当你告诉Agent“未来一个月,这双鞋低于600元就下单”,等交易真正发生时,你可能已经忘记曾经给过它授权。
当AI从聊天框里走出来,开始受用户委托调用工具、访问数据、下单乃至花钱,安全问题已经不能停留在支付发生的那一刻。
9月10日,在2026外滩大会上,蚂蚁大安全CTO陈亮告诉我们,“过去安全系统直接面对用户,现在还要面对用户通过Agent使用服务的新链路。”
Agent在用户和业务系统之间增加了一个能够自主规划、调用工具并执行任务的新主体,这让安全边界向前延伸到各种泛终端,向后延伸到工具调用、多Agent协作、支付、审计与责任追溯。
“Agent的能力决定AI能做什么,可信决定社会敢把什么交给AI,”这是蚂蚁对智能体安全的基本判断。

01 智能体时代,安全链路发生了哪些变化?
从大模型到Agent,最明显的变化是AI从“给建议”变成了“做动作”。
对于这样的变化,蚂蚁集团智能体安全负责人朱传群给出了进一步解释:
“过去的大模型主要输出内容,即使模型给出错误建议,通常仍由人作出判断和执行,但Agent具备工具调用能力后,可以修改文件、访问企业数据、操作业务系统,直接影响数字世界;如果再向前一步,具身智能还可能对物理世界产生影响。”
Agent由此成为一个相对独立的安全主体。
传统企业中的权限体系是围绕人来设计,但Agent会自行拆解任务、选择工具和规划路径,系统还要区分哪些动作来自用户明确要求,哪些是Agent自主规划的需求。
因此,朱传群认为,“Agent不能简单继承用户的全部权限,企业需要为Agent建立独立身份,再围绕这一身份设置专属的数据权限、工具权限和行为边界。”
风险由此也从结果扩展到执行过程,如果Skills或MCP被投毒,或外部网页通过提示词注入影响Agent,任务可能在执行中偏移,受污染的记忆还会影响后续任务。
这意味着,智能体安全既要确认“谁在操作”,也要持续判断“它为什么这样操作”、“是否仍在授权范围内”以及“最终结果是否符合用户原始意图”。
02 从终端到交易,安全必须贯穿全链路
一条完整的智能体交易链路,始于用户发出指令的应用或设备,经过用户与Agent身份识别、意图理解、任务规划、工具调用和多Agent协作,再进入商品选择、业务履约、支付风控和资金清算,交易后还要支持存证、审计和纠纷处理。
蚂蚁集团终端安全负责人万小飞指出,“AI时代的终端正在发生两重变化——硬件从手机扩展到眼镜、耳机、手表等泛终端,软件入口则从相对封闭的APP转向智能体。”

智能体时代,用户的一句话可能穿过多个设备、应用和服务商,原有APP边界被打破后,终端安全还要保证身份和授权从入口开始可信传递。
朱传群将防护划分为三个环节:
事前,检测Skills、MCP等供应链组件;
事中,结合指令、规划和实际动作进行动态检测,并通过隔离限制风险范围;
事后,保留记录,用于审计、定责和纠纷处理。
交易环节的变化更直接,2026年5月,支付宝在AI支付生态大会上宣布,AI支付已完成3亿笔智能体支付,并支持95%的通用智能体框架。
AI支付与传统支付的区别,不只是付款者从人变成Agent,更在于交易指令从结构化参数变成了自然语言任务。
传统代扣的对象、时间和金额通常明确,AI支付面对的却可能是一项自然语言任务,Agent不仅要付款,还要理解预算、时间、品类等限制,并判断何时可以自动执行、何时必须再次询问用户。
陈亮在接受媒体采访时,用一个对比说明了这种变化:

