9月21日,一批装了Meta新助手Muse的人发现,让它去亚马逊下单,走不通了。
弹窗只有一句话:未经授权的 AI Agent 继续访问,将违反亚马逊使用条款。
此时距离Muse上线,只过了13天。
第三方监测机构的估算是,这13天里它拿下超过250万次下载,9月18日登上美国App Store免费榜第一,排名压过ChatGPT、Gemini和Claude。它不只是聊天:能登邮箱、填表格、订机票,也能直接替你付款下单。
然后它撞上了美国最大的零售商。
亚马逊给的理由有三条,Meta只认下半条
亚马逊的指控很具体:Meta没有提前告知Muse会访问它的商店;Muse在浏览过程中没有表明自己的AI身份;并且存在捕获、存储用户登录凭证的行为。
发言人的补充更像定调:第三方应用替顾客到别人家下单,应该公开运作,并尊重服务商是否参与的决定。
Meta的回应只针对第三条。Muse看不到用户的密码和支付方式,凭证进入安全存储,Muse可以使用它们,但看不到。
两边的分歧点值得多看一秒。亚马逊说的是"抓取并留存"这个动作,Meta说的是"我看不到明文"这个结果。两边都没说谎,只是各自描述同一段流程的不同环节。
这段流程在技术上有个分岔。一种做法是密码托管:Agent替你记下账号密码,登录时原样填进去,服务器端看到的就是一次普通登录。另一种是令牌授权:你在页面上点一次同意,平台发一张有时效的凭据给Agent,密码根本不出门,想撤销随时可以断。前者兼容性最好,什么网站都能用,但谁也说不清Agent手里握着什么;后者更干净,但需要平台配合。
一个想做"什么网站都能替你操作"的通用助手,天然会往前一种方案上靠。亚马逊说的"捕获凭证",盯的就是这条路。
一句话说清:AI代购卡住的不是技术,是"认不认你这个顾客"
所谓AI代购,业内叫 agentic commerce,就是让一个程序用你的账号,替你去商家网站下单,你只负责说清想要什么。
拆开看,这条链路要同时过三道门。技术上能操作页面;支付上能发起一笔交易;平台上允许你进来。前两道门在2026年已经基本铺好,Stripe、Google、Shopify都拿出了Agent结算方案,商家接入即可用。第三道门掌握在零售商手里,而且不由技术决定,由服务条款决定。
放到具体场景里:你对手机说"帮我买那款降噪耳机,预算2000以内",Agent自己去开网站、比价、加购、结算。这个过程你看得见,平台看不见"你"。它看到的是一个自动化程序在登录、翻页、付款。
被挡住的,正是第三道门。
平台靠三条线索认出"你不是人"
第一条是爬虫声明层。亚马逊把自己的 robots.txt 扩展到屏蔽 47个AI爬虫,这是最公开的一层,也是最没用的一层。
第二条是行为与会话层。Agent的请求节奏、访问路径和真人不同:它不滚动页面、不看推荐位、直奔搜索框和结算页。麻烦在于它带的是真人的登录会话——robots.txt 挡不住这种访问,必须靠服务端风控去识别。
第三条是数据出口层,也是最容易被忽略的一条。从7月起,亚马逊把订单确认邮件里的具体商品名删掉了,官方说法是简化邮件、减少客户信息流出App。真正的效果是掐断了一条通道:过去,订单邮件是Agent了解"你买了什么、多久买一次"最方便的数据源。删掉商品名,购后数据就变得难读。
三条线索合在一起,指向一个判断:亚马逊做的不是技术封堵,而是一套身份核查。核查的对象只有一个问题——你是人,还是程序。
这里有个常见的认知错位。传统爬虫会主动声明身份,网站看User-Agent就知道来的是谁,想放就放,想拦就拦,规则写在 robots.txt 里。但代购Agent带的是真人的登录会话,它不需要被邀请,也不需要被识破——它本来就是用你的账号进来的。
