银行早就习惯了「客户可能是个脚本」:爬虫、抢票机、批量注册,风控系统与之缠斗了十几年。可最近一两年出现了一类新主体——被用户本人授权的 AI 智能体,正替他查余额、比价格、甚至直接发起转账。它们不是来捣乱的,而是被主人请来办事的。问题在于,传统那道「你是人吗」的防线,对这类「合法但非人」的会话几乎失效。10 月 6 日,设备智能厂商 Incognia 推出面向金融机构的 AI agent 检测方案,想补的正是这一层:识别并管理那些替消费者本人发起交易的智能体。

代客交易的智能体,正在绕过「你是人吗」这道关

人机验证、设备指纹、行为验证码,这套组合拳对付的是「想伪装成人的恶意程序」。可当一个智能体是用户主动授权、用来代管账户时,它走的是正常登录、正常授权,目的也是真实需求。它既不是攻击、也不是爬虫,却确实不是人。传统风控在面对它时会陷入两难:放行则失去「操作主体是谁」的可见性,拦截又误伤了被授权的正当服务。Incognia 判断,随着授权 agent 在金融场景里变多,金融机构需要单独的一层来回答「这笔操作到底是人下的,还是他雇的 agent 下的」,而不是一刀切地把它当机器流量挡掉。

两种会话,信号长得不一样人类会话节奏不规则、会犹豫多设备、多场景切换agent 会话节奏稳定、脚本化固定调用模式、无迟疑从设备信号推断「操作主体是人类还是 agent」,而不是只问一句你是人吗
图 1|人类与 agent 的操作会话在设备信号上差异明显:人类节奏不规则、会犹豫、跨设备跨场景;agent 节奏稳定、脚本化、调用模式固定。Incognia 的思路是从这些信号推断操作主体,而非只靠一道人机验证

从设备信号推断操作主体

Incognia 的底层积累在设备智能:通过设备指纹、行为信号、环境上下文来判断一次交互背后的主体。放到 agent 检测上,思路不是去问一句「你是人吗」,而是看这次会话的信号长什么样。人类的操作节奏不规则、会犹豫、会跨设备跨场景切换;agent 的操作节奏稳定、调用模式固定、几乎没有迟疑。把这类信号聚合起来,系统能给「操作主体是人类还是 agent」一个概率判断,再交给金融机构决定怎么处置。它的价值不在于百分之百分清,而在于把原本完全不可见的 agent 流量,变成可被识别、可被记录、可被策略管理的对象。

三档处置:先看清,再拦允许信号像人观察拿不准先记录拦截高风险强拦截误伤真人要付出代价,所以处置粒度应到「这笔交易」而非「整个用户」
图 2|对判定为 agent 的会话,处置应分三档:信号像人则允许,拿不准先观察记录,高风险才强拦截。因为误伤真人代价很高,粒度最好落到单笔交易而不是封掉整个用户

检测的边界与误伤风险

这类检测天然有灰度。信号像人未必是人,像 agent 也未必是 agent——有些用户本身操作就很机械,有些 agent 也会故意加入随机性伪装成人。所以处置不能只有「放」和「拦」两档,而应该分层:信号像人则允许,拿不准先观察记录,只有高风险才强拦截。更关键的是粒度:误伤一个真人代价很高,因此拦截最好落到单笔交易,而不是封掉整个用户或整个会话。Incognia 把方案定位成「帮银行识别并管理」而非「替银行挡掉」,这个分寸是对的——agent 代客交易本就是被授权的正当需求,目标是可见与可控,不是消灭。

它和 agent 治理的关系

把这件事放进更大的图里看,agent 检测是 agent 治理拼图里「身份」那一块。我们此前看过把委托结构本身作为风险来源的研究,也看过把护栏做成确定性策略引擎的实践。Incognia 这一侧补的是金融场景里最朴素也最要命的一问:当一笔交易进来,银行能不能先知道对面是不是人、是不是被授权的 agent。它能和授权层、审计层配合——授权层决定「这个 agent 能办什么」,检测层决定「这笔到底是不是它本人发起的」,审计层事后留痕。三者合起来,金融机构面对 agent 代客交易时,才既有放行效率、也有兜底安全。目前官方及行业暂未披露这套方案在真实银行流量上的误识率数字,后续仍需看落地后的实测表现。

一句话收尾:当你的客户可能已经是個智能体,银行要补的不是更狠的人机验证,而是一层能识别「非人但被授权」的会话身份。