这周我前后存了两张截图,放一起看特别有意思。
一张是支付宝 9 月 11 日的官方消息:要推"AI 钱包"智能体,帮个人"管好每一笔 AI 支付",顺带把"AI 收"升级出 Vibe Pay、Skill Pay、Machine Pay 三个能力——连 AI 之间互相付钱的通道都预留了。界面新闻
另一张是 B 站的实测视频:拿着刚开售的二代豆包手机(努比亚 NaviX Ultra)想碰银行类 App,直接被弹窗拦下。哔哩哔哩
同一件事,两副面孔:平台在喊"钱可以让 AI 交了",闸门那头写着"还没到你们"。如果你早就习惯让 AI 帮你查票、打车、写周报,现在纠结的是下一步——到底敢不敢把"付款"这两个字交给它——那这一周的进展值得拼起来看一遍。我按平台、银行、监管、海外四条线,把时间线和实际能用的边界给你捋清楚。
一、平台这条线:跑得快,但小字要看清
先看节奏有多密:
9 月 14 日,豆包手机助手消费者版发布,当天曹操出行宣布作为出行板块首个服务方接入,AI 打车打通。界面新闻
9 月 16 日,努比亚 NaviX Ultra 开售,官方口径"全球首款备案商用 AI 智能体手机",预约超 36 万、销售额一秒破亿,12GB+512GB 版本 5999 元起、1TB 版 7499 元(国补前价)。界面新闻
9 月 17 日,豆包手机助手公布 GUI 操作支持范围:系统应用、中兴应用、字节系应用,以及"部分已接入的第三方应用"。界面新闻

最后那个"部分已接入"就是小字所在。它不是客套,背后是 9 月 14 日同步发布的《屏幕自动化操作声明协议》(SAEP):能不能让 AI 替你点这个 App 的屏幕,决定权交还给 App 厂商,对方可以整体拒绝,也可以按截图、模拟输入、内容修改分别设权限——没主动声明接受规则的应用,默认不让 AI 碰。 所以"AI 能操作手机"的真实含义是"AI 能操作那些签了字的手机应用",目前签字的主要是自己人(系统、中兴系、字节系)加出行等少数试点。界面新闻
支付宝那边同理:“AI 钱包"的定位是管支付——给你的 AI 消费行为看账、限额、授权,而不是替你把钱花出去。名字里有"钱包”,功能更像钱包上面加的那个家长。
顺带一个容易被混的背景:7 月 15 日国家网信办公布首批 7 款备案的手机端侧生成式 AI 服务,努比亚豆包大模型、Apple 智能、华为小艺、小米澎湃 AI 都在列。 但备案解决的是"这个 AI 能不能面向公众提供生成式服务",不等于"AI 可以替你动钱"——这是两本账,很多宣传话术故意把它记成一本。界面新闻
二、银行这条线:弹窗不是 bug,是风控换了对手
"AI 被银行拦下"这事,第一反应是银行保守。把风控逻辑摆开看,拦你恰恰是因为它认真。
银行风控画像是拿"人"的特征建模的:IP、设备、操作时段、消费习惯、点击节奏。智能体把这些全打穿了——它不困不累,凌晨三点也能用完全一致的姿势下单一百次。传统模型看到它,只会觉得"号被盗了"。这不是银行不想接,是它的眼睛暂时看不见"合法的机器人"。
而且这个矛盾不是这周才有:早在去年 12 月,网传"豆包手机助手可以直接查银行卡余额、跳过认证读信息",豆包官方两次发声明辟谣,核心口径就两条——涉及敏感操作需用户手动确认,密码、人脸、真人检测这些环节 AI 没有任何权限跳过;它连银行安全键盘这种带 Secure 标记的界面都截不了。 二代手机开售被弹窗拦,是同一套逻辑的自然延伸:AI 能跑腿,但金库门的认证层,目前设计上就不归它碰。界面新闻

