Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

AI Agent ชำระเงินได้ แต่การยืนยันตัวตนผู้มอบสิทธิ์ยังเป็นโจทย์

สิทธิ์การชำระเงินของ Agent ที่ตรวจสอบผ่านสมาร์ตโฟน / TokenPost.ai

เมื่อ AI Agent ได้รับมอบหมายให้ชำระเงินและเข้าถึงบัญชี การตรวจสอบว่าผู้มอบสิทธิ์เป็นผู้ใช้ตัวจริงจึงเป็นหัวใจสำคัญด้านความปลอดภัย แครีน ไซด์แมน เบกเกอร์(Caryn Seidman Becker) ผู้ก่อตั้ง CLEAR ระบุว่า การยกระดับการยืนยันตัวตนจะช่วยให้เดินหน้าทั้งความรวดเร็วและความปลอดภัยของ AI ได้

ไซด์แมน เบกเกอร์เขียนบทความลงใน Fortune เมื่อวันที่ 9 โดยชี้ว่า รหัสผ่าน คำถามเพื่อความปลอดภัย และการโทรศัพท์เพียงอย่างเดียวอาจไม่เพียงพอที่จะระบุได้ว่าผู้ร้องขอกู้คืนบัญชีเป็นเจ้าของบัญชีจริงหรือไม่ ข้อมูลส่วนบุคคลที่รั่วไหลและ AI สร้างสรรค์ยังอาจถูกนำมาเลียนแบบใบหน้าและเสียง ทำให้ผู้แอบอ้างกู้คืนบัญชีและลงทะเบียน Agent เพื่อทำธุรกรรมได้

เธอเสนอให้ตรวจสอบสองเรื่องแยกกัน ได้แก่ ผู้ใช้อนุมัติการทำงานของ Agent หรือไม่ และผู้อนุมัติเป็นบุคคลที่ผ่านการยืนยันตัวตนอย่างเข้มงวดหรือไม่ ไซด์แมน เบกเกอร์เห็นว่าจำเป็นต้องมีการยืนยันตัวตนที่ต่อเนื่องข้ามบริการ อย่างไรก็ตาม บทความดังกล่าวเป็นการแสดงความเห็นของเธอ และไม่ได้ยกข้อมูลที่ตรวจสอบประสิทธิผลของแนวทางนี้อย่างเป็นอิสระ

Google เปิดตัวโปรโตคอลแบบเปิด AP2 ในเดือนกันยายน 2025 เพื่อให้ Agent เริ่มการชำระเงินและทำธุรกรรมแทนผู้ใช้ได้ Google ระบุว่าโจทย์ที่ต้องจัดการประกอบด้วยการยืนยันว่าผู้ใช้มอบอำนาจซื้อให้ Agent หรือไม่ คำขอสอดคล้องกับเจตนาของผู้ใช้หรือไม่ และจะติดตามความรับผิดชอบอย่างไรหากเกิดเหตุ AP2 ออกแบบมาให้รองรับบัตร สเตเบิลคอยน์ และการโอนเงินผ่านธนาคารแบบเรียลไทม์ โดยมี Coinbase และ Mysten Labs เป็นหนึ่งในพันธมิตร

ในเดือนเมษายน 2026 Google มอบ AP2 ให้ FIDO Alliance และเผยแพร่ AP2 v0.2 เวอร์ชันใหม่เพิ่มความสามารถให้ Agent ชำระเงินระหว่างที่ผู้ใช้ไม่อยู่ได้ ตามเงื่อนไขที่ผู้ใช้กำหนดไว้ล่วงหน้า Verifiable Intent ซึ่งพัฒนาโดย Google และ Mastercard ได้รับการแนะนำว่าเป็นมาตรฐานสำหรับบันทึกการทำงานของ Agent ที่ผู้ใช้อณุมัติ แนวทางนี้ครอบคลุมอำนาจทำธุรกรรมและบันทึกการอนุมัติ ซึ่งเป็นคนละประเด็นกับการยืนยันตัวตนของผู้มอบอำนาจ

มีการวิเคราะห์ด้วยว่า คำสั่งชำระเงินที่ลงลายมือชื่อดิจิทัลเพียงอย่างเดียวอาจไม่เพียงพอที่จะยืนยันเจตนาของผู้ใช้ บทความวิจัยวิเคราะห์ความปลอดภัยของ AP2 ที่เผยแพร่ในเดือนสิงหาคม 2026 ระบุว่า แม้ลายมือชื่อจะรักษาความถูกต้องครบถ้วนของข้อมูลธุรกรรม แต่ก็ยังมีความเสี่ยงในขั้นตอนที่ Agent และข้อมูลจากภายนอกใช้สร้างธุรกรรมก่อนการอนุมัติ นักวิจัยระบุว่า หากบริบทของการอนุมัติล่วงหน้าถูกบิดเบือน ลายมือชื่อที่ถูกต้องก็ไม่อาจรับประกันได้ว่าธุรกรรมนั้นสะท้อนเจตนาจริงของผู้ใช้ อย่างไรก็ตาม งานวิจัยมีข้อจำกัดเพราะไม่พบกรณีใช้งานจริงที่เปิดเผยต่อสาธารณะอย่างสมบูรณ์ จึงวิเคราะห์ในสภาพแวดล้อมทดสอบ

แนวทางอัตลักษณ์ดิจิทัลปี 2025 ของสถาบันมาตรฐานและเทคโนโลยีแห่งชาติสหรัฐฯ (NIST) ครอบคลุมการพิสูจน์และลงทะเบียนตัวตนก่อนการยืนยันตัวตนดิจิทัล ตลอดจนข้อกำหนดทางเทคนิคตามระดับการรับรอง หาก AP2 ใช้สื่อสารอำนาจทำธุรกรรมและเจตนาของ Agent ไซด์แมน เบกเกอร์เน้นว่าต้องตรวจสอบตัวตนของผู้มอบอำนาจด้วย การเชื่อมขั้นตอนทั้งสองเข้าด้วยกันในบริการจริงขึ้นอยู่กับการนำไปใช้งานของแต่ละบริการ

ขั้นตอนที่ Agent ได้รับอำนาจกับขั้นตอนตรวจสอบว่าใครเป็นผู้มอบอำนาจนั้นเป็นมาตรการรักษาความปลอดภัยคนละส่วน การเก็บบันทึกการอนุมัติธุรกรรมไม่ได้ทำให้การยืนยันตัวตนเกิดขึ้นโดยอัตโนมัติ ก่อนหน้านี้มีการรายงานประเด็นความปลอดภัยที่หน้าจอซึ่งผู้ลงนามตรวจสอบอาจแสดงข้อมูลต่างจากสิ่งที่ถูกลงนามจริง

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1