于是"有没有表明AI身份"就从技术礼貌变成了商业前提。行业正在给这个前提补标准,后面提到的KYA框架就是冲这件事去的:给Agent发一个可核验的身份,平台据此决定放行、拒绝,还是收费。身份一旦可核验,下一步就是定价。
官司输了,就换成服务条款
这场冲突不是9月才开始的。
2025年11月,亚马逊起诉Perplexity,指其Comet浏览器里的AI Agent冒充普通用户登录亚马逊账户、代客购物。2026年3月,联邦法官批准初步禁令,限制Comet访问密码保护区域。
2026年8月,第九巡回上诉法院撤销了这道禁令。理由很关键:从现有证据看,访问亚马逊系统的是用户本人,不是Perplexity;用户授权Agent代自己操作,不在《计算机欺诈和滥用法》的打击范围内。9月10日,法院驳回了亚马逊重审的请求,但保留了它基于合同和服务条款提出的主张。
法律这条路走窄了,亚马逊就换了一根杠杆:我不需要证明你在攻击我,我只需要不为你提供服务。
这是本次封禁真正的分量所在。它不是一次技术封堵,而是一次管辖权的重新划定——谁能进我家店门,由我说了算。
平台怕的不是机器人,是没人看广告
亚马逊的广告业务去年收入超过 680亿美元,这门生意的底层假设是用户会主动浏览:搜关键词、看到赞助商品、被推荐算法带着逛一圈,然后下单。
Agent不滚动页面,看不到赞助位,也不理会推荐算法。它只做两件事:找到商品,结账。
在Agent发起的交易里,广告曝光和点击整条链路被跳过。这才是平台真正要守的东西。理解了这一层,就能理解为什么"技术能不能做到"从来不是重点。
同一道题,美国零售商分成了两派
一派拒绝。亚马逊之外,eBay在2026年2月更新用户协议,明确禁止未授权的第三方聊天机器人和代买Agent。
另一派接入。Walmart、Target、百思买、家得宝、梅西、Etsy都接进了ChatGPT Shopping、Perplexity或Copilot。Shopify走得更远:Muse上线当天,它就把Meta纳入自己的 Agentic Storefronts 渠道,符合条件的商家商品数据默认对Muse开放,商家不需要额外操作。
支撑Shopify这条路线的,是它和Google在2026年1月共同发布的UCP(Universal Commerce Protocol),定义了Agent如何发现商品、协商条件、完成支付。发布时有Etsy、Target、Walmart、Wayfair,以及Visa、Mastercard、Stripe等超过20家零售商和支付网络签署背书。
两种态度的差别不在技术水平,在收入结构。亚马逊靠广告和"逛"这个行为变现,Agent恰恰跳过了逛;Shopify靠给商家提供基础设施抽佣,只要有交易发生,它就有收入。同一件事,一家的威胁是另一家的机会。
接入这一派也不是没有代价。零售商一旦把商品数据交给Agent渠道,商品被发现的方式就不再由自己的页面决定,价格比较、搭配推荐这些原本由它控制的环节,会被移到对话界面里。赚到的是一部分新增交易,让出去的是一部分发现权。
就算零售商愿意接入,开发者还要跨过一层成本:协议太多。
目前在推的Agent结算标准至少有五套,分别来自Visa、Mastercard、Stripe、Google和Meta。商家每接一套,集成成本从 5000美元到50万美元 不等。
上周,Visa、Mastercard和蚂蚁国际宣布了一个跨网络的"Know Your Agent"框架,目标是让不同支付网络之间能认出同一个Agent的身份。方向是对的,但它仍处于开发阶段,没有落地时间表。
于是今天的AI代购要过两个前置条件:一个是"技术上能不能结算",另一个是"平台准不准你进"。前一个正在被协议解决,后一个只能一家一家谈。而谈判桌上,平台手里的筹码比技术标准重得多。
