AP2
Agent Payments Protocol
Agent 支付协议 · 用密码学证明 AI 替你花的每一分钱都经过授权
- 定义
- AP2(Agent Payments Protocol)是AI领域的专业术语。当 AI Agent 开始替用户下单付款,核心问题变成了:怎么证明这笔交易是用户真正想要的?
最后更新:2026-03-29
什么是AP2?
当 AI Agent 开始替用户下单付款,核心问题变成了:怎么证明这笔交易是用户真正想要的?AP2 通过引入加密签名的 Mandate(授权委托书),为每笔 Agent 发起的交易建立防篡改的授权证明链。2025 年 9 月由 Google 联合 Mastercard、PayPal、American Express 等 60 多家机构发布。
- 核心机制:Mandate——加密签名的授权委托,记录用户意图、约束条件和金额上限
- 支付方式无关——同时支持信用卡、银行转账和加密货币(通过 x402 扩展)
- 兼容 A2A 和 MCP 协议栈,可与 UCP/ACP 等商务协议配合使用
AP2详解
AP2 解决的不是「怎么结账」而是「怎么证明 Agent 有权结账」。协议将交易流程分为两阶段:用户先签署 Mandate,定义 Agent 的操作范围(买什么、花多少、什么条件下触发);Agent 执行交易时携带该 Mandate,商家和支付机构可独立验证其真实性。Mandate 采用加密签名,防篡改且不可否认。这套信任机制与具体支付方式解耦,传统卡组织和加密支付均可接入。已有 arxiv 论文对 AP2 进行 prompt injection 红队测试,说明安全社区对其实战可靠性高度关注。当前局限在于尚无大规模生产部署案例。
公式提示
AP2 信任链:用户签署 Mandate → Agent 携带 Mandate 发起交易 → 商家/支付方独立验证签名 → 交易完成
AP2的应用场景
正式定义
一种开放的、支付方式无关的协议,通过加密签名的 Mandate 机制为 AI Agent 发起的交易建立可验证的用户授权证明。
应用场景
- AI 助手在用户设定的预算和条件内自主完成购买
- 支付机构验证 Agent 交易的用户授权真实性,降低争议风险
- 跨平台 Agent 商务中建立统一的信任和审计链路
常见误区
- AP2 不处理结账流程——结账由 UCP 或 ACP 负责,AP2 只管授权信任层
- AP2 不绑定 Google 支付体系——它是支付方式无关的开放标准,卡组织和加密支付都能接入
实际案例
📌 Mandate 授权机制
用户告诉 Agent「如果这双鞋降到 500 元以下就帮我买」,Agent 生成 Mandate 记录该意图并由用户签名。当价格触发条件时,Agent 携带 Mandate 完成交易,商家可验证授权真实性。
📌 红队安全测试
arxiv 论文对 AP2 进行 prompt injection 攻击测试,验证 Mandate 机制在对抗性场景下能否防止 Agent 越权交易,推动协议安全性迭代。
AP2的参考来源
关于AP2的常见问题
- AP2 和 ACP 有什么区别
- ACP(OpenAI/Stripe)定义结账流程,AP2(Google)定义授权信任层。ACP 管「怎么买」,AP2 管「凭什么买」,两者互补。
- AP2 的 Mandate 是什么
- Mandate 是加密签名的数字授权书,记录用户允许 Agent 做什么、花多少钱、在什么条件下执行,商家和支付方可独立验证其真实性。
- AP2 支持加密货币支付吗
- 支持。AP2 本身是支付方式无关的,通过 x402 扩展可接入稳定币等加密支付方式,Coinbase 是 AP2 的合作伙伴之一。