AWS推出Amazon Bedrock AgentCore Payments預覽版,讓AI代理在任務執行中自主存取並付費使用外部資源,如網頁內容、API、MCP伺服器及其他代理。此功能與Coinbase、Stripe合作,支援x402協定處理HTTP 402回應的微支付流程。開發者可連接Coinbase錢包或Stripe Privy錢包,設定session-level spending limits,並透過AgentCore Gateway探索付費端點。雖然提升代理自主性,但引入錢包驗證、交易執行與支出控管的資安挑戰,需關注授權濫用、預算超支及可觀測性漏洞。本文從資安視角深度剖析其風險與防護策略。
Amazon Bedrock AgentCore Payments預覽版於2026年5月推出,由AWS與Coinbase、Stripe合作開發。此功能整合於Amazon Bedrock AgentCore平台,讓建置於其上的AI代理能在執行任務時,即時存取並付費使用外部資源,包括網頁內容、API、MCP伺服器及其他代理。傳統AI代理僅能呼叫免費工具,遇到付費端點即中斷;AgentCore Payments則透過原生支付機制,讓代理維持推理流程不被打斷。
核心機制基於x402協定。當代理請求付費資源時,若服務端回傳HTTP 402 Payment Required狀態碼,AgentCore Payments會自動處理協議協商:驗證錢包、執行穩定幣支付(如USDC)、產生proof of purchase,並將內容回饋給代理。開發者透過AgentCore SDK或主控臺啟用此功能,選擇連接Coinbase CDP錢包或Stripe Privy錢包。終端使用者可使用穩定幣或簽帳金融卡加值錢包,但代理使用前需明確授權,且每個session設有支出上限,避免失控支出。
AWS強調,此為首個專為自主代理設計的受管支付功能,涵蓋錢包驗證、交易執行、支出治理與可觀測性。代理不會直接接觸私鑰,交易記錄整合於AgentCore的logs、metrics與traces中,便於監控。此外,AgentCore Gateway提供Coinbase x402 Bazaar MCP伺服器,讓代理能搜尋並探索支援x402的付費端點。目前預覽版限於特定AWS區域,如美東(北部維吉尼亞)、美西(奧勒岡)、歐洲(法蘭克福)及亞太(雪梨),僅支援x402,未來將擴展法幣支付與更多協定。
從資安視角剖析,AgentCore Payments雖解決代理支付痛點,但引入多層風險。首先,x402協定依賴HTTP 402回應的自動化處理:代理發送請求→服務端回402含支付指示→AgentCore介入錢包驗證→簽署交易→產生proof→刷新內容。此流程雖不中斷代理推理,但若端點偽造惡意402回應,可能誘導代理連至假錢包或執行未授權交易。Coinbase x402 discovery layer雖提供服務發現,但代理自主探索Bazaar MCP伺服器時,易暴露於供應鏈攻擊,如惡意端點注入惡意工具或資料竊取payload。
錢包整合是另一焦點。開發者連接Coinbase CDP或Stripe Privy錢包後,AgentCore管理憑證驗證與token生命週期,但代理在session內自主交易,放大自然語言任務導致的非預期支出風險。例如,代理迴圈呼叫付費API,可能因模型幻覺或提示工程缺陷,累積巨額微支付。雖然有agent-level與session-level spending limits,但若開發者設定過鬆,或攻擊者透過提示注入繞過授權,則預算控管失效。私鑰不暴露於代理是正面設計,交易簽署由錢包基礎設施處理,降低外洩風險,但錢包加值通道(穩定幣或法幣)若遭社工攻擊,仍可能間接影響。
可觀測性雖強,交易記錄整合AgentCore追蹤,但預覽版依賴AWS logs,若代理規模化部署,巨量微交易可能淹沒監控訊號,延遲偵測異常如持續小額洩漏。A/B測試與批次評估功能(來自AgentCore最佳化)可驗證支付行為,但未提及專屬於Payments的稽核機制。整體而言,此為代理式支付(Agentic Payments)的企業級實現,具治理、合規與完整紀錄,但資安仰賴開發者正確配置與使用者授權,任何環節疏漏皆成攻擊向量。
AgentCore Payments預覽版影響AWS Bedrock用戶,尤其是部署AI代理的企業。受影響對象包括開發者、終端使用者及下游服務提供者。首先,開發者若未嚴格設限,代理可能在生產環境產生非預期支出,放大財務風險;金融研究代理存取市場資料或程式開發代理呼叫第三方API的情境,最易暴露。其次,使用者錢包成為攻擊目標:明確授權雖為必要,但社工釣魚誘導點擊惡意授權連結,即可綁定代理至受害者錢包,引發隱形微支付竊取。
供應鏈層面,x402 Bazaar MCP伺服器開放代理探索,惡意開發者上架假端點,可能散播惡意軟體或資料外洩工具,影響整個AgentCore生態。區域限制下,美東、美西、歐洲法蘭克福及亞太雪梨用戶優先暴露;預覽版用戶無patch緩衝,需自評風險。間接影響擴及Coinbase與Stripe生態,穩定幣USDC微支付流行,可能刺激類似攻擊模式擴散至其他平台。嚴重性在於代理自主性:人類監督弱化後,一次授權即等同持續信任,放大持久性威脅。
企業部署AgentCore Payments應優先強化授權與控管。開發者須實施最小權限原則:僅連接必要錢包,設定嚴格session-level spending limits,並啟用時效性預算。定期審核AgentCore logs、metrics與traces,監控異常交易模式,如高頻微支付或未知端點呼叫。整合外部SIEM工具,設定警示門檻,例如支出異常時自動中斷。
針對x402暴露,限制代理探索範圍:僅允許白名單Bazaar端點,避免自主發現惡意服務。驗證所有HTTP 402回應,檢查proof of purchase有效性,並禁用未經驗證的支付通道。使用者端教育不可或缺:強調授權前確認代理身分,禁用不必要錢包加值,並使用多因素驗證錢包存取。開發階段利用AgentCore最佳化功能,進行A/B測試支付情境,模擬攻擊注入驗證防禦。
長期策略包括監控AWS更新,追蹤x402擴展與法幣支援帶來的風險;考慮混合部署,將高風險代理隔離於沙盒環境。團隊應定期演練代理支付攻擊鏈,從提示注入到錢包劫持,確保全流程防護。