Як має розвиватися інфраструктура платежів для агентної торгівлі

Автор: Растон Майлз, засновник та головний стратегічний і розробницький директор Bluefin.


Рівень інтелекту для фінтех-професіоналів, які думають самостійно.

Первинна розвідка джерела. Оригінальний аналіз. Внески від людей, що визначають індустрію.

Довіряють професіонали з JP Morgan, Coinbase, BlackRock, Klarna та інших.

Приєднуйтесь до Щотижневого Клубу Чіткої Ясності FinTech →


Торгівля вже рухається за межі людського оформлення покупки. АІ-агенти активно шукають продукти, порівнюють варіанти та ініціюють покупки від імені споживачів і бізнесів. Працюючи через автоматизацію браузера, API та оркестраційні рівні, ці системи виконують багатоступеневі транзакції з все більшою автономією.

Програмне забезпечення вже не просто допомагає торгівлі. Воно стає учасником платіжного процесу.

Ця зміна виявляє структурний розрив у системі платежів. Автономні системи тепер можуть приймати рішення про покупку без прямої участі людини, але інфраструктура, що регулює платежі, все ще передбачає присутність особи під час авторизації.

Стандарти, такі як PCI DSS, правила карткових мереж та керівництва NACHA, визначають ролі для продавців, емітентів, еквайрів і сервісних провайдерів. Вони не визначають, як автономне програмне забезпечення має бути ідентифіковане, авторизоване або контролюване, коли воно діє від імені користувача. Внаслідок цього агентний торгівля просувається швидше, ніж архітектура довіри, створена для її підтримки.

Автономна торгівля не буде обмежена інноваціями. Вона буде обмежена довірою. Масштабування її безпечно вимагатиме інфраструктури безпеки, яка враховує ідентичність агента, делеговані повноваження та контрольоване виконання транзакцій, коли машини ініціюють платежі.

Агентна торгівля розширює зону ризику

Зі зростанням ролі АІ-агентів у процесі покупок, модель загроз, що стоїть за платежами, кардинально змінюється. Традиційні схеми шахрайства зосереджені на викрадених облікових даних і несанкціонованому використанні карт, що відбувається у визначеній взаємодії між особою та інтерфейсом оформлення покупки.

Агентні транзакції працюють інакше. АІ-система може мати делеговані повноваження, що дозволяють їй діяти безперервно від імені споживача або бізнесу. Замість одноразової аутентифікації, агент може оцінювати, приймати рішення та виконувати кілька транзакцій і в різних середовищах без перерви.

Це піднімає рівень атаки вище у системній архітектурі. Порушення оркестраційного шару вже не впливає лише на одну транзакцію. Воно може вплинути на цілі потоки покупок. Водночас автоматизація змінює швидкість фінансової активності. АІ-системи працюють без вагань, виконуючи платежі швидше і масштабніше, ніж будь-який людський користувач.

Нові загрози відображають цю зміну. Зловмисники експериментують із синтетичною делегацією, яка фальсифікує потоки авторизації, а також із техніками вставки запитів, що маніпулюють процесом прийняття рішень агентом. У цих сценаріях ціль — вже не один обліковий запис, а середовище, в якому працює агент.

Зі зміною цих динамік, оформлення покупки починає зникати як окрема подія. Це стає безперервним дозволом, наданим програмному забезпеченню, що працює постійно в межах визначених або невизначених кордонів.

Створення обмежень для автономної торгівлі

Агентна торгівля вимагає інфраструктури, розробленої спеціально для автономних учасників. Оскільки АІ-системи починають ініціювати транзакції, архітектура безпеки платежів має еволюціонувати, щоб відображати спосіб роботи цих систем і визначати, обмежувати та забезпечувати їхню повноваження.

Встановлення цих обмежень визначить, чи зможе автономна торгівля масштабуватися безпечно. Наступні принципи дизайну є базовими контролями для будь-якого середовища, де програмне забезпечення має право здійснювати транзакції.

1. Визначте межі делегованих повноважень

Коли споживач або бізнес делегує агенту покупку, ці повноваження мають існувати в чітко визначених межах. Без явних обмежень, програмне забезпечення може діяти з набагато більшою свободою, ніж передбачалося, збільшуючи фінансовий і операційний ризик.

Організації мають впровадити структуровані рамки дозволів, що регулюють поведінку агентів. Ліміти витрат можуть обмежити фінансову експозицію. Контроль категорій продавців може обмежити активність у схвалених контекстах. Обмеження за часом гарантує автоматичне закінчення делегованих повноважень, коли вони більше не потрібні.

