AI 购物代理正在暴露零售业的信任鸿沟
- Aisha Washington

- 1天前
- 讀畢需時 13 分鐘
Google News 在 8 月发出了一个直白的警告:AI 购物代理进入零售商体系的速度,正快于安全系统判断这些代理是否应获准访问的能力。
这篇原始分析发布之际,Google 及其零售合作伙伴正推动代理式商业走向真实交易。代理式商业指的是,软件可在个人委托授权下研究、挑选并购买产品。
如今的冲突已不再是消费者与粗糙结账机器人之间的对抗,而是携带真实需求的授权代理,与伪装得同样合法的恶意自动化工具之间的较量。
Google、Visa、Mastercard、Cloudflare、FIDO Alliance 成员以及大型零售商,正在制定标准以弥合这一缺口。然而,这些项目将信任拆分为代理身份、用户授权、支付凭证和商家政策等不同层面。
有效签名可以识别发送请求的软件,但并不能自动证明每项请求的操作都反映了用户当前的意图。
这一差异构成了零售商面临的核心问题。他们必须欢迎有价值的自动化消费者,同时不能向账户窃贼、库存黄牛、合成身份或遭入侵的代理授予同等权限。
Google News 的报道常将 AI 购物代理描述为一种新的消费者界面。但零售安全团队看到的是更具影响力的变化:一种可以浏览、议价、验证身份并消费的新型机器客户。
传统防御措施旨在回答一个更简单的问题:这些流量来自人类还是自动化程序?
如今,零售商需要进一步追问:谁控制着代理、该个人授权了什么、哪些操作仍在许可范围内,以及一旦出错由谁承担损失。
Google News 正在追踪从推荐到交易的转变
关键变化并不在于 AI 能推荐产品,而在于主要平台正将推荐直接连接至结账环节。
Google 于 2026 年 1 月联合 Shopify 和零售合作伙伴发布了 Universal Commerce Protocol。UCP 是一项开放标准,旨在将 AI 界面与商品发现、结账和售后系统连接起来。
据购物标准相关报道称,该倡议发布时已获得 20 多家零售商、平台和支付公司的支持。参与者包括 Etsy、Wayfair、Walmart、Target、Mastercard、Visa 及其他大型商业运营方。
Google 表示,该协议将支持在 Search 的 AI Mode 和 Gemini app 内完成购买。这种结构减少了用户在 AI 对话、零售商网站和独立结账流程之间切换的需要。
消费者看到的是便利。商家收到的则是一连串由机器生成的请求,它们可能触及商品目录、库存系统、客户账户、会员数据和支付基础设施。
这种差异很重要,因为每类请求承载的风险不同。读取公开商品描述,并不等同于预留稀缺库存或提交已保存的支付凭证。
AI 购物代理还能够以人类消费者无法匹敌的速度和规模工作。一个代理可能比较数百个商品列表、测试多种配送配置,并监控不断变化的价格。
这些行为可能看起来像抓取、凭证滥用、促销套利或库存操纵。若系统封锁所有高速自动化流量,可能会拒绝一位高价值客户的授权助手。
而如果系统允许每一个自称具有商业意图的代理通行,则会产生相反的问题。攻击者可以将恶意工具标记为购物助手,并利用这条更宽松的路径。
这正是 Google News 关于 AI 购物的报道正逐渐成为安全故事的原因。该界面已经从生成文本,发展到在持有资金和个人数据的系统内发起操作。
这一变化也给既有反欺诈模型带来压力。许多模型从设备指纹、会话历史、导航模式以及账户与支付工具之间熟悉的关联中学习。
代理可能会打破这些关联。它可能从云基础设施运行,使用陌生的设备配置,并在客户不寻常的时段进行交易。
即使指令合法,这种行为看起来也可能像欺诈。反过来,遭入侵的代理也可能携带有效凭证,并表现得像一项可信服务。
Google 的商业推进提高了风险,因为它可能将代理介导的购物带入覆盖广泛消费者的产品中。通过知名 AI 平台抵达的流量越多,一刀切的封锁就越不现实。
因此,零售商需要采取分级决策。代理可以获得商品目录访问权限,但不能访问账户;或者可以建立购物车,但没有最终支付权限。
这一模型将信任视为特定操作的属性。它避免假定某个获准执行一项任务的代理,应在整个购买流程中获得不受限制的访问权。
零售安全仍依赖于错误的区分方式
零售防御措施仍擅长对流量模式进行分类,但代理式商业需要证明身份、权限、意图和交易范围。
Akamai 报告称,在其全球网络于 2025 年 7 月至 12 月观察到的 AI 机器人流量中,商业领域占 47.9%。AI 训练爬虫引发了超过 70% 的商业相关 AI 机器人触发事件。
