AI 智能体要替人买单,这件事听起来像科幻,落地起来却比想象中平淡。PayPal 资深工程师 Sam Parsons 在 10 月的播客访谈里把窗户纸捅破了:当一笔 agent 发起的结账到达商家后端时,拿到的那个 token,和今天所有卡交易拿到的 token 一模一样——结算、退款、拒付、合规,一样都没变。真正新增的工作量,全挤在了前端那一层,而不是后端。

后端其实没动,动的是前端

Parsons 摊开了三条截至 10 月已存在的集成路径:ChatGPT 内的即时结账,靠商家 MCP 应用挂一个小组件、再用 complete-checkout 工具把 token 递回来;Google AI Mode 走通用商务协议(UCP),商家不用做 MCP 应用、不用做体验,只暴露端点;以及商家自管的 MCP 应用加一个外部交接。最反直觉的结论是:agent 结账没有改后端的任何东西,商家收到的 token,处理和任何一笔 PayPal 企业支付 token 完全相同。所谓「agent commerce 的基础设施」,其实大部分早已铺好,只是前端那层——agent 用来调用的界面、商家要站起来的端点——是新的。

发现授权支付履约授权层:签名 mandate / 作用域令牌后端收到的 token 与今日卡交易无异
图 1|四步生命周期里,授权层用签名 mandate 与作用域令牌;但到达商家后端的支付令牌,和今天所有卡交易长得一样

令牌化才是那张安全网

让 agent 驱动 commerce 不翻车的核心机制,和今天保护无卡交易的其实是同一个:令牌化。用户拿真实支付凭证,换成一个可以在 agent 与商家之间传来传去、却碰不到原始卡号的 token;PayPal 还给这类 token 加了四道约束——商户绑定(只能在某家商户用)、金额上限(限定能扣多少)、币种固定、过期失效——目的都是把一旦出事的爆炸半径压到最小。换句话说,agent 能花多少、花在谁家、花什么币、多久作废,全在 token 里写死,即使 agent 被诱导,损失也封顶。这层安全网不性感,却是 agent 结账敢上线的底气。

ACP·ChatGPT商家 MCP 应用+即时结账控制权分账发现 UI 归商家UCP·Google:无 UI 仅端点结账瞬间仍归平台
图 2|两套协议被指「几乎相同」:商家的真问题不是选哪个标准,而是愿把多少结账控制权让给平台,发现 UI 与结账瞬间分属两方

两套协议几乎相同,真问题是控制权

更有意思的是协议层面。Parsons 直言,OpenAI 的 Agentic Commerce Protocol(ACP)与 Google 的通用商务协议(UCP),规范「几乎相同」。两强竞速,细则却高度重合,那么商家的战略决策就不是「押注哪个标准」,而是「愿意把多少结账控制权让出去」。这点上,两条路径的切分很微妙:在 ChatGPT 路径里,用户看到的产品网格、推荐位由商家控制,结账屏则由即时结账体验提供,商家保留 merchandising、平台握住支付瞬间;在 Google 路径里,商家连 UI 都不用做,只有端点。对想接 agent 结账的商家,真正的权衡是——究竟要把结账那一刻的体验与数据,留给自己,还是交给平台。目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态;但 PayPal 把自己摆成连接 AI 平台与商家后端的「中立收费站」,这条定位比押注某一个协议更稳,因为它赚的是过路费,不是标准本身。

也别把 agent commerce 想得太安全。前端那层越开放,攻击面就越长:商品页里藏着的提示注入、专门钓 agent 的假商户、被盗走的 agent 凭证、被重放的授权,都是真实存在的新风险——agent 去掉了「人看一眼发现不对劲」这道老防线,反而让这些攻击更隐蔽。所以令牌化是底线,却不是全部;商家在让出结账控制权的同时,得想清楚谁来盯住 agent 有没有被带偏。对整个赛道而言,基础设施确实先于需求铺好了,但「agent 真开始大笔花钱」之前的信任与治理,才是接下来两年最该被较真的地方。