Не менш важливі — механізми негайної ануляції, що дозволяють скасувати повноваження одразу при виявленні аномальної поведінки. У середовищі, де агенти працюють безперервно, контроль також має бути безперервним. Ці заходи запобігають розширенню делегованого доступу за межі його передбаченого обсягу і допомагають зупинити зловживання до поширення на кілька транзакцій.

2. Встановіть підтверджену ідентичність для АІ-агентів

Система платежів створена для автентифікації людей і організацій. Агентна торгівля вводить нового учасника: автономне програмне забезпечення, що працює під делегованими повноваженнями.

Щоб ці системи працювали безпечно, АІ-агенти повинні мати підтверджену, криптографічно зв’язану ідентичність, яка пов’язує їхні дії з авторизованим людським або організаційним принципалом. Цей рівень ідентифікації встановлює чіткий ланцюг делегування для кожної транзакції.

Коли виникають питання, цей ланцюг дозволяє слідчим простежити, як було надано повноваження, як вони були використані і де сталася злам. Такий рівень атрибуції та відповідальності стає необхідним, коли програмне забезпечення переходить від допомоги у транзакціях до їх ініціації.

3. Відокремте прийняття рішень АІ від виконання платежу

Одна з найважливіших архітектурних вимог у агентній торгівлі — розділення між прийняттям рішення і виконанням.

АІ-системи можуть визначати, що купувати і коли. Виконання цього платежу має відбуватися у окремому, захищеному шарі інфраструктури, спеціально створеному для безпечної обробки транзакцій. Це гарантує, що моделі АІ ніколи не взаємодіють безпосередньо з сирими платіжними даними.

Замість цього, агент надає намір, а безпечний шар виконання здійснює транзакцію.

Це розділення вже можливо сьогодні за допомогою моделей безпеки, що ізолюють виконання платежів від зовнішніх систем, дозволяючи оркестраційним шарам працювати незалежно. Технології, такі як токенізація та точкове шифрування, вже не просто засоби відповідності. Вони формують контрольний рівень для захисту чутливих платіжних даних у автоматизованих середовищах.

Зі зростанням агентної торгівлі ці захисти мають безперешкодно поширюватися у системи, де автономне програмне забезпечення активно бере участь у прийнятті рішень щодо покупок.

4. Забезпечте безпеку оркестраційного шару

У автоматизованих середовищах оркестраційний шар стає новим операційним периметром для безпеки платежів. Цей рівень керує тим, як АІ-агенти збирають дані, приймають рішення і ініціюють транзакції.

Оскільки системи оркестрації керують автономною поведінкою, вони мають працювати під суворим контролем політик і постійним моніторингом. Обмеження повинні визначати, що дозволено агентам робити, а телеметрія — забезпечувати реальний час видимості щодо виконання цих дій.

Аудит також є критичним. Кожна дія, ініційована машиною, має створювати відстежуваний запис, що дозволяє відтворювати шляхи прийняття рішень і виявляти аномалії при виникненні проблем.

Без такого рівня контролю, оркестраційні рівні ризикують ставати непрозорими контрольними точками у платіжному потоці. З цим — вони стають системами довіри, що можна контролювати і спостерігати.

Підготовка платіжної системи до автономних транзакцій

Агентна торгівля є фундаментальною зміною у способі ініціації транзакцій. Протягом десятиліть системи платежів були розроблені навколо взаємодії між людьми та інтерфейсами оформлення покупки. Оскільки програмно-орієнтовані системи починають безпосередньо брати участь у цих процесах, припущення, що лежать в основі цієї моделі, вже недостатні.

Цей перехід вимагатиме не лише поступових оновлень існуючих контролів. Інфраструктура платежів, ідентифікаційні рамки та механізми нагляду мають еволюціонувати, щоб підтримувати середовища, де програмне забезпечення працює під делегованими повноваженнями і діє постійно у цифрових системах.

Швидкість інновацій, керованих АІ, продовжить зростати. Обмежуючим фактором стане не здатність, а довіра.

У агентному середовищі довіра не може бути забезпечена на межі транзакції або застосована як зовнішній контроль. Вона має бути вбудована безпосередньо у інфраструктуру, яка її виконує.

Платежі вже не просто рухають гроші. Вони стають системою, що визначає, хто або що має право діяти.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріпити