Molt:为 AI 智能体设计的受限消费协议
开源协议 Molt 为 AI 智能体分配一次性、可限额的一次性支付凭证,实现受限自主购物。
Molt 是一个开源协议,目标是把受限的、自主消费权限下放给 AI 智能体,使其能在绝大多数未提供智能体商务接口的电商网站上完成购物。项目目前处于测试模式公开阶段,作者将其定位为「AI 智能体经济」基础设施的一次尝试。
设计核心:一次性支付凭证「壳」
Molt 的安全模型以命名体现:智能体从不持有用户的真实卡。每次购买都会长出一个全新的、一次性的「壳」(shell),即一张金额刚好覆盖当前购物车、限定单家商场的支付凭证,使用一次后即被丢弃。作者用「脱壳」类比这种生命周期:智能体每完成一次支付就蜕一层壳,最坏情况下攻击者拿到的是一个有金额上限、即将过期、限定单店的凭证。
协议明确假设 prompt injection 必然发生,而不是寄望其消失。每次购买都在「子授权」(child mandate)下进行,子授权的额度永远不超过用户签批的 tab,限定单一商家、单一购物车,一次授权后失效。攻击者无法将资金引向新商家——任何 tab 从未支付过的店铺都会要求用户进行 passkey 二次验证,因此「去 attacker.example 购买」这类经典注入无法生成壳。在用户已使用的商家处,损失也受单笔上限、频次限制与剩余额度三重约束。这一设计与局限已被写入项目的威胁模型文档。
三方模型
Molt 把参与方明确划分为三方:
- 用户:通过一次 passkey 仪式完成身份验证并开立 tab;
- Tab Authority(授权中枢):向智能体发放范围凭证,记录收据与审计日志,提供 step-up 验证通道;
- 智能体:使用凭证完成购物。
商家被刻意排除在外,不需要安装任何东西、签署任何协议,看到的就是一笔普通信用卡交易。
仓库与技术构成
Molt 仓库主要由以下部分组成:
- SPEC.md:协议规范,当前版本 v0.1-draft;
- packages/protocol:JSON Schema、授权树引擎、收据签名与 molt verify 命令行工具;
- packages/adapters:平台检测、结账适配器、请求签名(Stamp)、x402 客户端;
- apps/web:参考实现的 Tab Authority,含仪表盘、step-up 页面、REST API、webhooks 与文档站点;
- apps/mcp-server:暴露给 AI 客户端的 MCP 服务器,提供五个工具:open_tab、connect_tab、resolve_merchant、purchase、get_receipts;
- apps/demo-seller:演示用的 x402 付费 API。
部署与运行状态
部署要求 Docker 与一个开通了 Issuing 的 Stripe 测试模式账户。克隆仓库、复制 .env.example 为 .env 后执行 docker compose up 即可启动,本地编译通常在一分钟内完成。环境变量只需填写四项关键值:会话密钥、Tab Authority 签名密钥、Stripe 测试模式受限密钥(rk_test_…,需具备 Issuing cardholders 与 cards 写权限)、以及可选的 Resend 邮件密钥。
项目当前明确不会处理真实资金:参考实现 Tab Authority 仅连接 Stripe 测试模式与 Base Sepolia 测试网 USDC,否则拒绝启动。演示站点为 moltprotocol.dev,文档随应用一同提供。完整快速上手、首次购买流程以及 dev-store 注意事项均托管在 /docs 路径下。