这些数字描述的是流量规模,而非经过验证的购物需求。但它们仍揭示了安全团队在授予访问权限前必须分类的自动化活动规模。
同一份商业安全研究称,商业机构将超过 90% 的 AI 机器人活动归入监控类别,并允许其余活动中的四分之三不受限制地通过。
在新兴转型期间,监控是可以理解的。它让安全团队能够观察陌生行为,而无需立即中断有用的服务。
然而,监控并不能解决信任决策。它只是在自动化流量持续与生产系统交互时推迟这一决定。
Akamai 还发现,针对 API 的网络攻击同比增长 9%。在商业领域受访者中,85% 表示过去一年至少发生过一起与 API 相关的事件。
根据该公司引用的 API 研究,只有 22% 的受访者知道哪些 API 暴露了敏感数据。当代理依赖 API 高效行动时,这一可见性问题会变得更加严重。
API 是一种接口,使软件无需浏览面向人类的页面,就能请求数据或触发功能。它既能为合法代理提供更顺畅的路径,也能为攻击者提供同样的便利。
传统机器人检测通常会检查 IP 地址、user-agent 字符串、请求频率、浏览器信号和导航行为。每项信号都能提供有用证据,但没有任何一项能够证明委托权限。
user-agent 字符串可以被复制。IP 地址可以变化。人类般的节奏可以被生成,而合法代理也可能发出看似滥用的快速请求。
一旦企业主动邀请非人类客户,人类与机器人的区分也会失去价值。真正重要的分类变成授权自动化与未授权自动化。
即使如此,这种划分仍不完整。获得授权的代理可能遭到入侵、超出授权范围行动,或依赖商品页面中被操纵的信息。
提示词注入说明了这一问题。嵌入内容中的恶意指令,可能在代理读取该内容时试图改变其行为。
零售商可能成功验证代理身份,却仍然收到不安全的请求。身份验证只能确认谁发送了消息,不能确认代理的推理是否仍然可信。
账户接管则构成另一种棘手情形。攻击者可能控制真实客户账户,并通过有效的身份验证渠道调用获批准的代理。
静态允许名单无法将这种会话与正常活动区分开来。系统需要覆盖用户、代理、请求操作、支付方式和近期账户行为的上下文证据。
误报会带来真实成本。被拒绝的代理交易可能将消费者推向另一家接受自动化购买的零售商。
漏报同样代价高昂。它们可能导致拒付、被盗会员积分、个人数据泄露,或客户否认曾授权的购买。
因此,零售商正面临双向压力。增长团队希望接受代理流量,而安全团队仍需为损失和隐私失误负责。
二元的允许或阻断工具无法调和这些目标。零售商需要根据操作、价值、身份可信度和可用证据做出不同的政策决策。
真正的较量是授权意图与有效身份之间的较量
主要对手并非 Google 与另一家科技公司,而是加密身份验证与证明用户意图这一更棘手问题之间的较量。
Visa 的 Trusted Agent Protocol 展示了行业如何处理这一问题的前半部分。它允许获批准的代理在与商家的交互中附加数字签名。
该签名可以包含时间戳、会话标识符、密钥标识符和算法信息。商家可以验证该请求是否由已注册的代理发出。
Visa 还将签名绑定至商家域名和特定操作。这一设计限制了授权在无关网站或操作之间被重复使用。
nonce 是一种仅使用一次的唯一值,有助于防止被截获的请求日后被重放。时间限制则为过期授权提供了另一层控制。
这些机制优于信任 IP 地址或代理自行声明的名称。它们让商家获得加密证据,证明某个已知代理发送了特定请求。
这份可信代理规范还描述了用于区分浏览与支付活动的信号。这一区分使零售商能够在交互接近结账时应用更严格的规则。
Cloudflare 已将 Visa 的方法和 Mastercard Agent Pay 接入 Web Bot Auth。Web Bot Auth 使用 HTTP 消息签名,将可验证的身份信息附加到网络请求中。
根据所述系统,代理开发者会在目录中注册公钥。商家或基础设施提供商检索这些密钥,并验证已签名的请求。
这一签名框架可以识别已注册代理,将其与消费者身份关联,并传达其意图是浏览还是购买。
这是具有实际意义的进展。它创建了一个机器可读的信任层,而此前商家看到的只是匿名自动化流量。
然而,该协议无法独立判断某个人是否理解每一项下游操作。它也无法保证代理正确解读了指令。
设想一位客户要求代理购买价格低于其设定支出上限的跑鞋。该代理可能获准研究产品并准备购物车。
仍有若干未决选择。限额是否包含税费和运费?代理能否替换为其他品牌?它是否可以为买家注册会员?
