两套智能体:顾客侧与商户侧
2026 年 9 月 2 日,Anthropic 发布题为「Building commerce agents with Claude」的蓝图,以 Apache-2.0 协议在 GitHub 开源(anthropics/commerce-agents)。它不是一款消费产品,而是一份带可运行代码的参考实现,把「智能体怎么安全地做电商」这件事,从每个团队各自造轮子,变成一套可复用的骨架。蓝图包含两套智能体:购物智能体面向顾客,负责搜索目录、比较商品、规划多件订单、把偏好记进对话、在会话内展示商品与对比、组装购物车并交接结账、回答订单与退换政策问题;商户智能体面向后台,负责销售表现分析、库存追踪与预警、定价与促销建议、起草营销活动。两者定义一次,却可在三种运行时跑:Messages API、Claude Agent SDK、Claude Managed Agents。
不含支付层:把交易留在老地方
这份蓝图最清醒的战略选择,是它故意不做支付。蓝图没有支付协议、没有结账、没有广告层——StorefrontBackend 的接口里根本没有下单或扣款的方法,结账工具只是把购物车渲染出来交给宿主完成,宿主的结账 URL 在模型调用之后才由宿主提供,模型全程看不到它。这把 Anthropic 从「Agentic Commerce 标准之争」里摘了出去:它不碰 OpenAI 与 Stripe 的 Agentic Commerce Protocol,也不碰 Google 的 Universal Commerce Protocol,而是只做推理层,钱交给 Visa、Mastercard 与商户既有的处理器。对 Anthropic,这意味着没有交易流经自己、也移除了整类责任;对商户,这意味着既有的支付与风控体系原样保留,不用为了接智能体而重建结账。
护栏模型的真贡献:代码强制 vs 提示建议
蓝图里最值得工程团队抄作业的,是 docs/safety.md 把规则拆成两张表:一张是代码强制的——不管模型怎么闹,都由工具调用层的逻辑死死按住;一张是提示建议的——只是写在提示里、模型多半会听但不保证。这种「把哪条规则能真兜底」讲清楚的做法,在 2025 到 2026 年大量发布的 Agent 护栏里很少见。具体而言:购物车溯源要求写入购物车的商品 ID 必须来自本次会话里目录或订单工具返回过的 ID,模型不能凭空造一个;宿主审批默认开启,apply_change 只对宿主通过自己渠道标记为已批准的 ID 生效;围栏机制把第三方文本(含不可见字符、伪造的轮次标记、转录与工具调用标签)清洗后包进固定标签并限长,直接防御提示注入;服务端披露的费率与条款来自专门接口,模型只提名商品、不写披露。设计目标很直白:当模型破了提示级规则,错误只困在它的文本里,因为那段文本背后的写入、数字或披露已经过了代码检查。
四个行业与合作伙伴
蓝图附带零售、旅行、电信、票务四个行业的成对示例(每个行业一套顾客端店铺加一套运营端门户),并提供一个叫 commerce-builder 的 Claude Code 插件,为商户自己的后端快速搭出定制智能体。模型访问走 Claude API、Amazon Bedrock、Microsoft Foundry 与 Google Cloud Vertex AI 四条路。对外,Anthropic 点名 Visa、Mastercard、Accenture 作为生态与解决方案伙伴,把蓝图带进各自的商户网络;Shopify 展示了直连真实店铺的参考前台,Priceline 把助手 Penny 重写在 Claude 上,Wix、Zomato、Square 等也给出客户表态。Anthropic 自己给出的厂商指标是购物车最高增大 35%、顾客完成购买的可能性提高 60%——但这些是 Anthropic 的数字,非第三方独立审计,引用时需注明出处。
对零售与电商平台的启示
把这份蓝图放回「Agentic Commerce」的赛道看,Anthropic 的打法很务实:它不抢支付标准的话语权,而是用「推理层加可信护栏」换取最快被商户采纳。对零售商,真正要补的不是「接个大模型」,而是两件被长期忽略的事:其一,把商品、订单、库存这些系统的接口整理成可被智能体安全调用的后端(StorefrontBackend 与 MerchantBackend),否则再强的模型也只能空谈;其二,把「每笔写操作都要人批、每条外部文本都要清洗」做成代码级强制,而不是指望提示里写一句「请注意安全」。对支付与卡组织,信号是 Agent 发起的支付会以「受限令牌加可验证意图」的形态普及,而商户要同时接好「跑智能体」与「接智能体发起的支付」两份工作。
局限与待观察
必须点明边界。蓝图里的审批闸门「只校验你的代码打了标记」,并不保证真有人读过——一个每天弹几十次警报的商户门户,可能退化成橡皮图章,而闸门察觉不到。require_host_approval 也可以被关闭,一旦关掉,聊天里输入的批准就真的算数。厂商指标(35% 与 60%)缺乏独立基线,且智能体购物目前面临消费者信任落差:零售商对无人值守信心很足,顾客一旦真金白银出事,舒适度明显下降,纠纷由谁承担也尚无定论。动态定价会不会因此更激进、欺诈由谁吸收,都是开放问题。官方对这些落地细节的更多披露暂未给出,后续将持续跟进。
结语
Anthropic 的 Commerce Agents 不是又一个「让 AI 帮你买东西」的演示,而是把购物与商户智能体拆成两层、并主动把付款挡在门外的工程化范本。它真正的贡献,是把「代码强制」与「提示建议」分开讲清——承认模型会不听话,所以把兜底写进工具调用层。对要做电商智能体的团队,这份蓝图值得一读:它提醒你,可信的 Agentic Commerce,起点不是更强的推荐,而是更硬的边界。