返回探索
资讯VibeFix 编辑部更新于 2026年10月10日

Agent 开始自己掏钱了:LangChain 的支付双线与 x402 结算层

LangChain 10 月 8 日开源 Restock:在 Slack 里购物、用 Stripe Link 钱包付款的 agent(22.18 美元真订单、真退款);而 8 月 18 日的 AgentCore Payments middleware 已把 x402 协议接进 LangChain 工具链,实现自主微支付。本文拆解两条支付路线、x402 vs Stripe 选型框架、一人团队的预算护栏设计与安全红线。

插画:一只机械手伸向发光的数字支付界面,象征 AI agent 自主完成支付

10 月 8 日,LangChain 官方博客更新了一篇《Agents that can pay》,开源了一个叫 Restock 的示例 agent:它住在 Slack 里,能搜索真实商品、建购物车,然后用 Stripe 的 Link 钱包把钱付掉——一支 12 装蓝色圆珠笔,预算 25 美元,最终实付 22.18 美元、退款 0.82 美元,整个流程在官方托管环境里真实跑通,订单状态一路走到 order_placed。注意,这不是演示里的假钱,是真钱、真订单、真退款。

但这只是上半集。两个月前的 8 月 18 日,LangChain 还发过另一篇官方博客《AgentCore Payments middleware for LangChain agents》——把 x402 支付协议直接接进了 LangChain agent 的工具链:agent 的工具撞到付费 API 返回 HTTP 402,中间件自动做预算校验、签名支付、带支付凭证重试请求,agent 拿到数据,就像那个 API 一开始返回的是 200 一样,整个过程对 agent 透明。

两篇合起来看,事情就清楚了:LangChain 在两个月里铺完了 agent 支付的"双线"——机器对机器的 x402 微支付,和面向消费者的 Stripe 钱包支付。AI agent 开始自己掏钱买 API、用服务了。这不再是"agent 经济"的概念 slide,而是结算层。

日期透明说明:本轮侦察员最初将 10 月 8 日这篇记为"x402 payments"文章。笔者亲自用浏览器打开两篇官方博客原文核实后纠偏:10 月 8 日的《Agents that can pay》讲的是 Stripe Link + MPP(Machine Payments Protocol),x402 的完整接入是 8 月 18 日的 AgentCore Payments middleware 一文。日期证据:前者在 langchain.com/blog 官方归档页"Recent stories"下明确标注 October 8, 2026(另有站内相关阅读页交叉印证同一日期);后者经第三方归档镜像的元数据交叉印证为 2026-08-18。以下所有事实均以两篇原文为准,第三方生态数据会单独注明来源。

x402:给机器间交易造的"HTTP 原生收银台"

先把 x402 说清楚,因为它是理解整件事的钥匙。x402 是一个开放支付协议,名字就来自 HTTP 状态码 402 Payment Required——这个状态码在 HTTP 规范里躺了几十年,几乎没人用过,x402 把它变成了机器间交易的收银台。协议由 Coinbase 在 2025 年 5 月创建,现在由 Linux 基金会托管,是开放标准而非某家公司的私货。

流程极简,完全是 HTTP 原生的:agent 的工具请求一个付费端点,服务端返回 402 并附上价格;agent 用稳定币完成支付,把支付凭证带回重试;服务端放行数据。报价、支付、取数发生在一次请求-响应周期里,不需要预先开户、签约、绑卡,也不需要人类中途审批。

LangChain 在 8 月 18 日的文章里把"为什么传统支付轨道装不下 agent"讲得很直白:信用卡的固定手续费让"几分钱一次"的 API 调用在经济上不可能——手续费比调用本身还贵;月订阅制则假设"一个人类提前决定买什么",而 agent 的调用是按需、动态、事先不可知的。稳定币微支付几秒内结算、单笔成本不到一美分,这才让"按调用次数定价"对 agent 工作负载成为可能。注意这个判断的指向:它不是在说"加密支付很酷",而是在说agent 的交易形态天然不兼容人类时代的两种主流收费模式。

