正常任务:给已验收订单付款
解释性模拟 · 非客户案例企业授权 AI 向指定供应商支付一笔已验收订单。此时,供应商页面或外部消息里夹带了诱导,要求它忽略原有规则、变更收款对象,或者再次付款。我们要验证的不是它“回答得像不像对”,而是有没有真正执行未经授权的动作。
支付类 AI 智能体 · 安全演练与修复验证
让 AI 学会办事,
更要守住权限
在 AI 接触真实资金和业务之前,先在模拟环境里让它接受“钓鱼与越权演练”,把漏洞找出来,把修复测清楚。
现在的 AI 不只会回答问题,还能调用软件、替人办事。但如果它把外部消息当成指令,就可能付错对象、超出权限,甚至重复付款。REDTEAM 做的是在接触真实资金之前,先用模拟环境进行安全演练,再依据实际执行记录验证修复,同时检查正常业务能否完成。目前支付测试和修复验证是两条独立研究路径,还没有打通,也没有上线发币业务。我们建议在国内先探索不涉及代币、不接真实账户的企业安全测评服务,希望对接一两个授权企业场景,以及合规和联合验证资源,先把能否解决实际问题验证清楚。
AI 智能体,可以理解为能读信息、调用软件、替人办事的“数字助理”。红队测试,就是经授权扮演对手,先做一次安全演练。
企业授权 AI 向指定供应商支付一笔已验收订单。此时,供应商页面或外部消息里夹带了诱导,要求它忽略原有规则、变更收款对象,或者再次付款。我们要验证的不是它“回答得像不像对”,而是有没有真正执行未经授权的动作。
这里只说明风险现象,不提供未授权攻击的操作细节,也不展示伪造的演练成绩。
“已检查这些规则”不等于“能覆盖所有攻击与业务风险”。
先约定目标、权限、数据与停止条件。
在合成资产环境中观察越权风险。
以执行事件与记录判断,不听 AI 自评。
增加规则约束,生成候选修复方案。
既查违规付款,也查正常任务完成。
通过约定验证再推进;失败不强行晋级。
以下是代码与文档核验结论。本次材料制作未重新运行测试或真实模型,不报告安全率、客户收入或其他未经验证的效果。
“智能合约”像账本旁的自动办事程序:满足预设条件,才执行相应动作。用不用这本账本,与发不发币是两回事。
本地链用于提供可核验的模拟付款规则和记录;不是让真实资金进入链上流转。
不能替代什么:不能保证输入信息真实、业务判断正确,也不能自动带来法律合规。
国内首期怎么选:可先使用普通数据库、签名日志与访问控制。确有多方协作需要时,再论证联盟链及备案等要求。区块链是可选技术,不是商业前提。
国内落地建议:企业 AI 安全测评与上线验收服务。尚未开展客户验证,不预设已有客户、营收或市场规模。
潜在客户,待验证:AI 应用企业、企业采购/财务软件厂商,以及园区内有智能体项目的团队。
协助企业在上线前判断:智能体是否守住业务权限;修复是否经得起复测;新版本是否让旧问题复发。报告用于辅助验收,不是“零风险保证书”。
拟议:一次性测评服务费、年度回归订阅、企业私有化部署及维护费。按人民币合同结算、开票纳税;不收币,不抽取资金转账分成。具体报价由试点工作量与客户验证决定,本材料不虚报营收。
不仅看模型“说了什么”,还看它实际“做了什么”;同时考核安全与办事能力;修复要有对照、回归和失败回滚。不声称技术独有或已领先竞品。
“研究代码存在”与“可以对外经营”不是一回事。要审查真实的部署、网站、条款、数据流与资金流,而不只看项目名称。
以下为经营模式的初步风险识别,不是正式法律意见或主管部门许可。不宣称已备案、已获监管批准或完全合规。上线前应由专业律师及主管部门按实际业务、服务对象和数据流确认;本材料不保证已穷尽所有新规。
原始研究包含可转让代币和奖励合约,不能隐去这段事实。
风险事实:RTMToken/BountyVault 是独立研究合约,不是已上线发币业务;但原研究包含可转让代币和奖励机制,不能隐去。2026 年新通知禁止境内相关虚拟货币业务,包括兑换、交易撮合定价、代币发行融资等;不得为相关业务提供网络经营场所、商业展示、营销宣传或付费导流。
依据:L1 · 银发〔2026〕42号第1、7、13项等。该风险判断不等于把所有区块链技术研发认定为违法;具体业务仍需专项法律审查。
演练目的正当,也不能替代目标方书面授权。
依据:L2《网络产品安全漏洞管理规定》。
个人信息、商业秘密、重要数据不能混为一谈。
依据:L5《个人信息保护法》第6条最小必要、第21条委托处理、第38/39条出境条件与告知;并结合数据安全及出境规则专项核查,不作一揽子合规判断。
