AI 代理正从“给建议”走向“代执行”,但一旦它越过用户指令完成下单,现有支付与平台记录未必能还原责任链。外媒指出,这类争议的难点不在于是否发生支付,而在于能否证明代理是否在用户授权范围内行动。
争议出在记录彼此不相连
以购物场景为例,用户要求 AI 代理寻找一件低于 30 美元的衬衫,但明确表示不要购买。若代理最终完成下单,零售商可以证明订单来自用户账户,代理服务商也能拿出“不要购买”的原始指令,支付服务商则能确认扣款已经发生。
问题在于,这三类记录可能都是真的,但彼此之间没有一条可核验的证据链,足以说明这笔交易是否来自那项具体任务,以及代理是否超出了授权范围。
法案点出问题,但未补上全链路
文章提到,美国参议员 Mark Warner 于 2026 年 7 月提出 AI AGENT Act。法案将“托管型用户代理”定义为可代表用户行动、且授权过程应透明、可记录、范围有限并可撤销的 AI 代理,并要求这类代理通常保留实时操作记录。
法案还要求美国国家标准与技术研究院 NIST 识别或制定技术标准,用于验证用户是否向代理授予权限,以及代理执行了哪些操作。不过,文章认为,这一方向仍未明确要求建立跨系统的可验证证据链。
现有授权机制难覆盖任务级限制
文章指出,当前很多在线服务依赖 OAuth 等授权机制。它可以让应用在不暴露用户密码的情况下访问受保护服务,并通过访问令牌完成后续操作。
但这类授权往往是持续有效的。用户可能几周前就批准过应用访问账户,因此代理在今天仍可凭有效令牌发起结账。对零售商来说,只要令牌有效,交易就能继续;至于“这次任务只允许搜索、不允许购买”的限制,往往只保留在代理服务商内部。
Google AP2 只补上部分环节
外媒认为,要让 AI 代理交易具备可追责性,至少需要做到几件事:把用户账户、具体代理与具体任务绑定;把限制精确到单次任务;让同一任务在各参与方记录中可被关联;在关键动作前重新核验限制;并保留可识别篡改的记录。
- Google 的 AP2 可记录用户批准的限制
- 协议也可展示争议时各方看到的信息
- 但未明确损失承担与证据保存期限
NIST 正在审阅其 2026 年 2 月代理身份与权限概念文件的反馈,但当前初步范围主要针对组织内部代理。文章认为,真正复杂的是面向消费者、并跨越公司边界运行的代理。若未来涉及大额转账、福利申诉或医疗记录请求,类似争议的成本会明显放大。