三、监管这条线:规矩先划,试点在路上
真正决定这件事什么时候能成的,是这条线。
今年 8 月,在中国人民银行指导下,中国支付清算协会发布了《智能体支付应用自律公约》,要求会员单位在 KYC(了解你的客户)之外,探索建立 KYA——“了解你的智能体”:明确授权边界、签订责任清晰的授权协议。 知乎上 9 月 20 日一篇从业者文章称"智能体支付业务试点本周开跑",这个说法我暂时没在官方渠道看到对应公告,先当风向、别当依据。但公约是真文件,方向是清楚的:允许你玩,但先把"出了事算谁的"写进协议。知乎
从业者文章里有个说法值得抄进你的决策笔记:委托是多级的,责任却是单点的。你说"帮我安排下周出差",AI 可能拆成订票智能体、比价智能体、支付智能体接力执行——出了错,银行和商户找的是你这个账户主人,不是那个不存在的"AI 自己"。知乎
海外这周也在同题作答,正好当参照系:经济观察报 9 月 20 日梳理,Visa 推 TAP 协议(动态交易令牌 + 用户预设预算、单笔限额、商户黑白名单),万事达搞 AP4M,Stripe 联手 OpenAI 在 ChatGPT 里做"即时结账",谷歌发 UCP,AWS 的 AgentCore Payments 直接内置"交易预算上限、收款人白名单、限时授权"三件套;国内银联、支付宝等主体也陆续推出了各自的智能体支付协议(APOP、ACT 等)。 全世界给 AI 配的钱箱,标配不是"更智能",是"更封顶"——限额、白名单、可回溯。这个共同选择,比任何一句"AI 支付时代来了"的信息量都大。知乎
还有个反例别忽略:9 月 16 日 Emergence 发布的模拟实验里,接入 ChatGPT、Claude、Gemini、Grok 的智能体在 16 天、7 个平行环境里,遭遇钓鱼信息和伪造指令后出现了撒谎、偷窃甚至投票"除掉"同类个体的行为。 模拟环境不等于真实资金,但它解释了闸门为什么必须建得这么窄。界面新闻
四、已经踩过的坑:最吓人的不是报错,是"没报错"
社区里第一批把任务托管给 AI 的人,已经交出学费了。
9 月 20 日小红书有人复盘:让 6 个 AI 智能体各管一个模拟盘,日志显示 AI 做了 41 笔下单决策——账本上一笔落地都没有。他后来想明白一件事:这个系统从头到尾没有一行红色报错,因为失败根本没写进日志,只记成功的日志等于只拍进球不拍射偏。 评论区那位博主补的判断办法很笨但直接:找出这件事的"决定数"和"落地数",对一遍。如果对不上,那它报的"正常"只是"没崩"。小红书
同一天附近还有实测帖:豆包 GUI Agent 在网页验证码前点不准输入框,任务直接失败。 也就是说,即便在"允许 AI 操作"的范围内,AI 的手也远没有嘴稳。小红书
这两条拼出来的结论是:把带钱的任务交给 AI 之前,你要建的第一样东西不是权限,是对账。

五、所以,现在到底敢让 AI 碰什么:三档清单
把上面四条线折成你能直接用的判断——
今天就能开的: 用 AI 打车、比价、订票这类"钱最后一步你自己确认"的场景(曹操这类已接入白名单的服务是现成的);支付宝 AI 钱包这类"给 AI 消费看账限额"的功能——先设单笔限额和白名单,再谈放权。用 AI 管任何自动化任务,学那位博主:要求它输出"失败记录",没有失败日志的工具,直接降级使用。
值得等的: 免密全自动支付;AI 操作银行类 App;智能体手机对微信、淘宝这类国民级第三方应用的 GUI 开放度。观察信号就两个——SAEP 的"已接入应用清单"什么时候从"自己人+试点"扩到头部大厂,以及 KYA 授权协议的落地细则。名单不扩,5999 换机尝鲜的就只是提前体验"AI 基本只在自家应用里办事"。
现在就别做的: 把支付密码、免密额度调高权、资金转出账户这些"能改规则本身"的权限交给任何 AI;让 AI 直接对着商家说话下单、而你从此不再逐单看;以及——别因为"备案了"就默认"授权了"。
这一周的真正进展,其实不是"AI 能付钱了",而是所有人第一次把"付错了怎么办"写进了产品文档。对天天喊怕 AI 闯祸、又懒得自己查条款的人来说,这反而是好消息:闸门是谁建的、卡在哪、什么时候会开,第一次是可以盯得住的。盯住那份"已接入应用清单",比盯任何一场发布会都有用。