一个自主智能体想要真正在开放互联网和企业系统里"上岗打工"——不只是被网站放行,还要能被企业授权访问系统、能自主花钱、能被信任、出了事有人兜底——2026 年,这六道关卡正在被同时发明。但截至目前,没有一道关卡上出现过类似"驾照"那样被普遍认可的单一凭证。
2026 年,"Agent 上岗"已经从一句比喻变成一整套正在快速成型的基础设施——密码学身份证、网络准入执照、企业工牌、支付资格、信誉背调、责任保险六道关卡同时在建,但每一道关卡都还是群雄混战,没有出现类似"驾照"那样被普遍认可的单一凭证。
反共识六道关卡里,进展最快的不是最显眼的支付协议战争,而是最不起眼的企业内部工牌(IAM)——因为它复用的是企业已经买单多年的预算和厂商关系;真正卡住 Agent 经济的瓶颈,反而是几乎没人在谈的最后一道关卡:没有理赔数据,保险公司就不敢真正承保;没有承保,严肃的商业场景就不敢把 Agent 放出去自主花钱。
六道关卡里最底层的一道,回答的是最朴素的问题:敲门的这个程序,到底是谁。2025 年 5 月,Cloudflare 推出 Web Bot Auth,用 HTTP 消息签名取代容易被冒充的 IP 段和 User-Agent 字符串;同年 8 月追加"签名 Agent"(Signed Agents)分类,专门覆盖那些不代表单一公司、而代表终端用户临时行动的流量。Browserbase 把这套机制形容为给 AI Agent 发的数字护照——出行前签发,抵达网站时出示,网站核验签名后放行。
一年后,这层身份被进一步实体化。2026 年 8 月 4 日,Cloudflare 宣布 Cloudflare Wallets 和 cloudflare.pay,给 AI Agent 一个持久身份,外加一个由人类所有者设定额度的消费权限。CEO Matthew Prince 的表述很直接:"当一个Agent出现在你门口,你需要知道是谁派它来的……需要一条能追溯到背后那个人或组织的链条,信任、问责和真正的商业往来才能随之发生。"这句话把"身份证"这道关卡的意义讲得很清楚:它不是终点,而是后面五道关卡——尤其是最后"谁负责"那道——能够成立的前提。
值得一提的时代背景:欧盟 eIDAS 2.0 要求成员国在 2026 年底前发放数字身份钱包,虽然这条规定原本针对的是自然人,但正在被行业解读为一种可能延伸到 Agent 身份的监管路径——这也是Forbes 评论 Cloudflare Wallets 时特别点出的一条平行线索:私营基础设施在快跑,公共监管在后面追。
有了身份,还需要一张能进门的证。这正是 Cloudflare BotBase 要解决的问题——过去两年,机器人提交审核的数量增长了约 7 倍,"IP白名单+自证身份"的荣誉制彻底撑不住了。2026 年 7 月 1 日,Cloudflare 把"AI"拆成 Search / Agent / Training 三大可配置类目(外加 Transact、数据采集、安全测试等 8 个细分行为),并重新定义了"已验证"(Verified)的含义:过去验证约等于终身金牌、默认全网放行;现在验证只让一个机器人在它申报的类目里"可被允许",具体放不放行由网站主逐项决定。9 月 15 日起,新接入的域名将在广告页默认拦截 Training 和 Agent 流量,只放行 Search。
内容使用权限也被切成三档工作范围——immediate(用完即焚)、reference(默认,索引+引用)、full(摘要复述);8 月 28 日上线的 BotBase for Operators,则把过去"提交黑箱"的申报流程改造成了自动化审核流水线——申报"你的机器人做什么/怎么用内容/谁在真正运营它"三项,系统自动核验重复性、User-Agent 具体性和验证方式真实性。
你可能信任 Stripe,但不代表你信任每一个把 Stripe 工具接进周末项目的陌生开发者。
Jin-Hee Lee & Bryan Becker, Cloudflare — 2026年7月1日
这条"传递性信任"(transitive trust)设计,回答的是通行证之上更棘手的问题:当机器人的运营者不是它的开发者,责任该沿着哪条链条追溯。这也是本文关卡06要展开的伏笔。全球逾20%的网站域名跑在 Cloudflare 之后,这让它的通行证格外有分量——但也意味着,这道关卡目前实质上由一家公司单方面制定规则。
比开放互联网更紧迫的战场,其实在企业内部。给 Agent 直接复用一个人类员工的登录凭证,会立刻破坏审计链条(分不清是人做的还是 Agent 做的)、违反最小权限原则(Agent 继承了那个人全部的宽泛权限)、也无法被单独撤销。而机器身份的膨胀速度远超预期——安全公司 Entro Security 的数据显示,云原生环境里机器身份(服务账号/Bot/Agent)与人类身份的比例已达 144:1,一年增长56%;CyberArk 的独立调查给出的比例是 82:1,Cloud Security Alliance 给出的行业中位数是 45:1——不同口径,同一个方向:非人类身份正在指数级失控。
