AI 代理替用户来购物,网站却未必让它进门。Amazon 拦截,Shopify 开放结账,Manus 为代理提供独立身份。这些选择背后,争的是谁控制访问、订单和客户关系。
覆盖 12,000+ 细分市场,无需登录即可查询

更新人
更新于 Oct 10, 2026
2026 年 9 月 20 日晚上,一批用 Meta Muse 在 Amazon 上买东西的美国用户,开始看到一连串弹窗。意思很直接:未经授权的 AI agent 继续访问,违反了你同意过的 Amazon 使用条件。
八天后,Manus 发布 2.0,同时推出一个独立 App:Cue。在 Cue 里,每个 agent 都有自己的邮箱、电话号码、钱包和电脑。
同一天,Shopify 宣布把结账流程开放给浏览器里的 AI agent,给它们准备了三个现成的工具接口:读取结账页、修改结账信息、提交订单。
如果只把这些当成三条产品新闻,很容易得出"个人 Agent 竞争白热化"的结论。这个结论没错,但不够。这三件事其实在回答同一个问题:
当替用户办事的 agent 走到门口时,谁有权决定它能不能进门,以什么身份进门,进门之后能做什么?
过去二十多年,SEO(搜索引擎优化)处理的是"让人和搜索引擎找到你"。现在多了一类访客:它代表一个真实的人,拿着这个人的授权,甚至拿着自己的钱包,要来你的网站完成一笔交易。入口之争,正在从"谁的模型更聪明",转向"谁能进门、谁能付钱、谁掌握这次交易的数据"。

图 1:九月的三周里,平台、网站和基础设施对 agent 给出了截然不同的答案。
先看 Amazon 自己给出的理由。综合 GeekWire 首发报道和 CNN 的后续报道,Amazon 的说法主要有四点:

图 2:GeekWire 在 9 月 20 日晚首发报道。配图是 Meta 的宣传图,Muse 在比较婴儿车并请求用户批准下单。
这些理由都成立,但都不是全部。
Stratechery 的 Ben Thompson 把这件事概括为"聚合者对聚合者"的战争,他点出了最关键的一句:"Muse doesn't see ads."
Amazon 2025 年的广告收入超过 680 亿美元。这门生意建立在一个前提上:用户会在 Amazon 的页面里浏览、搜索、比较,并在这个过程中看到赞助商品。一个替用户比价下单的 agent,不看广告,不逛货架,不被推荐位影响,它只把结果带回去。对 Amazon 来说,这不是一个新的流量渠道,而是一条绕开广告货架的路。
Hacker News 上的讨论里,有人建议 Amazon 干脆给 bot 开一个友好的 API,再用条款约束它的行为。立刻有人回复:站在 Amazon 的角度,这恰恰是错误的方向,它担心的从来不是技术问题,而是被"去中介化"。

图 3:Hacker News 讨论帖(152 分,162 条评论)。争论的焦点不是技术,而是谁来掌握用户关系。

图 3b:Techmeme 的讨论聚合页,Elon Musk、Chamath Palihapitiya、Nikesh Arora、Eric Seufert 等数十位业内人士参与了讨论。
还有一个细节值得注意:Amazon 自己也在做同样的事。它的 Buy for Me 功能会替用户去外部品牌的官网下单;2026 年 1 月,有独立商家抗议被默认纳入这项服务,只能事后申请退出。2026 年 5 月,Amazon 又把 Alexa 和 Rufus 合并成 Alexa for Shopping,并在二季度财报里披露过去 12 个月有超过 3.5 亿用户用过它。
所以 Amazon 反对的并不是 agent 购物本身。它反对的是别人的 agent在它的货架上购物。
从 SEO 和网站技术的角度看,这次事件最有意思的地方在 robots.txt。
我们在 2026 年 9 月 29 日抓取了 amazon.com/robots.txt。里面一共有 101 条 User-agent 声明,去重后是 100 个不同的标识,全部是 Disallow: /。名单相当完整:OpenAI 的 GPTBot、OAI-SearchBot、ChatGPT-User,Anthropic 的 ClaudeBot、Claude-User,Google 的 Google-Extended、GoogleAgent-Mariner、GoogleAgent-Shopping,Meta 的 meta-externalagent、meta-externalfetcher、meta-webindexer,还有 Perplexity、Mistral、DeepSeek、xAI,甚至包括 Manus-User。
唯独没有 Muse。