中国这边,超级App早就给过答案
2025年12月,第一代豆包手机靠GUI模拟点击替用户操作App,3499元的工程机3万台当天售罄。上线不到48小时,微信、支付宝、美团、淘宝集体启动风控拦截,部分银行App直接弹窗警告,豆包团队随后下线了金融支付场景的操作权限。
今年9月16日,第二代豆包手机开售,5999元起,首批备货20万台,京东预约量接近40万。技术路线从"模拟点击"换成了MCP与A2A协议驱动,还发布了一份屏幕自动化操作声明协议,给App 30天公示期决定是否接受AI操作。
真机测试显示,微信、美团、淘宝仍然无法实现自动化操作。
那份30天公示期的声明协议值得单独说一句。它的机制意义不在技术,在默认值:过去是"默认拦截,AI自己想办法绕",现在是"默认摆到台面上,App用30天决定接不接受"。把暗处的攻防挪到明处的协商,这是目前能看到的最务实的一步。
超级App的顾虑和亚马逊完全一致:如果操作都由AI完成,App会失去用户时长、广告曝光和数据主权,退化成无差别的后台服务商。跨过太平洋,同一道题的答案一样。
最容易看错的地方
误区一:这是反爬虫,技术上过不去。
这个说法有一半是对的——亚马逊确实屏蔽了47个AI爬虫,也在做风控识别。但robots.txt 挡不住带着真人登录会话的Agent,技术上它是过得去的。真正拦住它的是服务条款,是一个商业准入决定。这个区别很重要:技术问题会随着攻防迭代被解决,准入问题只能靠谈判,而谈判的主动权不在开发者手里。
误区二:被拦说明AI购物还很遥远。
恰恰相反。能被拦,说明它已经跑通到"用户真的能下单"这一步,否则根本触发不了那个弹窗。行业的真实状态是分裂的:一边在拒绝,一边有超过20家零售商和支付网络签了接入背书。更准确的理解是:AI购物不会以统一开关的形式到来,它更可能以逐平台、逐协议的白名单形式铺开,能用的地方和不能用的地方长期并存。
误区三:把密码交给Agent,等于泄露密码。
Meta的说法是凭证进安全存储、Agent看不到明文,这在工程上做得到,也是通行做法。但它解释不了另一组问题:Agent被授权的范围有多大、谁能单独撤销某个平台的权限、出了问题谁举证。更准确的理解是:可见性解决不了授权范围问题,能不能看到密码,和能不能动用账户,从来是两件事。
对普通人,现在能判断什么
第一,AI代购不是一个开关,是一张逐平台开通的名单。同一个Agent,在这家店能下单,在另一家可能直接被拒。别把一次成功当成通用能力,也别急着把重要账号交出去。
第二,交出去之前先确认三件事:单次和累计的额度上限是多少;能不能单独撤销某一个平台的授权;有没有一条完整的操作日志可以回看。这三条比"它看不看得到我的密码"重要得多。
第三,比价、查参数、填表单这类活,Agent确实比人快。但涉及大额支付、自动续费、订阅绑定的场景,更稳的做法是让它把商品、价格和优惠列出来,最后一步自己点。
2026年,法律已经给出的答案是:用户有权让Agent代自己操作。但"用户有权"和"平台必须接待"是两句话。前一句落地了,后一句还在谈。
接下来值得盯的信号不是哪家又发了新Agent,而是三件小事:有没有平台开始把Agent访问做成收费项目;KYA那套身份标准什么时候真正上线;以及第一个公开的代理购物纠纷会按合同条款还是按反垄断来判。这三件事里,任何一件落地,都会决定明年"AI替我买东西"是一句口号,还是一个默认动作。
你愿意把付款账号交给一个AI吗?如果愿意,你能接受它一次最多替你花多少钱?
如果觉得今天这篇有启发,点个在看,顺手转发给需要的朋友;想第一时间收到推送,可以星标我⭐。
关注我,每天陪你聪明看世界 —— 看懂热搜,玩懂AI。