AWS Bedrock AgentCore 推出智能体支付能力
AWS 与 OpenClaw 基金会合作,在 Bedrock AgentCore 中推出支付能力,支持 AI 智能体通过…
AWS 在 Amazon Bedrock AgentCore 中新增 AgentCore Payments 能力,并与 OpenClaw 基金会合作推出 OpenClaw 集成方案。该方案面向能够自主浏览网页、调用 API、查询 MCP 服务的 AI 智能体,让它们在遇到需要 HTTP 402 Payment Required 响应的付费服务时,可以按预设限额完成结算,无需每笔交易都等待人工介入。
智能体为何需要支付能力
自主智能体能够在多个步骤和服务间连续执行任务,长时间运行的研究或工作流智能体可能在无操作员在场时遇到付费 API 或付费内容接口。按使用量计费的 API、Content 服务、计算服务和 MCP 工具,单笔交易金额可能低于 1 美元甚至不到 1 美分,传统银行卡手续费使这种小额支付难以成立,而稳定币能够支持小金额、接近实时的结算。
因此,基于 HTTP 协议的原生支付协议(如 x402)适合由智能体发起的程序化支付场景。直接实现这一流程需要钱包接入、凭证保护、支付授权、确定性限额和支付可观测性等能力;同时由于模型可能受到不可信输入的操纵,方案不能阻止提示注入,而是通过限定接收方、资产、网络、单笔金额、会话预算和有效期来约束运行时的权限。
方案架构
AgentCore Payments 在智能体支付协议演进过程中提供一致支付层。本次 OpenClaw 集成采用 x402 v2 协议进行演示:智能体处理商家返回的 HTTP 402 质询,通过已配置的钱包提供方生成签名授权,并用于重放原始请求。
凭证与会话的安全设计划分如下:
- AgentCore Identity 负责存储钱包提供方凭证。
- AgentCore Observability 在开启遥测后,可通过 Amazon CloudWatch 和 AWS X-Ray 输出日志、指标与追踪。
- 钱包连接支持 Coinbase 钱包或 Stripe Privy 钱包,二者均提供嵌入式稳定币钱包,并依赖 AgentCore Identity 凭证存储和按会话设置的支出限额。
人类管理员通过受信终端完成钱包充值、创建支付会话、审批接收方和设置预算;运行时仅暴露两个模型可见工具:get_payment_session_status 用于检查已配置的支付会话,get_paid_content 用于请求已审批的付费 URL 并在策略范围内完成支付。运行时可以在已审批会话内发起支付,但不能创建、扩展或替换会话。
典型支付流程
智能体发起一次付费请求时,按以下步骤执行:
- 调用
get_payment_session_status确认操作员配置的会话可用。 - 调用
get_paid_content访问已审批 URL,插件先进行有界网络探测并收到包含 x402 v2 质询的 HTTP 402 响应。 - 校验质询资源的来源与路径是否与请求 URL 一致,再按操作员策略核对网络、资产、接收方和金额,随后调用
ProcessPayment。 - 重试相同支付请求时复用同一幂等性令牌,避免重复扣款;并发重复请求仍可能存在竞态,需业务层避免并发发起同一笔支付。
- 等待签名授权的
validAfter时间后,带支付签名重放原始请求。 - 当启用
returnBody时,插件返回付费响应正文(上限 10 KiB)并标记为untrusted: true,签名支付凭证不会返回给模型。
当前 OpenClaw 在 Agent Toolkit for AWS 中提供的设置流程默认包含 Base Sepolia(测试)和 Base(生产)示例,并支持扩展至 Ethereum、其他 EVM 兼容链以及 Solana 等链上环境。
安全边界与适用场景
该方案的核心安全思路是:所有钱包凭证与会话创建权限都放在受信路径上,模型可见的运行时仅在预先审批的限额内发起支付。即便模型因提示注入被操纵,攻击者也无法突破接收方、资产、网络、单笔金额、会话预算和有效期这六类硬约束。对于需要让 AI 智能体访问付费 API、付费内容或付费 MCP 工具,同时又希望保留人工审计与风控能力的团队,AgentCore Payments 提供了一条可直接复用的支付通道。
