**2026年9月10日,印度NPCI与Visa、Mastercard、Ant International同日推进AI Agent身份基础设施建设,支付行业正从KYC走向KYA。但仅认证Agent身份远远不够,核心挑战正转向执行控制——验证每一次具体行动是否仍被用户授权、仍在任务边界之内。** **要点** **1. 支付基础设施开始为AI Agent建立官方身份** 路透社报道,印度NPCI正为其Unified Agentic Protocol筹建AI Agent Registry,用于审核、验证并持续监控在UPI网络中代表用户支付的AI Agent。UPI仅2026年8月就处理约245.1亿笔交易,Agent支付将从低金额高频消费起步,未来可能扩展至投资执行。 **2. Visa、Mastercard与Ant国际同日公布跨网络KYA互操作框架** 三家公司宣布推进Know-Your-Agent Interoperability Framework,基于各自既有协议,实现跨运营商可追溯性、共享认证标准及持续交易监控,使银行卡网络、钱包与Agent平台能跨体系识别可信Agent,同时保留各自风控决策机制。 **3. KYA出现的根源是身份与行动主体发生分离** 传统KYC体系基于“身份即行动者”的短链条。Agent介入后,资金持有者与行动执行者不再是同一主体,链条变为Human→Agent→Tool→Payment Network。系统必须额外回答Agent是谁、谁委托了它、任务边界在哪里,而非仅确认用户身份。 **4. 可信身份不等于可信执行,执行控制才是信任终点** 一个通过全部KYA认证的Agent仍可能因推理偏差、Prompt Injection或过期授权执行错误交易。真正需要验证的对象从“谁是Agent”转至“这项执行是否仍符合用户意图”,要求每次改变现实的动作独立满足约束,并可在最后一刻被拒绝。 **5. 错误支付责任归属未定,暴露因果链基础设施缺失** 据报道,Agent错误或未经授权支付的责任归属监管层面尚无定论。责任分配依赖Delegation、Intent、Boundary、Execution与Evidence连续串联,让Money only move through authorized executions,这是Agentic Economy尚未补齐的后半段。
从 KYC 到 KYA:当 AI AGENT 开始拥有自己的支付身份
2026-09-11 11:00

从 KYC 到 KYA:当 AI AGENT 开始拥有自己的支付身份

本文来自微信公众号: HavenlonLabs ,作者:Havenlon Labs,原文标题:《从 KYC 到 KYA:当 AI AGENT 开始拥有自己的支付身份》


过去几十年,全球金融体系花费了惊人的成本,去解决一个表面上非常朴素的问题:到底是谁在移动资金?


银行需要知道账户背后站着的是谁,支付机构需要确认交易的发起者是谁,企业需要弄清楚一个账号、一把密钥或者一个服务身份究竟归属于谁。围绕这个问题,行业先后建立了KYC、AML、IAM、PKI、Device Identity,以及层层叠加的认证、授权与风控体系。这套体系之所以能够长期成立,是因为它默认了一件事:资金的移动,最终总能追溯到一个可以被识别、被问责的人。


但当AI Agent开始真正替人购物、订票、付款甚至投资之后,一个新的主体进入了金融系统。它不是消费者本人,也不只是传统意义上的软件进程——它能够理解任务、选择商家、比较价格、调用支付工具,并在一定范围内自主决定什么时候采取行动。


于是支付世界开始面对一个过去几乎不存在的问题:我们不仅需要Know Your Customer,还需要Know Your Agent。


一、印度正在给AI Agent建立一套新的"身份基础设施"


2026年9月10日,路透社援引知情人士报道,印度国家支付公司NPCI正在为其筹划中的Unified Agentic Protocol建设一套AI Agent Registry,用来审核、验证并持续监控那些代表用户在UPI网络中发起支付的AI Agent。NPCI方面尚未正式确认该计划,报道中的细节也仍然处在酝酿阶段。


但即便如此,这件事的分量也很难被低估。UPI已经是全球交易量最大的零售快速支付系统之一,仅2026年8月一个月,它就处理了约245.1亿笔交易,金额约29.82万亿卢比。换句话说,当NPCI开始考虑为AI Agent建立Registry时,它面对的并不是一个边缘的实验场景,而是一套已经承载着巨大现实经济活动的基础设施。


路线图本身也值得注意。最初的Agentic Payment预计会从低金额、高频率的消费开始——购买日用品是最先被提到的场景——允许Agent在一定条件下完成交易,而不要求用户逐笔确认;未来,这种能力可能进一步扩展到"价格达到某个阈值后自动买入",甚至在特定条件满足以后执行投资行为。同样被提及的还有,这套Registry未来可能从UPI延伸到银行卡、账单支付等其他方式。


这里真正重要的变化,并不是"AI可以付款了"。真正重要的是,金融基础设施第一次开始把Agent当成一个需要被正式识别、验证、约束和持续观察的行动主体。


以前,Agent只是某个App背后的一项功能;从现在开始,它要在金融系统里拥有自己的位置。


二、同一天,Visa、Mastercard和Ant International做了另一件事


如果只有NPCI,这或许仍然可以被解释成印度支付体系的一次局部探索。但就在同一天,Ant International、Mastercard与Visa共同宣布,已经着手推进一项Know-Your-Agent Interoperability Framework。


目标写得相当直白:让银行卡网络、数字钱包生态、Agent Platform与Marketplace能够跨体系识别可信Agent,同时各自保留原有的验证、审批与风险决策机制。框架将建立在三方既有的协议之上——Visa的Trusted Agent Protocol、Mastercard的Verifiable Intent,以及Ant International的Agentic Mobile Protocol。三方公布的设计重点包括跨网络的Operator Traceability,也就是把一个Agent追溯到经过验证的运营者、持卡人或组织;共享的Certification Requirements,对Agent的安全与行为能力进行标准化验证;以及Continuous Transaction Monitoring,依据身份、交易行为与风险信号对Agent做持续的重新评估。


需要保持克制的是,这份公告目前仍是一个"正在形成中的框架",既没有公开技术规范,也没有治理机构和时间表。但它的产业含义已经足够清楚:这不再是一家公司的产品功能,而是几个原本彼此竞争的体系,在尝试建立一种共同的基础设施语言。


Mastercard在自己的Agent Pay体系中走得更远一些。它已经公开使用Know Your Agent的说法,并通过Verifiable Intent尝试证明一笔交易确实来自经过认证的用户意图与明确同意;在面向机构的机器支付场景中,它还引入了程序化的Permissioning,让组织能够预设授权规则与消费边界。


所以严格来说,今天的KYA已经不能简单理解成"给Agent发一张身份证"。它正在向Identity+Delegation+Intent+Risk的方向扩张。而这恰恰说明了一件更重要的事情:支付行业正在重新拆解那些过去被"用户身份"这个概念一次性打包起来的控制关系。


三、KYC之后为什么一定会出现KYA


要理解这种拆解,需要先承认一个长期被默认、却很少被言明的前提:在传统互联网系统中,Identity和Action基本属于同一个主体。


一个人登录银行App,完成多因素认证,然后点击"转账"。系统因此只需要沿着一条相当清楚的链路工作——用户是谁,用户拥有什么权限,用户有没有确认这笔交易。IAM的核心问题同样如此:先问Who are you,再问What are you allowed to do。这套问法之所以稳固,是因为提出意图的人、拥有权限的人和最终按下按钮的人,本来就是同一个人。


Agent改变的正是这个结构。真正拥有资金的是Human,真正持有账户的可能是Organization,接收任务的是Agent,运行Agent的可能是另一家Platform,提供模型能力的是Model Provider,而最终调用支付接口的,又可能是某个Tool、Wallet或支付服务。过去在一个"身份"之下一次性完成的事情,如今被拆成了多个主体与多个阶段:Human→Agent→Tool→Payment Network→Merchant。


链条一旦被拉长,只知道Human是谁就不再够用。系统还必须知道:这个Agent是谁,是谁在运行它,谁把权限委托给了它,它此刻执行的是哪一个任务,以及这次调用是否仍然处在那个任务被允许的范围之内。


因此,从KYC走向KYA并不是支付行业又发明了一个新缩写,而是Agentic Economy必然带来的基础设施变化。


当行动主体开始与资产主体分离,身份体系就必须重新描述"谁正在代表谁行动"。


四、但"知道是谁"仍然不等于"这件事应该发生"


问题也正是从这里开始变得真正有意思。


设想一个AI Agent已经完整走完了全部KYA流程:它是一个真实存在的Agent,注册合法,证书有效,所属平台可信,能够被追溯到真实用户;用户也确实授权它"帮我买一张周五晚上去上海的机票,预算不超过2000元"。从身份的角度看,这条链路上没有任何一环是有问题的。


但接下来仍然可能出现许多完全不同的执行结果。Agent可能误解了日期,可能选择了用户并不接受的机场,可能在原始任务已经被取消之后继续执行,可能因为Prompt Injection而悄悄改变了目标,也可能仍然握着完全合法的Credential,却把这笔1800元的授权用在了另一个毫不相干的交易对象上。


这里没有Credential Theft,没有Identity Spoofing,没有未经注册的Agent,甚至没有传统意义上的权限越界。Agent完全可能具备执行这笔支付的合法技术能力。问题只在于一点:它执行的,已经不是用户真正授权的那件事情。


这正是Agentic Payment与传统数字支付之间最容易被低估的差别。过去我们大量依赖Identity→Permission→Action这条短链条;Agent出现之后,中间不得不被迫增加更多状态:Identity→Delegation→Mission→Intent→Boundary→Action。而且这些状态不能只在任务开始时被检查一次,它们必须一直存续到真正改变现实的那一个瞬间。


五、Agent安全真正困难的地方,是Execution Time


这也是为什么Agentic Payment最终一定会从"认证Agent"走向"验证Action"。


因为Agent的身份可以是长期存在的,而一个Action的合法性往往是瞬时的。同一个Agent,上午十点可能有资格执行某笔交易,十点零五分就可能已经没有;同一个Credential,调用的是完全合法的接口,但不同参数意味着完全不同的现实后果;同一个任务,在库存、价格、收款地址、市场状态或用户状态发生变化之后,原先成立的授权条件也可能早已失效。


于是真正需要被验证的对象,就不能停在Who is this Agent这一层,而必须继续向下追问:是谁委托了这项权限,为了哪一个任务,用户真正授权的意图是什么,边界把它约束在哪里,这项授权此刻是否依然有效,眼前这次具体执行是否仍然与被授权的意图吻合,以及最终在现实中究竟发生了什么。


整个Agentic Payment的信任链条,也因此逐渐变成了一条更长的因果链:Human→Agent Identity→Delegation→Intent→Boundary→Execution→Evidence。


在这条链里,KYA极其重要,但它回答的问题终究是有边界的。


KYA让系统知道谁站在门口,却不能替系统决定,他手里的这张任务单是否足以让眼前这一个具体动作穿过这道门。


两者从来不是竞争关系,而是上下游关系。


六、这也是为什么"注册一个可信Agent"远远不够


传统安全体系容易形成一种思维惯性:只要把不可信主体转化为可信主体,剩下的问题就会自然变得简单。


Agent恰恰在破坏这个假设。因为一个完全可信的Agent,同样可能产生错误行为。问题可能来自推理偏差、上下文污染、错误的工具选择、环境变化、过期授权,甚至只是用户任务本身存在歧义。这些失败模式没有一个可以通过更严格的注册流程被提前消除。


这意味着未来支付系统面对的核心问题,正在悄悄换一个问法:从Can I trust this Agent,变成Can I trust this execution。


两个问题看起来只差一个词,背后却是完全不同的安全哲学。前者试图证明主体可信,并把后续所有判断都建立在这份证明之上;后者从一开始就接受主体可能犯错,转而要求每一次重要的现实动作,都必须独立满足约束——包括在最后一刻仍然可以被拒绝。


前一种体系希望建立一个可信的行动者;后一种体系希望建立一种结构:即使行动者并不完美,错误也不会被轻易写进现实。


真正的成熟,不是从不可信的人走向可信的人,而是从可信的人走向可信的结构。


对于AI Agent而言,这个区别只会越来越重要。模型能力越强,Agent能够独立完成的链路越长,系统就越不可能用"这个Agent已经通过认证"来替代对每一次执行的判断。


七、支付行业正在重新发现"授权"和"执行"之间的距离


有一个细节尤其值得注意。路透社在报道NPCI的Agent Registry计划时特别提到:对于错误支付或未经授权支付究竟由谁承担责任,监管层面仍未有定论。


这是一个很强的产业信号。因为Liability最终追问的从来不是Agent有没有身份证,而是:为什么这件事能够发生?


如果一个通过认证的Agent做错了一笔交易,是用户负责,是Agent Platform负责,是模型厂商负责,是Wallet负责,是支付网络负责,还是Merchant负责?只要这个问题得不到清楚回答,就说明产业仍然缺少一种技术结构,能把Delegation、Intent、Boundary、Execution与Evidence连续地串联起来,让责任可以沿着一条真实的因果链被分配,而不是在事后靠推测与谈判分摊。


而这可能才是Agentic Finance真正困难的部分。支付基础设施过去用了几十年,解决的是这样一句话:Money can only move through authenticated identities。AI Agent时代接下来要解决的,可能是另一句:Money can only move through authorized executions。


前者保护的是账户,后者保护的是现实结果。


八、从Know Your Agent,到Control Your Execution


这也是把2026年9月10日这两条新闻放在一起看的理由。


NPCI在筹备Agent Registry;Visa、Mastercard与Ant International在搭建跨网络的KYA互操作框架;Mastercard开始讨论Verifiable Intent;Visa则在Trusted Agent Protocol中处理可信Agent与恶意自动化流量之间的识别问题。整个支付行业正在以相当快的速度,补齐Agentic Economy信任链条的前半段。


前半段补得越完整,下一个问题就越难被回避:一个已经被识别、认证、授权的Agent,在真正执行动作的那一刻,我们究竟凭什么允许它改变现实?


这正是"执行控制"所处的位置。它没有必要把自己包装成另一套KYA,更没有必要去和Agent Identity、Verifiable Intent或支付网络的风险引擎竞争。恰恰相反,这些体系越成熟,执行控制的位置反而越容易被说清楚:KYA回答谁正在行动,Delegation回答谁把能力交给了它,Intent回答用户原本想让什么发生,Policy与Boundary回答允许发生到什么程度——而执行控制要回答的,是排在最后的那一个问题:眼前这一项具体行动,在这一刻,是否仍然有资格成为现实。


未来真正成熟的Agentic Payment,大概不会只握着一张Agent的"身份证"。它还会保留一条由任务、授权、边界、执行与证据构成的完整因果链,让每一次现实变更都能被解释,也能被拒绝。


因为当软件第一次能够真正代表人移动资金之后,金融体系必须开始接受一个新的事实。


知道行动者是谁,只是信任的起点;知道什么行动应该被允许成为现实,才是Agent时代真正的控制问题。

AI行业信号频道: 前沿科技
本内容由作者授权发布,观点仅代表作者本人,不代表虎嗅立场。
如对本稿件有异议或投诉,请联系 tougao@huxiu.com。
正在改变与想要改变世界的人,都在 虎嗅APP