私有化部署也不是所有监管义务的豁免理由。
安全研究、生产接入与资金业务是不同层面的责任。
此处为生产接入的风险边界建议,不构成金融、支付业务的准入意见。
建议计划,非交付承诺。先约定验收目标与测试方法,报告样本数、分母和失败案例,不预先编造改善幅度。
阶段产出:授权清单、试点方案、验收口径。
阶段产出:风险案例、修复复核与测试报告。
阶段产出:验收记录与下一步商业决策。
先回答“能做什么”,也把“不能据此推出什么”讲清楚。
核心是支付类 AI 智能体的安全演练与修复验证研究。区块链是当前部分研究的模拟执行与记录工具,不是商业前提。原始研究确实包含 RTM 可转让代币和奖励合约,不能隐瞒;Arena 未接入 RTM 领奖,也没有已上线发币业务的核验结论。国内商用建议真正剥离代币机制,不能仅把“币”改叫“积分”。
不能这样介绍。Payment-agent 与 RSI4Safety/Arena 是两条独立路径。前者做模拟支付决策与事件核验,后者做授权任务、候选修复和回归;Arena 尚未接入链上支付或 RTM 领奖,对外 A2A、commit-reveal、公开领奖仍是设计。本页流程是讲解示意,不是实时演示或测试成绩。
白名单、限额、重复付款检查只是具体防线。仍要验证规则是否被正确调用、实际执行是否越权,以及正常订单是否被误拒。安全不能只靠模型自觉,也不能靠“一律不办事”。修复后还要回归,失败候选应回滚。
可以把区块链作为可选技术,而不是前提。国内首期可以先用普通数据库、签名日志与访问控制开展封闭测评。只有多方协作确有需要时,再论证联盟链、数据与服务适用义务。区块链不能保证输入真实、业务判断正确或法律合规,签名日志也不是绝对不可篡改证明。
项目定位不是通用攻击平台,只应在书面授权的范围内做安全演练。研究靶场故意保留漏洞,不可直接公开暴露;发现漏洞应私密接收、协调修复并负责任披露。未公开漏洞不能上传到境外模型、公开 GitHub 或公开榜单。向产品提供者之外的境外组织或个人提供未公开漏洞也受到明确限制。
不是。企业内部研发且不向境内公众提供生成式 AI 服务,不适用《生成式人工智能服务管理暂行办法》该范围,但仍须遵守数据、个人信息、漏洞管理等法律要求。对外服务、公众服务和区块链信息服务需要按实际业务重新评估;私有化部署、算法备案或 ICP 备案都不能替代所有准入与许可要求。
拟议收入是测评服务费、年度回归订阅、私有化部署及维护费,按人民币合同结算、开票纳税,不收币、不抽取转账分成。尚未开展客户验证,本材料不声称已有客户、收入或融资。先通过授权试点确认客户是否愿意购买、交付是否有价值。
不能。结果只对约定场景、版本、数据和测试范围提供证据。模拟环境不能覆盖全部生产风险,更不证明通用安全。生产接入仍需独立安全评估、身份权限、隔离、审计、应急和明确责任分工;未来真实付款由客户自有系统或持牌机构处理,平台不托管资金、不代清结算。
最优先是 1—2 家愿意开展授权试点的园区企业,以及合规辅导、高校/检测机构联合验证。先用合成或经审查的脱敏数据完成小范围测评,再讨论付费、规模化和配套支持。希望对接资源,不等于申请政府为安全性或合规性背书。
正文与交互可离线使用。以下是外部参考链接,点击查阅原文需要联网;法律规则应结合具体业务及后续新规核查。
中国人民银行等八部门,银发〔2026〕42号,2026年2月6日发布施行;银发〔2021〕237号同时废止。重点参见第1项相关业务禁令、第7项网络经营场所及宣传导流限制、第13项境内主体及其控制的境外主体境外发行限制。
中国人民银行官方原文 ↗工信部联网安〔2021〕66号。关注产品提供者报送责任、漏洞披露及向境外提供未公开漏洞的限制。
国家网信办官方原文 ↗国家网信办令第3号。重点参见第2条适用范围、第9条新产品新功能安全评估、第11条备案;备案不等于行政许可。
国家网信办官方原文 ↗2023年七部门令第15号。重点参见第2条适用范围与第17条相关安全评估、算法备案要求。
国家网信办官方原文 ↗重点参见第6条最小必要、第21条委托处理、第38条向境外提供个人信息的条件、第39条告知及单独同意。实际出境安排须结合其他适用规则逐项审查。
国家网信办官方全文 ↗公开仓库 Fishman-free/REDTEAM;本次事实核验对应提交 792c5b4137b32c7e624a2b910b61ed3747367708。文档和代码存在,不等于本次已经运行、验证效果或完成商用部署。