该论文针对AI代理支付协议这一新兴的自主商业交易层进行了系统性的形式化安全分析。研究背景在于,AI代理正被授权代表用户购买商品与服务并执行支付,而与传统支付流程不同,此类协议将用户意图、委托授权、凭据使用、结算和履约分散到多个参与方与多个协议阶段,导致单一消息或单一参与者无法强制执行完整的安全保障。然而,现有协议规范、模式和参考实现中的安全保证大多隐式存在,缺乏系统的形式化验证。论文选择了四种具有代表性的代理支付协议:x402、MPP、ACP和AP2,并在Tamarin验证器中对其建模。作者基于代理支付生命周期的公共抽象,构建了源自源码的模型,捕获各协议的角色、状态、信任假设及生命周期转换。分析并非先验地假定完整的属性分类,而是通过源码支撑的验证问题和反例轨迹,揭示缺失的绑定关系、状态约束和跨阶段对应性,并将结果归纳为18条共享安全原则。在总共86个验证案例中,研究复现了46个已知或校准案例,并识别出40个此前未记录的正式一致性发现。对于每个保留的违规案例,作者隔离出缺失的协议关联,构建最小增强的参考模型,并重新验证目标属性。论文还针对x402的新发现评估了三个实现,并通过实现PoC、SDK/模式级证据和源码对齐的可执行轨迹验证了十项代表性发现,涉及五项安全原则。结果表明,委托授权必须与其在跨参与方、状态和协议阶段所产生的经济与服务效果保持一致。该研究适合对AI代理支付安全、形式化验证、协议分析感兴趣的学者与安全工程师阅读,为相关协议的设计与审计提供了可复用的方法论和具体发现。
💡 推荐理由: AI代理支付是未来自主经济的关键基础设施,但其安全保证长期缺乏严格分析。论文首次对多种主流协议进行统一形式化建模,提炼出18条安全原则并发现大量此前未知的一致性问题,为协议设计、实现审计与标准化提供了重要参考。
🎯 建议动作: 研究跟进