安全提醒 2026-09-12

金融领域首个智能体安全团体标准发布:AI 操作你的银行/支付 App 必须「双重授权」

金融领域首个智能体安全团体标准发布:AI 操作你的银行/支付 App 必须「双重授权」

发生了什么

9 月上旬(标准编号 T/BFIA 070-2026,8 月 27 日批准、发布即实施),北京金融科技产业联盟正式发布《智能体技术金融应用安全要求》,这是国内首个专门针对「金融领域智能体(AI Agent)」的安全团体标准。

它干了件很实在的事——给「AI 帮你在手机上操作银行/支付软件」立了规矩:

  • 第三方智能体(比如手机上的 AI 助手)想自动读取、点击你的银行 App、支付 App 界面,必须先拿到金融机构的授权,不能自己偷偷干;
  • 通过截屏、录屏、麦克风、共享屏幕等权限拿数据时,必须遵守被调用方(银行/支付机构)的安全策略;
  • 业界把这套要求概括成「双重授权」:操作金融 App = 用户同意 且 机构同意,缺一不可。

标准由北京国家金融科技认证中心牵头,工行、邮储、中行、银联、交行、华夏银行等,以及华为、蚂蚁、火山引擎、腾讯云等共同制定,覆盖初始化输入、模型推理决策、身份鉴别与操作、数据隐私、风险防控五大方面。

对我有什么用

这事跟每个用手机银行、支付宝的人直接相关。2025 年底曾有一款带 AI 助手的手机,因为「读屏+模拟点击」去操作银行 App,导致多款银行 App 登录异常、支付受阻,后来被迫下线了金融类操作功能——当时行业里根本没有针对性规则。

智能体「权限很大」,如果它绕开官方接口、靠看屏幕+模拟点击去动你的账户,风险极高。这个标准就是要把这类高权限行为关进笼子里,防止你的钱因为「AI 太能干」而出事。

我可以怎么做

  • 知道有这把锁:以后正规金融智能体操作你的账户,理论上会走「双重授权」,遇到那种「啥也没问就自动转账/查余额」的,反而要警惕。
  • 别给来路不明的 AI 助手开「无障碍/录屏」权限去碰银行 App;真要用,也只用大厂、明确走官方接口的产品。
  • 各大厂商已经在改技术路线(不再直接读屏,而是用应用方开放的接口),这是好事。

温馨提醒

  • 这是「团体标准」,不是强制国标,约束力主要靠行业自律与后续配套政策;但它和网信办、发改委、工信部此前发布的智能体规范、国标计划方向一致,是强信号。
  • 标准管的是「开发与安全建设」,具体到你手机上的某个助手何时真正合规,还要看厂商落地进度。
  • 真遇到 AI 误操作导致资金问题,第一时间联系银行/支付机构冻结并报警,标准本身不能直接赔你钱。
📤 一键转发小助手 帮你写好小红书文案、微信群推荐语,还配一张中文海报,复制就能发