دستیارهای مجهز به هوش مصنوعی اکنون می‌توانند روی دکمه «Buy» در هر سایت تجارت الکترونیکی کلیک کنند، اما وقتی نوبت به پرداخت می‌رسد، همچنان با بن‌بست مواجه می‌شوند. سرویس جدید AgentCard از FluxA به یک عامل خودگردان اجازه می‌دهد تا با استفاده از یک کارت مجازی یک‌بار مصرف که برای یک تراکنش واحد و مبلغی از پیش تعیین‌شده کار می‌کند، خرید را تکمیل کند؛ بنابراین هرگز مجبور نیستید شماره کارت اعتباری شخصی خود را در اختیار کسی قرار دهید. اگر می‌خواهید یک ربات بدون افشای مشخصات بانکی کامل، نرم‌افزار، لوازم یا اشتراک سفارش دهد، این یک راهکار عملی برای یک شکاف امنیتی آشکار است.

چرا مدل پرداخت قدیمی برای ربات‌ها شکست می‌خورد

اکثر فروشندگان آنلاین همچنان به سه فیلدی نیاز دارند که دهه‌هاست فرآیند پرداخت مصرف‌کنندگان را پیش برده‌اند: شماره کارت، تاریخ انقضا و کد CVV. این جزئیات مستقیماً به یک کارت اعتباری یا نقدی واقعی متصل هستند که می‌تواند از کل موجودی حساب برداشت کند. وقتی یک خریدار انسانی آن‌ها را وارد می‌کند، فروشنده به طور ضمنی به خریدار اعتماد می‌کند که در محدوده سقف تعیین‌شده توسط صادرکننده کارت باقی بماند. با این حال، یک عامل هوش مصنوعی خودگردان فاقد آن رابطه اعتماد است.

یک کارت استاندارد، یک اعتبارنامه طولانی‌مدت است. این کارت می‌تواند بارها در ده‌ها فروشگاه استفاده شود و اغلب دارای سقف اعتبار بالایی است. دادن آن کارت به یک عامل، به او اجازه می‌دهد (چه از روی عمد و چه از روی اشتباه) به کل حساب دسترسی پیدا کند. این عدم تطابق بسیار آشکار است: ممکن است وظیفه تنها به ۲۵ دلار نیاز داشته باشد، اما اعتبارنامه دسترسی به ۵۰۰۰ دلار یا بیشتر را فراهم می‌کند.

سه مشکل ملموس در این زمینه وجود دارد:

  • محدودیت‌های هزینه بی‌اثر هستند. گفتن این جمله به عامل که «بیش از ۲۵ دلار خرج نکن» سقف ۵۰۰۰ دلاری کارت اصلی را تغییر نمی‌دهد. اگر عامل در محاسبه مالیات یا هزینه ارسال اشتباه کند، مبلغ اضافی همچنان تأیید می‌شود.
  • نشت داده‌ها آسان است. شماره‌های کارت در حافظه پنهان مرورگر (cache)، اسکرین‌شات‌ها، فایل‌های لاگ یا خروجی‌های دیباگ ظاهر می‌شوند. رباتی که روی چندین ماشین یا در یک محیط مشترک اجرا می‌شود، می‌تواند به طور ناخواسته این جزئیات را در اختیار هر کسی که به آن دسترسی دارد، قرار دهد.
  • ابطال، ابزاری کلی و بی‌رحم است. وقتی یک کارت لو می‌رود، مالک باید کل کارت را لغو کند که باعث قطع شدن تمام پرداخت‌های قانونی دیگری می‌شود که به آن وابسته هستند. پیامدهای این کار می‌تواند هزینه‌بر و زمان‌بر باشد.

به طور خلاصه، روش پرداخت قدرت بسیار بیشتری نسبت به آنچه وظیفه نیاز دارد، به عامل می‌دهد.

کارت‌های مجازی به عنوان مجوزهای قابل برنامه‌ریزی

یک کارت مجازی، یک شماره پرداخت موقت و دیجیتالی است که می‌توانید قبل از رسیدن به سایت فروشنده، آن را با محدودیت‌هایی برنامه‌ریزی کنید. محدودیت‌هایی که برای یک خرید مبتنی بر هوش مصنوعی اهمیت دارند عبارتند از:

  • حداکثر مبلغ تراکنش – کارت هر مبلغی بالاتر از سقف تعیین‌شده را رد می‌کند.
  • مدت اعتبار – کارت پس از یک بازه زمانی کوتاه منقضی می‌شود.
  • تعداد دفعات استفاده – می‌تواند روی یک‌بار مصرف تنظیم شود تا از استفاده مجدد پس از اولین تراکنش موفق جلوگیری شود.
  • پیوند با وظیفه – کارت می‌تواند به یک گردش کار تأیید مشخص متصل شود و بازرسی اینکه کدام ربات کدام خرید را انجام داده است را آسان می‌کند.