代理身份可以在每一步都保持有效,而其行为却可能越过客户原本设定的边界。因此,信任必须附着于授权范围,而不只是软件本身。
授权范围是一份可验证的记录,用于说明用户允许了什么,包括商家、产品类别、金额、时间以及确认要求等约束。
支付凭证解决的是另一项有限问题。有效的网络令牌可以降低银行卡信息泄露的风险,但无法平息关于用户究竟向代理下达了何种指示的争议。
零售商也需要能够留存的证据。交易后的记录应展示代理、用户授权、适用限制、商家决策以及最终购买详情。
缺少这条证据链,争议将难以解决。消费者可以指责代理,代理提供商可以归咎于商家数据,而商家则可指出支付凭证有效。
因此,安全团队不应把已签名流量自动视为安全。签名应提高对来源的信心,同时由策略引擎另行评估拟执行的操作。
这一权衡同样影响小型零售商。大型平台可以整合多套身份、支付和反欺诈系统,而小型商家往往依赖打包式电商软件。
如果标准在支付网络和代理提供商之间各自分化,商家可能要面对多个目录、签名格式和责任规则。这种复杂性会带来不一致的实施方式和新的安全缺口。
互操作性至关重要,因为信任不能依赖每家零售商分别与每个代理运营方协商。生态系统需要共享的身份与授权机制。
标准正在到来,但其安全保障尚未尘埃落定
代理式商业安全正朝着可互操作凭证迈进,但标准制定过程表明,关键授权问题仍悬而未决。
FIDO Alliance 于 2026 年 4 月成立了代理式身份验证技术工作组。FIDO 因身份验证标准而知名,其中包括 passkeys 背后的技术。
其新工作聚焦于可验证的用户指令、代理身份验证,以及面向商业活动的可信委托。这些控制措施彼此相关,但不能互相替代。
可验证指令用于确定个人批准了什么。代理身份验证用于确定由哪个代理执行操作。可信委托则将该权限关联到有边界的具体行动。
代理标准倡议吸收了 Google 的 Agent Payments Protocol 和 Mastercard 的 Verifiable Intent 所作贡献。工作组成员包括来自大型科技、零售、身份和支付公司的代表。
这种协作方式可以减少碎片化。但它也表明,市场尚未形成一种确定的信任模型。
Visa 表示,其 Trusted Agent Protocol 仍处于开发和部署阶段。其公开文档描述了潜在功能和流程,但不应将其误解为已获得普遍商家支持。
采用一项规范不止是发布规范。代理开发者必须正确签署请求,目录必须保持可用,商家必须验证签名,反欺诈系统必须利用由此产生的证据。
密钥管理会带来运营风险。如果代理提供商的签名密钥被盗,攻击者就能生成看似来自获批代理的流量。
目录也会成为重要基础设施。当密钥、代理、提供商或授权关系被撤销时,商家需要及时获得相关信息。
用户同意必须保持易于理解。一份技术上精确的授权记录,如果界面诱导消费者授予自己并不理解的宽泛权限,仍可能令消费者受损。
零售商还可能有动力索取超出互动所需范围的更多身份数据。将代理与电子邮件、电话号码、会员账户和支付参考信息关联,可以改善结账体验,但也会增加隐私暴露。
英国 Information Commissioner’s Office 已经强调了透明度、公平性、问责制和数据保护方面的法律问题。监管机构将审查人们是否理解代理如何使用其偏好和个人信息。
最棘手的攻击也可能绕过协议层。恶意卖家可能操纵产品信息,以影响代理对商品的排序或选择方式。
受损工具可能在身份验证后改变购物代理的行为。攻击者也可能利用被盗的用户凭证使用获批代理账户。
任何请求签名都无法证明产品声明准确无误。它也无法确认模型是否选中了最佳商品,或是否避开了隐藏的利益冲突。
这正是代理式商业安全必须保持分层的原因。身份验证、授权、反欺诈检测、内容完整性、支付控制和争议证据,各自应对不同类型的失效。
零售商也应为高风险操作保留摩擦。对于高价购买、异常收货地址、订阅服务或不可逆订单,人工确认仍可能是恰当做法。
这并不否定代理式商业。它承认,自主性应依据证据和风险扩展,而不是依据营销时间表扩展。
Google News 的读者应将每一项协议公告视为基础设施工作,而不是自主结账已变得安全的证明。标准提供共同的构件,而部署决定其实际可靠性。
安全保障仍取决于多个组织是否正确实施。即使其他所有参与者都遵循标准,一个薄弱环节也可能破坏整笔交易。
