思想领袖
会话不是客户: AI 身份危机

今年春季, Redwood Research 为一个基于 Claude Opus 4.7 的 AI 代理提供了 5,000 美元的资金、网络连接以及四天时间,以尽可能赚取更多金钱。在四次独立的运行中,该代理一无所获。每一次尝试都卡在同一道墙上:验证码和身份验证检查,这正是机器人在尝试开设银行账户时会遇到的同一道 KYC 障碍。
当该代理被卡在前门时,另一批代理已经通过另一渠道转移真实资金,以绕过 KYC。根据独立的 Chainalysis 统计,这些找到变通办法的代理在 2026 年初通过 Coinbase 的 x402 协议在 Base 网络上处理了超过 1 亿笔支付。全部以稳定币结算。没有涉及银行。上述事实均出现在 同一篇关于新兴代理经济的报道中。
AI 代理不能成为银行账户的合法所有者。系统默认每个账户背后都有一个人类,需进行 KYC 检查、具备法律身份并承担责任。因此,代理们找到了另一种转移资金的方式,只是没有走通过检查人的那扇门。
机器多于人类
交易背后的操作者已不再可靠地是人类,预计到今年年底,40% 的企业应用将配备特定任务的 AI 代理,而 2025 年时不足 5%。在消费端,已有 45% 的购物者在购买的部分环节使用 AI,尽管大多数仍在实体店购物。另一项调查显示,95% 的商家已经在其网站上看到 AI 代理流量,但只有 20% 拥有机器实际能够读取的产品目录。
在企业内部,这一比例更为悬殊。最近的一份报告发现,机器身份已以 109:1 的比例超过人类身份,而一年前为 82:1,且 77% 的组织预计该比例将继续上升。同一报告显示,99% 的组织已采用 AI 代理,其中 40% 的代理已经能够访问组织数据。
会话真正证明了什么
如果登录仍然保持原有含义,这些都无关紧要。但事实并非如此。一个清除所有既有信号、使用真实设备、干净 IP 地址并完成验证挑战的会话,越来越无法证明对端是谁或是什么。
这比听起来更为精确,也更有用。没有人争论自动化本身不合法。个人的银行助理、旅行机器人或采购代理本质上也是一次会话,且越来越多的真实会话将正是这种经授权的代理,而非直接由人输入。基础设施已经让这一过程无摩擦。一旦用户通过 MCP(让 AI 工具连接服务并代表用户操作的开放标准)授权代理,代理即可在该授权下持续交易,而无需每次都进行新的人工登录。 官方 MCP 注册表截至 2026 年 2 月已列出超过 6,400 台已注册服务器,自 2024 年协议发布后仅一年多即达成此里程碑。
问题在于,当今的风险体系没有可靠手段区分经授权的代理与完全未经授权的代理,因为两者呈现的信号相同。
身份证件检查和生物特征自拍扫描只能确认文件属于某人且该人仍然在世,却无法确认真实意图,或真实身份在数字历史中积累的记录,是否位于交易背后。 身份验证需要从检查外观转向通过连续性确认意图。真实的人会多年累积普通的线上行为。交易前几分钟才创建的代理根本无法伪造这些。会话一直是代理,只是过去它是可靠的代理。
无人计价的盲点
账户接管已经利用了会话与个人之间的鸿沟,这也是损失数据中首次出现该转变的地方。最近对 2026 年全球账户接管趋势的分析显示,金融账户占据了 32% 的违规事件,且会话劫持和多因素疲劳攻击取代了暴力登录尝试,成为首选路径,正因为被劫持的会话继承了真实登录所获得的全部信任。根据同一分析,2025 年全球身份欺诈总额超过 500 亿美元,其中仅 AI 驱动的攻击就导致约 400 亿美元的年度商业损失。
这一鸿沟是结构性的,而非偶然的。登录检查只在前门进行一次,随后的一切都继承其判定。没有任何机制在干净登录后的十分钟内重新检查,以防止欺诈性转账。要弥补这一缺口,需要一种大多数欺诈系统尚未具备的纪律:会话监控,将整个会话视为连续的链路,而非单一的闸口。结账过程中启用的远程访问工具或登录后变化的设备指纹,都会触发警报,而原始检查根本无法发现。
所有为弥补该鸿沟而构建的控制措施,都针对特定的敌人进行校准:冒充真实人的人类欺诈者。行为生物特征学会识别过于平滑的鼠标移动,设备情报学会识别云设备农场的指纹。它们都未针对更新的疑问进行设计:不是会话是否属于欺诈者,而是会话是否属于任何人。
尚未命名的问题
业界尚未为该问题统一命名,但在今年结束前必须给它命名。监管机构已经在关注它,银行也已受到它的考验,而代理本身并不等候任何一方跟上。
一个花了二十年时间学会辨别真实客户与虚假客户的行业,如今被要求区分客户与完全以无人名义行事的软件。这比当前技术栈原本设计要解决的问题更为艰巨,假装不存在则是桌面上最昂贵的选项。