顺带厘清一个容易混的概念:10 月 8 日文章里的 MPP(Machine Payments Protocol,Stripe 体系的机器支付协议)走的也是"402 挑战—带凭证重试"这个范式,但它是 Stripe 生态内的协议;而 x402 是开放的、跨钱包和链的协议。LangChain 的 AgentCore Payments 中间件是协议无关的,官方明确提到同时处理 x402 v1、v2 以及其他机器对机器协议——框架层不想替你站队,只想把"付钱"这件事抽象掉。

中间件:把"花钱"这件事从 prompt 里拿出来

x402 真正厉害的接入方式不是"给 agent 一个支付工具",而是 LangChain 8 月文章里的中间件设计。LangChain 的中间件机制允许你在 agent 执行的每一步插入逻辑而不改 agent 本体,AgentCore Payments middleware 就卡在工具调用这一层:

  1. Detect(检测):工具撞到付费 API,返回带 x402 载荷的 HTTP 402;
  2. Validate(校验):中间件把报价金额和你设定的会话预算比对,超了直接拒绝,一分钱都不签;
  3. Sign(签名):在预算内,通过 AgentCore PaymentManager 签名支付;
  4. Retry(重试):原请求带上支付凭证重试,API 返回数据;
  5. Continue(继续):agent 拿到内容,对它而言就像第一次请求就成功了一样。

配置长这样,核心就一行预算:

config = AgentCorePaymentsConfig(
    payment_manager_arn="arn:aws:bedrock-agentcore:us-east-1:...:payment-manager/pm-abc123",
    user_id="user-123",
    payment_instrument_id="instrument-456",
    region="us-east-1",
    auto_session=True,           # 第一次遇到 402 时自动建会话
    auto_session_budget="5.00",  # 这个会话的硬上限:5 美元
)
agent = create_agent(
    model=model,
    tools=[],
    middleware=[AgentCorePaymentsMiddleware(config)],
)

这一行 auto_session_budget="5.00" 是整篇文章最值得独立开发者抄走的设计:花钱的上限写在基础设施层,而不是写在 prompt 里。写在 prompt 里的"别花超过 5 美元"只是对模型的请求,模型可以误解、可以被注入改写、可以在长上下文里"忘记";写在中间件里的预算是确定性强制的——报价超限,支付签名这一步根本不会发生。这是"预算护栏"的正解,也是后文实操部分的起点。

同样重要的是审计。官方文章里有个很诚实的提醒:区块链账本只记录"某个支付工具在 14:03:11 给某个地址转了 0.02 美元",它不记录"agent 当时正在做第三步研究、手里有一美元限额、是因为某个工具描述里提了法院卷宗才选了这个端点"。决策上下文只存在于 agent 的 trace 里。所以这套中间件把每笔支付的金额、网络、收款方、触发工具、所属会话和用户作为元数据挂进 LangSmith 的 trace;预算超限被拒的支付也会进 trace——拒绝本身是审计事件,而不是"没花钱就不用记"。官方还给了 eval 方法论:单步 eval 专门测"给 agent 一个值几分钱的任务,却返回一个要价 50 美元的 402,看它付不付";整轮 eval 同时打分"是否在预算内"和"买回来的数据是否真答得上问题"——因为"花了钱但买了没用的东西"在账单上看起来一切正常。

另一条线:Restock + Stripe Link,消费侧的"人批每笔"

如果说 x402 线解决的是"机器买机器的 API",10 月 8 日的 Restock 解决的就是"agent 替人花钱买东西"。它的设计哲学和中间件线完全相反:每一笔都必须人批。

Restock 的支付链路由四块拼起来:Link(Stripe 的消费者钱包,管着用户的支付方式并负责请用户批准付款)、MPP(机器支付协议,定义 HTTP 上的支付交换:商家回 402 + 支付指引,客户端带支付凭证重试)、Zinc(零售商品搜索和 MPP 下单 API)、Managed Deep Agents(托管 agent 运行,管 Slack、人工审核、凭证和持久化状态)。用户在 Slack 里说"买 12 装蓝色圆珠笔,预算 25 美元",Restock 用 Zinc 搜出商品、建好购物车,然后做两件关键的事:

