桃子桃子快讯
返回首页
工具

Molt:为 AI 智能体设计的受限消费协议

开源协议 Molt 为 AI 智能体分配一次性、可限额的一次性支付凭证,实现受限自主购物。

2026.08.15 · 周六4 分钟阅读

Molt 是一个开源协议,目标是把受限的、自主消费权限下放给 AI 智能体,使其能在绝大多数未提供智能体商务接口的电商网站上完成购物。项目目前处于测试模式公开阶段,作者将其定位为「AI 智能体经济」基础设施的一次尝试。

设计核心:一次性支付凭证「壳」

Molt 的安全模型以命名体现:智能体从不持有用户的真实卡。每次购买都会长出一个全新的、一次性的「壳」(shell),即一张金额刚好覆盖当前购物车、限定单家商场的支付凭证,使用一次后即被丢弃。作者用「脱壳」类比这种生命周期:智能体每完成一次支付就蜕一层壳,最坏情况下攻击者拿到的是一个有金额上限、即将过期、限定单店的凭证。

协议明确假设 prompt injection 必然发生,而不是寄望其消失。每次购买都在「子授权」(child mandate)下进行,子授权的额度永远不超过用户签批的 tab,限定单一商家、单一购物车,一次授权后失效。攻击者无法将资金引向新商家——任何 tab 从未支付过的店铺都会要求用户进行 passkey 二次验证,因此「去 attacker.example 购买」这类经典注入无法生成壳。在用户已使用的商家处,损失也受单笔上限、频次限制与剩余额度三重约束。这一设计与局限已被写入项目的威胁模型文档。

三方模型

Molt 把参与方明确划分为三方:

  • 用户:通过一次 passkey 仪式完成身份验证并开立 tab;
  • Tab Authority(授权中枢):向智能体发放范围凭证,记录收据与审计日志,提供 step-up 验证通道;
  • 智能体:使用凭证完成购物。

商家被刻意排除在外,不需要安装任何东西、签署任何协议,看到的就是一笔普通信用卡交易。

仓库与技术构成

Molt 仓库主要由以下部分组成:

  • SPEC.md:协议规范,当前版本 v0.1-draft;
  • packages/protocol:JSON Schema、授权树引擎、收据签名与 molt verify 命令行工具;
  • packages/adapters:平台检测、结账适配器、请求签名(Stamp)、x402 客户端;
  • apps/web:参考实现的 Tab Authority,含仪表盘、step-up 页面、REST API、webhooks 与文档站点;
  • apps/mcp-server:暴露给 AI 客户端的 MCP 服务器,提供五个工具:open_tab、connect_tab、resolve_merchant、purchase、get_receipts;
  • apps/demo-seller:演示用的 x402 付费 API。

部署与运行状态

部署要求 Docker 与一个开通了 Issuing 的 Stripe 测试模式账户。克隆仓库、复制 .env.example.env 后执行 docker compose up 即可启动,本地编译通常在一分钟内完成。环境变量只需填写四项关键值:会话密钥、Tab Authority 签名密钥、Stripe 测试模式受限密钥(rk_test_…,需具备 Issuing cardholders 与 cards 写权限)、以及可选的 Resend 邮件密钥。

项目当前明确不会处理真实资金:参考实现 Tab Authority 仅连接 Stripe 测试模式与 Base Sepolia 测试网 USDC,否则拒绝启动。演示站点为 moltprotocol.dev,文档随应用一同提供。完整快速上手、首次购买流程以及 dev-store 注意事项均托管在 /docs 路径下。

信源