2026 年是几乎所有主流身份厂商同时补齐"Agent 工牌"产品的一年:Microsoft Entra Agent ID 从 3 月开始为 Copilot Studio 新建的 Agent 自动生成独立身份,7 月起变为强制项,每个 Agent 都要绑定一个人类"担保人";Okta 的 Cross App Access 在 8 月 24 日迎来 Agent SSO 正式上线,并被纳入了 MCP 协议自己的授权规范——这是目前少见的跨厂商标准化成果;AWS Bedrock AgentCore Identity、SailPoint、CyberArk 也分别从身份目录、治理图谱、零常驻权限三个角度切入同一个问题。Gartner 把"AI Agent 的身份与访问管理"列为 2026 年头部安全趋势之一,预计当年 40% 的企业应用会嵌入具备任务权限的 Agent。
底层正在收敛的技术基础是 SPIFFE/SPIRE——原本为云原生工作负载设计的短生命周期身份凭证体系,正在和 IETF 的 WIMSE 工作组融合,专门为 Agent 场景扩展了绑定人类所有者的"双身份凭证"草案。但从业者也坦承,SPIFFE 目前还只是一层底层基础设施,一个 MCP 工具调用的身份凭证和一个 A2A Agent 卡片之间还没有打通——这道关卡的进度,是六道里最快的,但仍然是"每家厂商各建一套",没有真正统一。
有身份、有工牌,Agent 才有资格谈第四道关卡:能不能自己刷卡。2025 年 9 月,Stripe 和 OpenAI 联合推出 Agentic Commerce Protocol(ACP),用"共享支付令牌"让 Agent 在不持有真实卡号的情况下完成结账,率先接入 ChatGPT 的 Instant Checkout,随后 Shopify、Salesforce、PayPal 相继跟进。同月,Google 发布 Agent Payments Protocol(AP2),上线即拉来 60 多家机构(Mastercard、Amex、PayPal、Coinbase 等),核心设计是三份可签名的"委托书"(Intent / Cart / Payment Mandate),做成 W3C 可验证凭证,把"用户到底授权了什么"和"Agent 实际做了什么"分开留痕。
第三条路线来自加密世界:Coinbase 在 2025 年 5 月推出 x402 协议,复用 HTTP 402"需要付款"状态码,让 Agent 用稳定币完成秒级、亚分钱级的小额结算;Cloudflare 加入后两家宣布共建 x402 基金会,现已交由 Linux Foundation 治理,规模已达 Base 链上1.19亿笔交易、Solana 链上3500万笔,年化交易量约6亿美元。Cloudflare 把这条协议接入了自己 7 月发布的 Monetization Gateway(目前排队测试),让任何网站主直接对 Agent、API 调用方按次收费。与此同时,Visa 和 Mastercard 也没有缺席——Mastercard 的"Agentic Token"把一张卡与特定 Agent、特定商户范围、特定授权策略绑定,只要令牌和策略被遵守,欺诈责任就落在发卡方身上。
这是六道关卡里唯一一个已经打成明牌"协议战争"的领域——ACP 主打聊天内即时结账,AP2 主打可审计的跨机构委托,x402 主打稳定币微支付,卡组织主打把风险留在自己熟悉的欺诈模型里。分析普遍认为四者不是互斥关系,2026 年的生产系统往往同时缝合两三条:用 AP2 的委托书做授权留痕,用 ACP 完成结账动作,用 x402 结算 API/数据调用的零头费用。没有人赢下这场战争,但每个人都在往自己的轨道里囤积交易量。
前四道关卡回答"你是谁、你能不能进门、你能不能花钱",第五道关卡回答一个更难量化的问题:这个 Agent 到底靠不靠谱。METR 的"任务时长"评测是目前最接近行业公认的能力标尺——衡量一个 Agent 能以50%可靠度独立完成多长(以人类专家工时计)的任务,这个时长大约每7个月翻一倍,GPT-5 级模型在 2026 年5月已达到约2小时17分钟;但它是一份研究基准,被各实验室在模型卡里非正式引用,并不是一张真正意义上的"考试及格证"。
一个容易被名字误导的细节:Cloudflare 在 Agents Week 上推出的 Agent Readiness Score,衡量的其实是"一个网站对 Agent 是否友好"(robots.txt、MCP Server Card、OAuth 发现等16项检查),而不是"这个 Agent 是否值得信任"——方向恰好相反。真正瞄准"Agent信誉"本身的,是一批2026年涌现的加密关联型创业公司——AFG、Qova、AgentPass、Mnemom、AXIS,各自设计了从300–850分到AAA–CCC评级不等的打分体系,试图做"Agent界的征信局",但目前高度碎片化,没有出现类似 FICO 那样的绝对主导者。相对成熟的是 Sumsub 在 2026 年1月29日上线的"Know Your Agent"(KYA)验证产品——身份核验、行为信誉追踪、活动监控、规则执行四层,本质是在"人授权Agent"这条链条上补一道KYC式的核验。