وقتی یک عامل نیاز به خرید یک لایسنس نرم‌افزاری ۲۵ دلاری دارد، سیستم یک کارت مجازی برای آن مبلغ ایجاد می‌کند که فقط یک بار قابل استفاده است. فروشنده یک شماره معمولی Visa یا Mastercard را می‌بیند، بنابراین نیازی به تغییر در فرآیند پرداخت نیست. به محض پردازش تراکنش، کارت فوراً غیرفعال می‌شود.

سرویس AgentCard از FluxA دقیقاً همین مدل را پیاده‌سازی می‌کند. این سرویس یک شماره یک‌بار مصرف از FluxA Wallet استخراج کرده، محدودیت‌های مربوط به آن وظیفه خاص را اعمال می‌کند و پس از تکمیل تراکنش، کارت را دور می‌اندازد. نتیجه، یک اعتبارنامه «پرداخت به میزان مصرف» (pay-as-you-go) است که با مجموعه مجوزهای محدود عامل مطابقت دارد.

یک گردش کار ایمن از ابتدا تا انتها

  1. شناسایی. عامل کاتالوگ را اسکن می‌کند، محصولی را انتخاب می‌کند و مجموع اولیه را محاسبه می‌کند.
  2. تأیید. یک انسان یا موتور سیاست‌گذاری (policy engine)، هزینه را بررسی کرده و بودجه را تأیید می‌کند.
  3. صدور کارت. پلتفرم یک کارت مجازی با دقیقاً همان محدودیت مبلغ و انقضای کوتاه تولید می‌کند.
  4. پرداخت. عامل فرم فروشنده را با استفاده از شماره موقت پر می‌کند.
  5. تأیید نهایی. قبل از ارسال، سیستم اقلام نهایی سفارش، مالیات‌ها و هزینه ارسال را دوباره بررسی می‌کند تا اطمینان حاصل شود که قیمت از سقف تعیین‌شده فراتر نمی‌رود.
  6. بستن فرآیند. به محض موفقیت‌آمیز بودن پرداخت، کارت مجازی غیرفعال می‌شود.

مرحله تأیید نهایی از این جهت اهمیت دارد که بسیاری از سایت‌ها پس از تخمین اولیه، مالیات، کارمزد یا قیمت‌گذاری پویا را اضافه می‌کنند. بدون این بررسی قیمت نهایی، عامل ممکن است ناخواسته از مبلغ مجاز فراتر رود و باعث رد شدن تراکنش یا نیاز به تأیید دستی شود.

آنچه کارت‌های مجازی جایگزین نمی‌کنند

روش‌های پرداخت بومیِ ماشین — از فراخوانی‌های API به پردازنده‌ها گرفته تا انتقال استیبل‌کوین یا برداشت‌های مستقیم بانکی — در صورتی که فروشنده از آن‌ها پشتیبانی کند، همچنان کارآمدترین مسیر هستند. کارت‌های مجازی پلی هستند که به عامل‌ها اجازه می‌دهند با هر سایتی که پرداخت‌های سنتی با کارت را می‌پذیرد تعامل داشته باشند، حتی صفحات پرداخت قدیمی که فاقد API هستند.

نکته کلیدی

کارت‌های پرداخت مجازی به عامل‌های هوش مصنوعی خودگردان، دقیقاً همان مجوز محدوده‌ای را که برای خرید آنلاین نیاز دارند، بدون نیاز به تحویل یک کارت اعتباری با دسترسی کامل، می‌دهند. این کارت‌ها با تعیین سقف مخارج، محدود کردن مدت اعتبار و مرتبط کردن اعتبارنامه به یک وظیفه خاص، یک روش پرداخت پرخطر و «تمام یا هیچ» را به یک تراکنش کنترل‌شده و قابل حسابرسی تبدیل می‌کنند. برای هر کسی که در حال استقرار بات‌هایی است که نیاز به خرید در وب عمومی دارند، اتخاذ یک گردش کار مبتنی بر کارت‌های یک‌بارمصرف، ساده‌ترین راه برای حفظ امنیت حساب بانکی و در عین حال اجازه دادن به عامل برای انجام وظیفه‌اش است.