  • 把预算当上限,而不是当金额。税费和运费在下单前是不知道的,所以 Restock 先问用户"这 25 美元里你愿意预付多少",用户选了 23 美元。Zinc 收下 23 美元、付给零售商,多退少——最终实付 22.18 美元(含 Zinc 1 美元基础费),退回 0.82 美元。注意顺序:Restock 在请用户审核之前,会先向 Zinc 发起一次不带支付的下单请求,从 Zinc 返回的 402 Payment Required 挑战里读出真实费用,再拿去给人看。价格不是模型编的,是商家挑战里读出来的。
  • 用户批两次。先在 Slack 里审核购物车、费用和预付金额(Restock 在这里抛一个 interrupt,整个运行暂停,直到用户点 Approve 或 Reject——官方特别强调,模型在工具调用里写什么都批不掉这笔单);再在 Link 官网上批准付款。付完款,支付工具从沙盒里的私有文件读 Link 的共享支付 token,用完即删,只把公开摘要返回给模型——模型从头到尾没见过任何支付凭证。

密钥隔离是这篇最值得抄的工程细节:Link 会话存在用户所有的 MDA Connection 里,收货地址、通知邮箱、Zinc API key 存在 agent 所有的 Connection 里,Link CLI 的登录跑在 MDA 的托管沙盒里。一个 helper 只在执行命令的那几秒把会话放进沙盒。而且连接 Link 不等于批准购买,之后的多轮对话可以复用会话,不用反复登录。

Restock 提供了三个模式,顺序耐人寻味:rehearsal(虚拟商品+模拟审批,纯排练)、link-test(真实 Zinc 搜索+真实 Link 审批,但不下单)、live(真付款真下单)。官方建议按顺序试——这其实就是"agent 花钱"的上线 checklist:先在沙盒里把流程跑顺,再用真钱做 dry run,最后才开 live。对独立开发者来说,这个三段式比任何口号都实在。

核心判断:结算层一通,API 的定价逻辑就变了

把两条线拼在一起,看见的东西比"LangChain 发了两个功能"大得多。这是 agent 经济从概念走向结算层的关键一步。

过去 agent 的工具箱有个隐形天花板:只能调用免费或预付费的工具。最高价值的数据——法院卷宗、实时行情、医学文献、精品 API——全在付费墙后面。以前想让 agent 用这些,要么给每个服务手写 30 到 50 行支付包装代码,要么把流程打断去问人,要么干脆降级用免费的差数据。官方文章里把这三种都判了"不可扩展"。当支付变成中间件里的一行配置,这个天花板就没了:"只能调免费工具"的 agent 和"能自主采购"的 agent,是两个物种,完成度差出整整一代。

更深一层的影响在供给侧。当买家是 agent 而不是人,API 的定价逻辑会从"按 seat 卖给人"转向"按调用次数卖给 agent"。Seat 制的前提是人类在提前做购买决策;agent 的购买是按需、碎片化、事先不可知的,它需要的是"撞到付费墙就能当场付几分钱"。x402 把过去躺在规范里无人问津的 402 状态码变成收银台,技术上就是在为这种定价铺路。LangChain CEO Harrison Chase 在 8 月文章里的判断转述一下大意就是:agent 正在从"生成答案的系统"变成"采取行动的系统",而越来越多行动会涉及经济交易——开发者需要的不是更聪明的模型,而是能评估行为、理解决策、强制边界的基础设施。

生态侧也在印证这个方向(以下为第三方报道,单独注明):9 月 24 日,Block 宣布加入 x402 基金会并为协议贡献了比特币闪电网络支持;据加密媒体引用 x402 官方数据,协议近 30 天约 7541 万笔交易、2424 万美元体量;10 月 7 日,Solana 上的 x402 批量结算上线生产环境,agent 可以按请求签 USDC 凭证而不必逐笔上链,商家一次认领——做模型路由的 BlockRunAI 称这为他们省下每月超 2 万美元的网络费用。结算成本正在被压到"可以忽略"的量级,而"谁来做主花钱"的判断,才是真正的稀缺品。

实操一:x402 vs Stripe Link,怎么选

对 vibe coding 和独立开发者来说,最实际的问题是:我要给自己的 agent 接付费能力,走哪条?答案取决于你的 agent 在替谁花钱、花多少钱、以什么频率花。