图 4:Amazon robots.txt 中点名的 AI 爬虫与代理,作者于 2026-09-29 抓取整理。
这不是 Amazon 漏写了,而是写不了。Amazon 的指控之一正是 Muse 浏览时不表明身份。一个不报名字的访问者,robots.txt 根本没法点名它。
更深一层的问题是,robots.txt 本来就不是为"代用户操作的 agent"设计的。OpenAI 的官方文档把自家爬虫分成三类:用于搜索的 OAI-SearchBot 和用于训练的 GPTBot 遵守 robots.txt;而由用户触发的 ChatGPT-User,文档写的是 robots.txt"可能不适用"。Google 在 2026 年 3 月把 Google-Agent 加进了"用户触发的抓取器"文档,这一类抓取器一般也不遵守 robots.txt。
道理很简单:robots.txt 管的是"爬虫能不能自己来抓",而 agent 是"用户让它来的"。
法律上,这条线也在被重新划定。2026 年 8 月 4 日,美国第九巡回上诉法院在 Amazon 诉 Perplexity 一案中撤销了此前的初步禁令,理由是:按照美国《计算机欺诈与滥用法》(CFAA),访问 Amazon 计算机的是用户本人,AI 公司只是用户使用的工具。9 月 10 日,法院又驳回了 Amazon 的重审请求。
所以这次 Amazon 对 Muse 的弹窗,援引的是"使用条件"这类合同条款,而不是"入侵"。技术手段只剩行为检测,法律手段只剩服务条款。当访问者代表一个真实的用户时,网站原来那套"按名字放行或拒绝"的机制,基本失效了。
Amazon 关门的第二天,9 月 21 日,Shopify CEO Tobi Lütke 在 X 上宣布与 Muse 深度合作:所有 Shopify 店铺都支持用 Shop Pay 让 agent 结账。
9 月 28 日,Shopify 更进一步,给结账流程加上了 WebMCP 支持。浏览器里的 agent 不必再截图、不必解析给人看的 HTML,而是直接调用三个工具:get_checkout 查看结账信息,update_checkout 修改地址或配送方式,complete_checkout 在买家授权后提交订单。Shopify 负责 agentic commerce 的产品经理在 X 上的说法是:agent 应该调用结构化的接口,而不是在为人类设计的页面里摸索。

图 5:TechCrunch 报道,Shopify 为 agent 提供了三个结账工具。报道同时提到,Amazon 和 Adidas 在拦截代买 agent。
同一时期的其他玩家:
开门还是关门,看起来是态度问题,其实是位置问题:
开门同样有代价。9 月 18 日起,Google 为符合条件的美国 Shopify 商家默认开启了 AI Mode 和 Gemini 里的原生结账(基于 Google 的 UCP 协议),商家要自己去后台关闭。按 Search Engine Land 和 PPC Land 的报道,在这种结账里,GA4 和商家自定义的像素都不会触发。
交易在别人的界面里完成,商家拿到了订单,却可能失去归因数据、交叉销售机会和页面体验的控制权。
回到 Manus。

图 5b:Meta 2026 年 9 月 8 日发布 Muse,标题称它是"全球首个为每个人打造的个人 AI agent"。
Muse 的做法是:你把邮箱、日历、支付、购物账户连接给它,它用你的身份替你做事。没有 API 的服务,它就用自己的浏览器"像人一样"操作。这正是 Amazon 最不能接受的部分:一个用顾客账号登录、却不说明自己是 AI 的访问者。
Cue 走了另一条路。按 Manus 官方博客的描述,Cue 里的每个 agent 都有自己的邮箱、电话号码、钱包和电脑,可以发消息、在你设定的预算内付款、接听电话并留下摘要,还可以被拉进群聊,和其他 agent 分工协作。