目前唯一真正"背调决定准入"的落地场景,出现在保险行业:AIUC-1 安全审计正在被保险公司用作承保AI责任险的前置条件——通过审计,才能获得更高的承保额度。这可能是本文六道关卡里,"认证真正卡住了下一步"的最清晰案例。
最后一道关卡是所有关卡里最不成熟、却决定了前五道关卡能撑起多大商业场景的一道:Agent 出了事,谁赔。保险产品已经开始出现——Corgi 在2026年5月推出 AI 责任险,Munich Re 旗下 HSB 在3月为中小企业推出专门覆盖AI相关损害的保单(目前仅限美国),Armilla 更早在2025年4月就开始承保,声称即便没有历史理赔数据也能定价。但这个市场的成熟度经常被拿来类比"21世纪初的网络安全险"——需求真实存在,理赔数据却薄得可怜;欧洲的大型保险公司在2026年初的行业调研中,大多数仍在观望,直接给出的理由就是"没有理赔数据"。
法律层面的动作反而走在了保险前面。欧盟AI法案的透明度条款(第50条)在2026年8月2日起可执行,最高可处全球营收3%的罚款,并明确了多智能体系统的责任认定——协调者(orchestrator)对旗下所有子 Agent 的行为承担完整责任;美国加州 AB 316(2026年生效)直接禁止被告在造成损害的诉讼中以"AI是自主行动的"作为免责理由;科罗拉多州则用新的SB 26-189取代了原有法案,按过错比例在开发者和部署者之间分配责任。这些立法有一个共同的方向:AI Agent 目前不是、也没有被认真提议成为独立的法律主体——学界虽有讨论"电子人格",但欧盟已经撤回了相关早期提案,主流共识仍是把 Agent 当作"工具",责任沿着开发者/部署者/使用者这条人类链条向上追溯,这也正好呼应了关卡01里 Cloudflare Wallets"必须绑定一个人类所有者"的设计逻辑。
就连支付协议自己也没有解决这个问题:ACP 默认仍由商户承担 Agent 误购的拒付风险(美国运通是目前唯一明确承诺替持卡人兜底Agent误购损失的发卡机构),AP2 的签名委托书能提供一份可审计的证据链,却也不直接裁定"到底该谁买单"。六道关卡走到最后,会发现最先进的技术层(身份、支付)已经领先于最基础的社会契约层(谁负责、谁赔钱)——这是整套 Agent 上岗基础设施目前最大的一处倒挂。
把六道关卡摆在一起看,成熟度是不均匀的,而这种不均匀本身就是机会所在:
最快收敛的是关卡03(企业工牌)——因为它不需要发明新的商业模式,只需要把企业已经在为身份与访问管理付费多年的预算和厂商关系,平移到一个新的资产类别(Agent)上。这也是为什么 Okta 的 Cross App Access 能在一年内就被写进 MCP 的官方授权规范——不是因为技术最优,而是因为它复用了最多的存量信任。对建设者的机会:桥接不同IAM厂商之间身份语义的中间层(一个MCP工具调用的凭证如何映射到一个A2A Agent的身份卡片),目前是空白。
火药味最浓的是关卡04(支付)——ACP、AP2、x402、卡组织令牌四条线同时铺轨道,赌的是谁能成为 Agent 经济里的"Visa/Mastercard/SWIFT"。对建设者的机会:多数商户和平台不会只赌一条协议,能同时兼容至少两三条协议的清算层/收单中间件,会比押注单一协议更快拿到真实交易量——这和早年电商同时接入多家支付网关的逻辑是一样的。
最叙事友好、但也最不成熟的是关卡05(信誉)——"Agent征信局"这个类比很好讲故事,但目前一批创业公司高度依赖加密基础设施、彼此不互认,还没有出现真正意义上的行业标准局。相对确定的机会反而是审计即服务(AIUC-1模式)——因为它已经被保险这个真实存在买单的行业采纳为承保前置条件,比单纯的"信用分"更早找到了付费方。
真正的瓶颈在关卡06。前五道关卡本质上都是"技术协议"问题——签名、令牌、目录、协议、评分,都可以靠工程能力在一两年内堆出可用版本。但"没有理赔数据就不敢承保、不敢承保就不敢放开自主权限"是一个时间问题,理赔数据只能靠时间和真实事故积累,无法靠融资或工程投入加速。这意味着:谁能最早、最系统地积累 Agent 造成损害的理赔数据(无论是保险公司自建,还是像 AIUC 那样把审计和承保绑定),谁就掌握了六道关卡里最后、也最难被复制的一道护城河。同时也值得注意,Cloudflare 一家公司已经同时出现在关卡01(Web Bot Auth/Wallets)、02(BotBase)、04(Monetization Gateway)——一个基础设施巨头正在尝试把"Agent的雇主"这个角色,从多个不同关卡同时接管过去,这本身也是一种值得持续关注的集中化风险。
延伸阅读:《一周奠基 Agent 经济:Cloudflare Agents Week 2026 全景解读》、《Agent基础设施战:平台、标准与执行环境的控制权争夺》
首次发布 2026-09-03