用户想买20元的商品,Agent却支付200元,属于金额异常,传统支付平台可以结合限额、历史行为和交易规则拦截;
用户想买美式,Agent却买成拿铁,金额和商家都可能正常,传统风控未必判定异常,但Agent依然没有把事情办对。
因此,AI支付要保护的对象,已经从“支付指令”延伸到“用户意图”。
安全系统不仅要判断交易是否真实、金额是否异常,还要核验Agent有没有获得授权、执行过程有没有越界、交易结果是否符合用户最初的要求。
蚂蚁集团风控安全负责人陈锣斌进一步指出,Agent进入交易链路后,风控需要增加两个维度,第一是面向泛终端、泛智能体的身份核验手段,第二是在用户身份与Agent绑定、授权意图传递之后,核验实际交易行为是否满足用户最原始的意图授权。
过去,风控主要检测用户、交易行为和单次支付环境,智能体时代还要检测Agent及其运行环境,识别当前操作是由一个Agent直接发起,还是经过多个Agent委托,并还原整个调用链,将用户的原始意图与实际交易行为进行比对。
陈锣斌告诉我们,“检测的复杂度会提高,但风控技术也会借助AI进一步提升,在满足业务安全要求的同时降低综合成本。”
03 多Agent协作,信任需要共同规则
围绕Agent进入交易之后的身份、授权和意图问题,蚂蚁在2026外滩大会上提出了KYA(Know Your Agent,了解你的智能体)机制,蚂蚁国际同时宣布与Visa、万事达围绕KYA框架建立共同标准。
过去,支付机构通过KYC识别用户、通过KYB识别商家,当Agent代表用户进入交易链路后,支付机构还需要回答:
Agent是谁、代表谁、被允许做什么,以及它的行为是否可信。
在蚂蚁的技术框架中,KYA有两个关键:
第一,用户身份与Agent绑定,平台要先确认设备和用户身份可信,并证明当前Agent确实获得了这名用户或企业的授权,绑定之后,Agent获得的不是用户的全部权力,而是与具体任务对应的有限权限。
例如,授权可以限定金额、品类、时间、工具和服务范围,并在任务结束后及时回收。
第二,保护用户意图,系统要持续判断Agent对任务的理解、规划步骤和最终执行结果,是否仍符合用户最初要求。身份合法只能证明“是这个Agent在操作”,不能证明“这个操作一定合理”。
基于KYA理念,蚂蚁在大会上发布了APASS,以可信身份和智能体风控服务覆盖交易前核验、交易中识别和交易后留证。
当一个Agent把任务继续委托给另一个Agent,问题会更加复杂,系统不仅要还原调用链,还要保证用户身份、原始意图和授权边界在多次委托中没有丢失、被替换或被扩大。
万小飞指出,“单个Agent无法完成用户全部意图,必须涉及多个Agent互联。”为此,蚂蚁集团提出了ASL(Agent Security Link,智能体安全可信互联协议),为多Agent协作补上一层安全机制。

例如,一项出差任务可能由多个Agent分别完成行程、机酒、审批和支付,MCP或A2A解决服务发现和工具调用,ASL则围绕可信身份、可信连接、可信意图和可信授权,确认Agent及其运营方,防止链路被冒充或篡改,并限制各级Agent的资源和操作范围。
2026年5月,中国信通院泰尔终端实验室联合互联网可信认证联盟及二十多家头部企业,正式发布《智能体安全可信互连协议》。
据万小飞介绍,ASL已逐步从标准倡议形成协议并完成产品化,首个落地场景是1688,目前支付宝内部智能体与部分终端厂商的系统助理之间也已通过ASL打通。
大会期间,由中国网络空间安全协会提出、蚂蚁集团等参编的《智能体身份鉴别与授权技术框架》和《智能体运行时安全技术要求》两项团体标准也正式启动,前者解决智能体是谁、代表谁、能做什么,后者关注Agent运行时做了什么、是否偏离任务以及风险如何处置。
时至今日,企业对于主要风险已有较高共识,但智能体仍是快速变化的新事物,不同行业的落地方式存在差异,智能体商业安全保障也无法依靠某个支付拦截点或单一身份产品完成,而是要从终端、身份、授权、意图、运行环境、交易到存证和责任认定,建立一条可验证、可控制、可追溯的信任链。
在2026外滩大会上,我们看到,蚂蚁集团正在构建这样一条安全可信链路:KYA解决Agent是谁、代表谁、被允许做什么,ASL解决多Agent之间如何安全传递身份、授权和用户意图,两项团体标准则试图将企业在真实场景中形成的技术实践,进一步转化为更多参与者能够参考和采用的共同智能体可信安全标准。正如陈亮在接受媒体采访时一再强调的,“智能体进入交易环节后,最关键的问题仍然是信任,只有用户愿意放心地把支付交给智能体,智能体商业才可能真正形成。”
