中文精简版。完整英文版(含评论区 Alex Shev 提出的吊销机制讨论)在这里。
为什么写中文版
关于 AI 代理间信任的讨论几乎全在英文世界进行。但代理不挑语言作恶——构建代理的中文工程师团队,迟早要面对同一个问题:"这个代理的信任判定,我能不能亲自验证?" 本文讲清楚:Visa 和 Mastercard 发布了什么、它们不给什么、以及你今天就能用公开 URL 亲手验证的东西。
刚刚发生了什么
2026 年,支付网络不再空谈"代理商务",开始发布规范:
- Visa 发布了 Trusted Agent Protocol(TAP):开源仓库,含规范与完整参考实现(代理注册表、商户后端/前端、一个活的代理)。代理的每个请求都携带密码学签名——时间戳、唯一会话 ID、密钥标识符、算法标识符——并与商户域名和具体操作绑定,无法重放。
- Mastercard 推出 Verifiable Intent(VI):商户在授权流程中实时验证签名过的意图凭证,在资金流动之前。
- 周边:x402(Coinbase → Linux 基金会)与 AP2(Google + Visa + Mastercard + PayPal + 约 60 家伙伴)。
当移动世界大部分资金的公司同时构建同一层,这不是趋势,是验证。代理信任基础设施已经承重。
没有人填补的缺口
第三方用这些协议做不到的事:
- 审计验证者。 你怎么知道那个说"该代理可信"的东西没有被篡改、打补丁、或者背下了答案?网络协议里,你信判定是因为你信网络。循环论证。
- 复现凭证。 外部人能否从公开字节重建凭证,逐位得到相同结果?
- 找到不可变的证据。 那个由第三方托管的 append-only 记录在哪里——能证明什么在何时发布过、连发布者自己都无法改写?
一句话说清区别:TAP 和 VI 给代理的是在网络之内交易的许可。ATC 给任何人的,是在所有网络之外都能验证的证据——离线、无需会员、无需 API key。
类比:网络颁发驾驶证。我们公布庭审记录——任何陌生人都能核验,封存在没人能改的公开日志里。商务两者都需要。
我们从中采纳的三条设计纪律
-
学 Visa:时效必须是双侧的、且从字节推导。 我们的参考 runner 强制双侧有效期窗口——
issued_at <= NOW < expires_at。日期在未来(我们的premature-atc向量,签发于 2030-01-01)和已过期一样直接失败。且校验从卡片字节推导,不依赖 sidecar 元数据——说谎或删掉的 sidecar 都翻转不了判定。 - 学 Mastercard:验证要在流程里——我们的在离线跑。 ATC 离线毫秒级验证:一次对固定信任锚的 Ed25519 校验,零网络调用、零 API key、零会员。不向流程请示的流程内验证。
- 学两家:注册表——但 append-only、且不在我们控制之下。 每次一致性套件发布都经反签并锚定到 Rekor——Sigstore 的公开透明日志。条目 #3(logIndex 2764479676)携带整个 v1.3.3 套件的摘要。如果我们想悄悄改写历史,日志会当场揭穿。
收据(全部可由陌生人验证,均为公开 URL)
- 一致性套件:14 个向量 + 24 项行为检查 + 10 个必须全部被抓住的变异 runner — https://www.marketnow.site/uta/conformance/
- 可复现构建:npm 上发布的 tarball 可从公开源码逐字节重建 — https://www.marketnow.site/uta/conformance/repro/
- Rekor 锚点:3 条不可变记录,9 项检查可验证 — https://www.marketnow.site/uta/conformance/anchors/
- 源码:https://github.com/alicelabs-llc/universal-trust-adapter
促成 v1.3.3 的那个 bug,是一个陌生人拿我们自己的工具跑我们自己的系统时发现的。这不丢人——这恰恰是产品在起作用。
诚实的结尾
巨头会赢下代理商务的许可层——网络就是干这个的。我们建的是网络结构性上不卖的那块:不需要信任卖方的证明。当企业问"谁来审计审计者?",答案不能是"审计者自己"。答案必须是:任何人都能审计,命令就在这里。
他们验证了这一层。我们保存着收据。
— AliceLabs / MarketNow · marketnow.site · GitHub 上的 UTA
Top comments (0)