x402 付费 API:Agent 付款前该做哪几步检查?
x402 让 Agent 撞到 402 响应就能自动付钱——也正因为全自动,付款前的检查必须由程序完成。最少三步:①查端点:这个 URL 是不是已知钓鱼/仿冒站(恶意域名库比对);②查收款地址:有没有命中制裁、冻结、诈骗名单;③核对支付要求本身:402 响应里的金额、链、收款方是否自洽、是否被中间人篡改过。OceanAlt 把三步都做成了免费接口,判定为 allow 时附签名凭证,可以直接绑进这笔支付的记录。
为什么顺序是「先端点、再地址、再要求」
攻击面是分层的:端点被仿冒时,它给出的收款地址是全新的、名单上永远查不到,所以端点要第一个查;端点真实但收款地址有历史问题,是第二层;两层都干净,还剩「支付要求被改」——Agent 收到的 402 内容如果在途中被换了金额或收款方,前两步都发现不了。
接进 Agent 的三种方式
HTTP:GET /api/endpoint?url=… 查端点;POST /api/decide 查收款地址拿 allow/review/decline 三态;POST /api/x402/verify-requirements 核对 402 支付要求。全部免费免 key,文档在 oceanalt.com/en/api-docs。
MCP:Claude 系 Agent 装 oceanalt-aml-mcp(npm 一条命令),筛查与判定变成 Agent 的原生工具,付款流程里直接调。
判定后把响应里的 attestation 绑进支付 memo 或你的执行记录——事后谁都能核验「这笔支付通过了付款前检查」。
边界
这三步管的是「付给谁、按什么条件付」,不替你判断「这个服务值不值得买」——服务质量、履约与退款,属于另一层(交付信任),要靠服务方声誉与试用策略。