  • 花小钱、高频、全自主——选 x402 一侧。典型场景:研究型 agent 按需买法院卷宗、行情数据、论文;工作流 agent 串行调用多个付费 MCP 工具;浏览器 agent 穿付费墙抓内容。单次几分钱、一天几百上千次,人不可能逐笔批,只能靠会话预算做确定性兜底。信用卡手续费在这种粒度下是纯亏损,稳定币微支付是唯一算得过账的轨道。
  • 花大钱、低频、替人消费——选 Stripe Link + MPP 一侧。典型场景:购物 agent、订票 agent、替用户采买的办公 agent。单笔几十美元、用户对"钱去哪了"极度敏感,合规和可解释性优先于自主度。这时候"批两次+凭证隔离+用完即删"的人批链路不是累赘,是产品成立的前提。卡组织的合规、风控和欺诈责任框架也是这类场景绕不开的——这是传统金融轨道真正的护城河。
  • 灰色地带看"决策权归谁"。如果 agent 的购买决策需要人背书(金额大、不可逆、涉及真实世界履约),走 Link;如果决策可以完全算法化(买数据、调 API、可重试),走 x402。两者不是互斥的:一个成熟的 agent 产品完全可以"买数据走 x402 自动结、替用户下单走 Link 人批"。

一句话判断:卖 API 给 agent 的人,现在就该准备按调用定价和 x402 兼容;做面向人的消费 agent 的人,先把"人批每笔+凭证隔离"抄成标准动作。别在 2026 年底还只给 agent 留"免费档"——你的竞争对手的 agent 已经能自己掏钱买更好的数据源了。

实操二:一人团队的"agent 代花钱"预算护栏

"别让 agent 一晚上烧掉一个月预算"——这是所有人看到 agent 支付后的第一反应。两篇官方文章其实已经给了一套可直接抄的护栏设计,按从硬到软排:

  1. 硬上限写在代码层,不在 prompt 层。照抄 auto_session_budget 的思路:会话级预算由中间件强制执行,超限的支付签名根本不会发生。prompt 里的"别花太多"是建议,代码里的预算才是法律。一人团队至少要做到:每个任务一个会话预算,预算耗尽任务即停。
  2. 分层预算:会话级 + 单笔级 + 按任务级。会话预算防"跑飞循环",单笔上限防"天价 402"(官方 eval 里那个"几分钱的任务要价 50 美元"的测试就是为此设计的),按任务预算让你能回答"这个功能一个月的 agent 采购成本是多少"——这是定价和 PMF 测算的前置条件。
  3. 上线三段式:rehearsal → link-test → live。Restock 的三个模式是现成的 SOP:先用虚拟商品把"搜→建单→批→付→确认"全链路跑顺;再用真钱做不下单的 dry run,验证审批链和退款路径;最后才开 live。跳过中间任何一段,都是在拿真钱赌流程。
  4. 审计看 trace,不看账单。账单只能告诉你花了多少,trace 才能告诉你"为什么买"。把每笔支付的金额、收款方、触发工具、所属会话和用户挂进可观测系统(LangSmith 或你自己的日志),预算被拒的事件也要留痕——"没花出去的钱"同样是审计证据。
  5. Online eval 做哨兵。对生产环境的 trace 跑定时规则:单会话超阈值告警、付给从未见过的端点告警、单位任务成本突增告警。agent 的行为会随 prompt 和工具集变化而漂移,"上周还省钱的 agent 这周开始大手大脚"是常态,不是在线盯着就是在裸奔。

实操三:安全红线

能花钱的 agent 是攻击面放大的 agent。两篇官方文章里明确点出的风险,条条都是红线:

