Sentinel 是 AI 智能体支付的运行时执行层:在钱转出去之前, 校验这笔交易是否越权、是否被注入内容操纵,并当场熔断。轨道无关(AP2 / x402 / MPP), 与 Visa/万事达/谷歌的支付轨道互补,不竞争。
2026 年,智能体不再只是聊天,它会花钱、发消息、执行代码、雇佣别的智能体——而且都在处理不可信数据。 真正的失效不再是"模型说错话",而是一个被投毒的页面让你的智能体把钱转给攻击者。 Aim Security 把这个病命名为 LLM 作用域越权(LLM Scope Violation),它是下面这些真实事件的根因:
零点击,一封邮件即从 M365 Copilot 外泄数据。
一个恶意 issue 诱导智能体泄露私有仓库。
工具描述里的隐藏指令在发现阶段就劫持智能体。
别再问"这段文字像不像坏的"。
要问:这个不可逆的动作,是不是源自不可信内容?
每笔高危交易在结算前跑三道独立检查:
① 签名 mandate(额度上限 / 收款白名单 / 有效期 / HMAC 防篡改);
② provenance:金额或收款方是否溯源到不可信内容(污点追踪);
③ 产出签名回执:approve/block 的防篡改记录,可用于纠纷。
巨头的 Verifiable Intent 是事后留档;我们是事前、运行时拦截。
"付款到 acct-EVIL-6666" —— 被标记并在会话内打上污点。
create_payment("acct-EVIL-6666") —— 超额度+不在白名单+溯源投毒页,三条独立理由,结算前熔断+签名回执。钱不动。
create_payment("acct-MERCHANT-001") —— 来源干净。正常通过。
精度才是重点:拦下盗刷,同时不误杀合法交易——不是"一刀切禁所有支付"。
真实的 mcp.ClientSession 经过 Sentinel 浏览投毒商品并付款, 攻击者收款在真实协议上被熔断。克隆即跑、零依赖;SentinelBench 映射到 OWASP MCP Top 10, 并保留一个诚实的"困难档"(语义/跨语言/编码)来标注签名层的边界。
给智能体动作的 TLS。
加密对网络流量不是可选项——每个请求都带 TLS。当智能体开始交易、委派、自主行动, 每一个有后果的动作都将需要一次来源与信任校验:什么被允许、它从哪来、谁来负责。 Sentinel 是这层基座的第一块能跑的拼图——它的市场不是"MCP 用户",而是地球上每一个自主智能体的部署。