AWS Bedrock AgentCore 实现可验证的 AI 智能体支付架构
Solv Labs 在 Amazon Bedrock AgentCore 之上构建可审计的智能体支付流程,每笔交易经 O…
当自主 AI 智能体首次代表企业调动真实资金时,核心问题已经从「交易是否成功」转向「能否事后证明发生了什么」。AWS 在 2026 年 5 月与 Coinbase、Stripe 合作推出 Amazon Bedrock AgentCore payments,使智能体可以即时调用并支付 Web 内容、API、MCP 服务以及其他智能体所需资源。Solv Labs 联合合规验证伙伴 ICME Labs,基于该能力搭建了一套在执行层完成治理、并在 AWS Nitro Enclave 内完成硬件证明的智能体支付工作流。
企业痛点:交易级可追溯性缺失
自主系统一旦发生资金动作,运营方需要向审计方、交易对手与监管证明:该笔支付经过授权、定价反映了其风险、并以可复核方式留档。一个被错误配置或被操纵的智能体不只是给出错误答案,而是会直接造成资金损失。
企业普遍存在的缺口在于:当一笔智能体交易完成时,缺乏一条持久记录,把这一具体动作与「授权它的策略」、「它满足的约束条件」以及「它承担的风险」绑定在一起。模型卡、SOC 2 报告与事后复盘描述的是「系统周围的组织」,而不是「单次决策的执行」。没有这种交易级绑定,运营方很难区分一次常规智能体动作与一次被入侵的动作,也难以回应审计与争议。
设计愿景:执行时治理、独立可验证
目标很直接:在执行时对每笔智能体支付进行治理,并产出一份记录,使审计方、交易对手、监管方都可以独立核验,而不必依赖运营方的一面之词。这一愿景之所以现在变得可实现,是因为四块基础设施在同一时间窗口内成熟:
- AgentCore payments:支付编排层;
- Automated Reasoning Checks(ARc):用于形式化策略评估;
- AWS Nitro Enclaves:用于每笔交易的硬件证明(attester);
- x402 智能体支付标准:获得广泛采用。
四者叠加,使「受治理的智能体支付」从研究议题变为可落地实施选项。
系统架构:五层组件串联
工作流由若干专用组件构成:Solv 运营环境内的 AgentCore payments、带 Nitro Enclave 证明器的 ORACLE 引擎,以及来自 ICME 的外部策略检查服务。组件之间仅通过「带签名、与哈希绑定」的制品跨越信任边界,因此无论服务如何部署,证据流都能保持完整。该工作流既可挂接到基于 Amazon Bedrock AgentCore 构建的智能体,也兼容运行在 AgentCore runtime 或自定义 AgentCore 实现上的智能体。
每笔支付依次通过五个治理组件,分别解决不同维度的问题:
- ORACLE —— 预授权。在资金移动之前,对拟执行的动作按适用策略进行评估,返回 ALLOW 或 REVIEW 判定,使策略失败不会产生一笔需要运营方撤销的已结算交易。
- PreFlight —— 可独立验证的策略检查。ICME 的 PreFlight 提供支撑 ORACLE 决策的策略检查,并产出一份小体积、保护隐私的证明,第三方无需访问策略或交易参数即可核验。
- AWS Nitro Enclave —— 完整性证明。运行在 Nitro Enclave 内的完整性服务,在硬件隔离环境中对执行记录进行签名。证明文档由 Nitro Security Module 产生,将签名密钥绑定到特定的 enclave 镜像测量值(PCR0,并附带 PCR1 与 PCR2),验证方由此可以确认「该记录不仅是在 enclave 内签名,而且是在 Solv Labs 已发布的特定 enclave 镜像内签名」。
- 风险引擎 —— 按笔定价。基于该笔交易的风险特征进行单独定价。
- 链上结算 —— 通过 Coinbase 完成结算,并形成完整审计轨迹。
性能与落地表现
端到端每笔交易在 4 秒以内完成,覆盖预授权、治理与通过 Coinbase 的链上结算,满足智能体工作负载的时延预算。同时,每笔交易都生成完整审计轨迹,使企业能够在受监管环境中运行智能体,并对单次动作进行回溯与举证。
对于希望把 AI 智能体投入生产的企业而言,这一模式的关键意义在于:把「事后追责」前移到「执行时治理」,并通过硬件级证明把治理证据与具体 enclave 镜像绑定,从而让受监管场景下的智能体落地具备了工程上可验证的基础。
