travel Rule

旅行规则(Travel Rule)是国际反洗钱组织 FATF 定的一条规矩,核心很简单:一笔转账超过某个金额门槛时,发款方的机构必须把「谁发的、发给谁」这些身份信息,随钱一起传给收款方的机构——信息要跟着钱「一起旅行」,所以叫旅行规则。

它本来是管银行和电汇的,后来扩展到加密资产的服务机构(交易所、托管方等)。目的是不让钱在链条中间「断了身份」,方便追查洗钱。

为什么它对 Agent 支付是个硬骨头?因为 Agent 支付常常是匿名钱包之间、机器速度、微额高频——「发起方是谁、接收方是谁」这些信息在传统意义上根本不存在。谁在这条链路上做结算(facilitator),谁就可能被要求满足这条规则。这正是「合规层」要提前解决的问题之一,也是监管落地时绕不开的一关。

相关:aml-screening、facilitator

什么是 AML 筛查?在放行资金前核对对手方地址是否命中制裁名单、混币器或其它风险标记。需要说清能力边界:我们目前对以太坊系地址做名单筛查加链上启发式分析,对波场(TRON)只做名单层筛查,尚无链上启发式——这一点写在页面上,不含糊过去。

AML screening

AML 是 Anti-Money Laundering(反洗钱)的缩写。AML 筛查,就是在一笔钱付出去之前,先查一下收款方是不是「有问题」——在不在制裁名单上、是不是混币器、是不是黑客赃款、有没有和这些脏钱有链上牵连。

为什么 Agent 特别需要它?因为一个收款地址只是一串十六进制字符,肉眼完全看不出干不干净。人可能凭经验起疑,Agent 不会——它不会自己去查一个地址的历史。而向一个被制裁的地址付款,可能直接违法,事后合规部门发现时,钱和法律责任都已经落地了。

好的 AML 筛查有两个讲究。一是要做「多跳追踪」:钱不是直接来自制裁地址,而是转了几手过来的,也要能顺藤摸瓜查出来。二是要给「可核验的证据」,而不是一个黑箱分数——告诉你为什么判它有风险,让你能自己点开核对,而不是只丢给你一个「87 分」。

这类筛查工具的差别就在这里:给结论容易,给出能让你自己点开核对的证据才难。

相关:settlement、mandate

什么是自进化风险名单?反复作恶的地址由情报层自动提名、人工批准后才进入风险名单;检测越用越聪明,执行永远人工可控。

Self-evolving risk list

这是 OceanAlt 自己的一个机制。

想法是:每一次网关拦下一个作恶地址,这条信息不该白白浪费。反复出现的可疑地址,会被一个情报层自动「提名」——但它只是提名,不会自动生效。必须经过人工审核批准,才真正进入风险名单、被后续所有查询用上。

关键原则是一句话:进化「眼睛」,绝不进化「手」。也就是——检测能力可以越用越聪明(自动发现新的坏地址),但执行永远是确定的、可审计的、需人工点头的规则。绝不让系统自己既当侦探又当法官。

为什么这重要?因为它让产品能自动增强而不失控:每拦一次攻击,整张网就更安全一点;用得越多,数据越厚,判断越准——而人始终握着最后那道闸。这正是「数据源必须持续成长」落到实处的样子。

相关:aml-screening、ofac

什么是 EIP-3009?让持有者离线签名授权转账,由别人付手续费上链的 USDC 标准。

EIP-3009

想象你有一张支票,但不想自己跑一趟银行(那要付手续费)。EIP-3009 让你先在支票上签好名,托别人送过去,路费由对方出。这就是「离线签名、别人代付 gas」。

在 USDC 转账里,你不用自己发交易,只要用私钥签一份「允许转走这么多钱」的凭证。谁拿到这份凭证都可以替你提交上链,gas 由提交方出。你不花 gas,但对方可能收一笔服务费。

这是 x402 免 gas 付款的基础:Agent 或网站请求用户签一下,服务方代付 gas,用户端感觉不到「还要单独付手续费」这一步。

签名带有效期和限额,过期或超额就无效,一份凭证不能被反复使用。各家实现的细节仍在演进。

相关:x402、stablecoin、agent-payment

想查某个词的精确口径?看术语库 → · 想看它怎么真的拦下攻击?去 Lab →