  • 支付凭证永不进模型上下文。这是 Restock 篇最硬的一条:token 存在沙盒私有文件、用完即删、只返回公开摘要给模型。一旦凭证进了上下文,它就可能出现在日志、trace、甚至模型的下一次输出里。密钥隔离不是"最佳实践",是"不这么做就别上线"。
  • 防工具描述投毒。8 月文章明确列出一种攻击:agent 被恶意工具描述重定向到没人要求的端点,然后"合规地"付了钱。预算护栏防的是"花太多",防不住"花给了错的人"。对策:支付目标地址/域名 allowlist,MCP 工具来源可信审查,online eval 对"付给意外端点"直接告警。
  • 防数据外泄型购买。agent 的付费请求可能携带不该离开系统的数据(比如把用户隐私发给了一个按次收费的外部 API)。付费动作天然带有"数据出境"属性,敏感场景下,支付前要做数据分类检查,而不是只看金额。
  • 审批链本身不能被模型绕过。Restock 的 interrupt 设计是标杆:运行暂停在人工点击之前,"模型在工具调用里写什么都批不掉"。任何"agent 自己能批准自己花钱"的设计,无论预算多小,都是架构缺陷——除非你走的就是 x402 那条"预算内全自主"的路线,那也要把自主的边界钉死在代码里。

写在最后:先回答"替谁花钱"

回到开头那笔 22.18 美元的圆珠笔订单。它真正重要的不是"agent 会买东西了",而是 LangChain 用两篇官方博客、两个开源实现,把 agent 花钱这件事从"黑客松 demo"变成了"有预算、有审计、有审批链的工程问题"。x402 负责机器间的高频微支付,Stripe Link + MPP 负责人批的消费支付,中间件负责把上限钉在代码里,LangSmith 负责回答"这笔钱为什么花"。拼图已经齐了。

对独立开发者,我的建议收敛成两步:第一步,诚实回答"你的 agent 在替谁花钱"——替自己(买数据、调 API)还是替用户(买东西、订服务),这直接决定你走 x402 还是走 Link;第二步,从最硬的那条护栏开始写:会话预算进代码,凭证不出沙盒,审批链模型碰不到。等这三件都就位,再谈"全自主"不迟。Agent 经济的结算层已经通了,接下来比的是谁的护栏更结实——而不是谁的 agent 更敢花钱。

一手来源:LangChain Blog: Agents that can pay: building Restock with Stripe's Link and Managed Deep Agents(2026-10-08);LangChain Blog: AgentCore Payments middleware for LangChain agents(2026-08-18)。日期证据见正文开头的透明说明。

原始来源

浏览项目广场发布你的项目

相关文章

Claude Dashboards 与 Motion:实时数据看板与代码驱动动画进入 beta
资讯
Claude 长出两只新手:Dashboards 与 Motion 进入 Beta

2026 年 10 月 8 日,Anthropic 官宣 Claude Dashboards 与 Claude Motion 进入 beta:前者用自然语言提问直连公司数据生成实时看板,后者输出可编辑的代码而非视频生成模型的合成画面。同时 Docs、Slides、Design 全量转正,Claude 内已产出超 4500 万份文档与设计。本文拆解功能细节、企业开关坑与独立开发者的行动建议。

产品动态AI 编程实践Claude
加密指令注入攻击示意:Copilot CLI 解密恶意网页内容并把本地密钥文件外发给攻击者
资讯
一条加密网页,28 秒掏空 .env.prod:Copilot CLI 被“加密指令注入”攻破

Adversa AI 10 月 6 日披露新型攻击 CCI:恶意指令藏在 AES-256 加密文本中,诱使 Copilot CLI 在 autopilot 模式下用自己的代码环境解密,并把解密输出当成可信指令执行。演示里一个加密网页让 agent 读走本地 .env.prod 并外发,全程 28 秒、零确认、零提示。微软 mai-code-1.1-flash 50% 沦陷,GPT-5.6 系模型全部拒绝;GitHub 复现后拒绝认定为漏洞。本文复盘完整攻击链,并给出 vibe coder 今天就能照做的防护动作。

安全与隐私AI 编程实践产品动态
RRSI 论文:给 agent harness 的递归式自我改进施加正则化,evolve 分数与 OOD 泛化对比
资讯
自我改进本身也需要正则化:Google 等提出 RRSI,戳破 agent 自进化的过拟合泡沫

Google、Google DeepMind、马里兰大学、弗吉尼亚大学联合提出 RRSI:不锁死 agent 能改什么,而是正则化"它怎么搜索"。去掉正则化的进化把 evolve 分数推到 92.8,OOD 却只有 40.3;RRSI 以 90.5/43.6 实现更好迁移且 token 更少。一篇用数据说话的论文:自我改进本身也需要正则化。

AI 智能体行业趋势AI 编程实践