零售商和 AI 用户接下来应关注什么
下一阶段将由真实的结账采用情况、可互操作的授权机制,以及反欺诈控制能否将可信代理与高可信度冒充者区分开来的证据决定。
第一个信号是生产环境部署。零售商应披露已签名的代理请求何时超越试点阶段,并开始影响真实结账决策。
有价值的证据包括:携带可验证身份的代理流量占比、被拒绝的合法交易比例,以及按交易类型划分的欺诈结果。
原始流量增长并不能回答这些问题。抓取产品信息的爬虫,与提交经授权支付的代理并不相同。
Akamai 报告称,AI 驱动的流量已在商业基础设施中占据可观规模。Visa 则单独表示,在截至 2025 年 10 月的前一年,美国零售网站的 AI 驱动流量增长超过 4,700%。
这些衡量结果可能覆盖不同系统和分类方式,不应被视为对自主购买次数的直接统计。
生产环境的转化数据将增强代理正成为新客户渠道的论断。高流量若伴随疲弱的结账完成率,则会削弱这一论断。
第二个信号是标准之间的趋同。如果 Google、Visa、Mastercard、Cloudflare、代理提供商和电商平台采用兼容的授权记录,FIDO 的工作才会真正重要。
一项有用的标准必须回答几个具体问题。它应识别代理,将其关联到已验证用户,表达限制条件,支持撤销,并保留可审计的证据。
兼容性应超越支付环节。代理会在结账前浏览商品目录、获取会员信息、预留库存并协商配送选项。
如果每个环节使用彼此无关的凭证,零售商将难以维持统一的风险决策。攻击者可以瞄准系统之间的衔接点。
共享授权模型将加强行业的信任架构。持续的碎片化则会让大型平台拥有私有整合能力,而小型商家得到不均衡的保护。
第三个信号是责任归属。消费者、代理运营方、支付网络和商家需要针对那些已完成身份验证、但并非真正出于用户意愿的购买,建立明确规则。
代理可能买错尺寸、接受用户不需要的订阅、因费用而超出预算,或将订单寄往过期地址。
反欺诈规则可以处理被盗凭证,但并非每一次错误或过度宽泛的操作都属于欺诈。退款政策也可能与自动化购买模式发生冲突。
控制用户界面的组织决定如何请求同意。商家控制履约,而支付网络决定授权和争议处理机制。
除非责任明确,否则每个参与者都可以声称是另一方造成了失误。这种不确定性将阻碍消费者和商家授予更广泛的自主权。
零售商还应关注关于自动化决策和数据最小化的监管指引。购物代理可能泄露消费者从未打算与每个卖家分享的详细偏好。
对用户而言,眼下的问题不是代理能否找到某款产品,而是服务是否会在花钱前展示其授权范围。
可信赖的界面应显示购买限额、允许的商家、替换规则、配送限制以及需要确认的情形。它还应让撤销授权变得简单。
用户应能在交易后查阅活动记录。该记录应区分用户实际提出的请求与代理自行推断的内容。
开发者也面临相关责任。他们应围绕具体操作设计权限,而非授予对账户、消息、已保存银行卡和浏览记录的广泛访问权。
评估代理系统的知识工作者应询问:授权在哪里结束,模型判断又从哪里开始。该边界决定一项错误会被拦截、确认、记录,还是被悄然执行。
National Retail Federation 和 PwC 已敦促零售商在为代理式商业做准备时,建立治理和安全基础。它们的零售治理工作反映出,安全、法务、技术和业务团队之间需要协调。
这种协调至关重要,因为没有任何单一部门拥有整笔交易的全部责任。营销部门重视发现,商业团队重视转化,安全团队管理滥用风险,法务团队则处理同意和责任问题。
Google News 将持续报道能够搜索、比较和购买的代理。更有价值的问题是,信任基础设施能否以同样的速度推进。
零售商应要求可验证身份,但不能将身份与无害意图混为一谈。它们应要求有边界的授权,但不能假定每项边界都能准确反映消费者的理解。
消费者应寻找那些能在结账前说明计划操作、并在结账后提供清晰记录的代理。一旦软件能够花钱、披露数据或产生义务,便利性就值得审视。
行业已经跨过了从 AI 辅助推荐到机器发起商业行为的界线,但尚未跨过更艰难的一道界线:进入普遍可信赖的委托时代。
关注进入生产环境的已签名请求、授权标准的趋同,以及首批涉及争议性代理购买的责任裁定。这些信号将表明,Google News 记录的是一条持久的零售渠道,还是一场正向结账环节蔓延的身份危机。


