明確未經金融機構授權,不得自動化操作金融App
近日(8月27日),北京金融科技產業聯盟發佈《智能體技術金融應用安全要求》團體標準,爲國內首個聚焦金融領域智能體應用安全的團體標準。標準明確:手機端第三方智能體未經金融機構授權,不得利用系統權限自動化讀取、操作金融應用軟件GUI界面;通過麥克風、截屏、錄屏、共享屏幕等權限獲取數據時,須遵守被調用方安全策略。業內將上述要求概括爲“雙重授權”:智能體操作金融App須同時獲得用戶與機構授權。

該標準由北京國家金融科技認證中心牽頭,聯合中國郵政儲蓄銀行、中國工商銀行、中國銀聯、中國銀行、交通銀行、華夏銀行等等金融機構及華爲、螞蟻科技集團、火山引擎、騰訊雲相關科技公司共同參與制定,適用於金融機構、科技公司開展金融場景智能體技術開發與安全建設。標準涵蓋初始化與輸入、模型推理與決策、身份鑑別與操作、數據安全和隱私保護、風險防控與合規五個方面,是國內首個聚焦金融領域智能體應用安全的團體標準。
2025年12月,一款搭載AI手機助手的機型發售後,用戶反饋多款銀行App登錄異常、支付受阻;同月6日,該助手下線了金融類App操作功能。當時行業內尚無針對性規則。
智能體在金融場景加速落地,其高權限特徵帶來的風險受關注。有金融科技從業人士介紹,部分智能體通過讀取屏幕、模擬點擊、OCR 識別界面文字等方式實現,而非調用應用方開放的官方接口;這類方式覆蓋面較廣,但也繞開了應用方對權限範圍、風險控制與責任劃分的管理。在支付、理財等持牌金融業務場景中,此類操作直接關聯用戶賬戶與資金安全。
2026年5月,國家網信辦、國家發展改革委、工業和信息化部聯合印發《智能體規範應用與創新發展實施意見》,提出做好智能體權限管理、行爲管控。同年7月,《人工智能 智能體互聯》(GB/Z185.1~185.7—2026)系列國家標準化指導性技術文件發佈,國家標準委同期下達《智能體應用安全基本要求》強制性國家標準計劃;7月15日,國家網信辦公佈新一批端側生成式AI服務備案名單,共7款。
終端側,多家廠商已調整技術路線,共同點是操作須經應用方許可。據報道,新一代豆包手機調整了與阿里、騰訊等超級應用的合作方式,不再在用戶授權後讀屏、模擬點擊,只有應用自行提供MCP服務並允許操控,才能接入調用。同期,階躍星辰 STEPX Neo 亦改用 GUI-MCP 協議,由應用方決定開放範圍。2026年6月,微信與榮耀等手機廠商推出A2A(智能體到智能體)助手能力,用戶可經語音助理髮起微信通話或發送消息——該能力由微信主動開放接口並對接廠商智能體,構成用戶授權之外的第二重許可。海外方面,谷歌與三星在 Galaxy S26系列上同樣採取系統開放權限、應用配合的方式。


VIP會員