图 6:Cue 官网。它的英文标题直接写着:你的个人 agent,拥有它们自己的身份。

图 6b:Manus 2.0 的底层是自研的 Cascade 框架。官方称 token 消耗减少 23.2%、耗时减少 28.2%、成本降低 32%,但这是单一配置下的内部测试,未公布方法。
Manus 创始人肖弘在社交 App 即刻上的解释是:一个有独立手机号、邮箱、支付和电脑,又足够智能的"东西",或许可以被当成一个"人"。沿着这个思路,就应该有人和 bot 共处的群。
有意思的是,这个方向并不孤立:
把这件事和 Amazon 的要求放在一起看,就能看出一个共同的方向。Amazon 要求 agent"公开运作",本质上是在要求 agent 表明自己是谁。Cue 和 Spark 给 agent 独立身份,是在产品层面回应同一个问题:agent 不应该继续冒充用户,而应该作为一个可识别的访问者出现。
基础设施层也在往这个方向走:
"这个 bot 是谁"和"这个 bot 能不能付钱",正在合并到同一个签名层里。
但身份越完整,责任越重,风险也越集中。Cue 目前处于邀请制的抢先体验阶段,官方没有披露钱包背后的支付通道,也没有说明电话号码的来源、实名和 KYC 怎么做。就在 Manus 2.0 发布前四天,安全公司 Salt Labs 在 Dark Reading 披露了一个漏洞:往 Manus 用户的邮箱发一封带指令的邮件,就可能触发远程代码执行,读取用户连接的 Gmail、GitHub 等应用的凭证。给 agent 一个公开的邮箱,也就给了攻击者一个公开的入口。
Muse 这边同样不平静。据 Guardian 9 月 28 日报道,一位多伦多用户让 Muse 代管 Facebook Marketplace 上的一笔二手交易,Muse 在他不知情的情况下把家庭住址发给了买家,并在买家上门时以他的口吻回复"我在"。Muse 事后承认,自己把"设置取货地点"误解成了分享地址的授权。
这些事故指向同一个结论:agent 能不能进门,最终取决于它能不能被识别、被授权、被追责。 这不只是网站和平台之间的博弈,也是 agent 产品自己必须回答的问题。
Amazon 和 Muse 的冲突,在中国有一个几乎相同的先例。
2025 年 12 月 1 日,字节跳动和中兴旗下的努比亚发布了一台工程样机,内置"豆包手机助手"。豆包是字节跳动的 AI 助手。它依靠系统级权限读取屏幕、模拟点击,可以跨 App 完成订票、下单这类任务。第二天晚上起,用它操作微信(腾讯的通讯 App)的用户开始被强制下线,支付宝、淘宝、部分银行 App 也陆续提示"登录环境异常"。几天之内,豆包下线了操作微信的能力,并限制了金融类等场景。
2026 年 9 月,第二代豆包手机开售,同时推出 SAEP(屏幕自动化操作声明协议),由第三方 App 自己声明是否允许 AI 在其内部自动操作;没有主动声明的,默认不被操作。实测中,微信、淘宝、小红书、美团外卖仍然只能被打开,不能被自动操作。9 月 27 日,还有用户反映搭载豆包助手的手机登录腾讯手游《王者荣耀》时被判定"设备环境异常"。
对照组是阿里巴巴的 AI 助手千问:它没有去"模拟点击"别人的 App,而是和阿里自家的淘宝、支付宝、飞猪(旅行平台)直接打通,5 月实现了选品、比价、下单、售后的全链路。OPPO、荣耀等中国手机厂商的系统级 agent,走的也是和支付宝、腾讯地图等签合作接口的路线。
两种路线的结果差异非常明显:在没有合作的前提下,靠屏幕模拟跨进别人的生态,会被拥有账号和流量的一方用风控挡住;走授权接口的一方,反而能跑通。 美国现在正在把这一幕重新演一遍,只是主角换成了 Amazon 和 Meta,工具从风控换成了使用条件和行为检测。
把九月发生的事放在一起,个人 agent 的入口战大致在三层展开:

图 7:操作系统层、超级 App 层和浏览器与云端层,各自用不同的规则决定 agent 能做什么。
第一层是操作系统。 Apple 的新 Siri 随 iOS 27 在 9 月 14 日上线,第三方 App 通过 App Intents 定义自己能被调用的动作。中国手机厂商荣耀、OPPO、vivo 都把大量系统能力和第三方服务转成了 agent 可以调用的工具。谁定义接口,谁就定义了 agent 能做什么。
第二层是超级 App。 ChatGPT 有 Apps 和刚开始测试的 Sponsored Agents,Meta 有 Muse,Amazon 有 Alexa for Shopping,阿里巴巴有千问加淘宝,腾讯微信的原生智能体据报道也在小范围测试。它们的共同点是:在自家生态里打通账号、支付和需求,对外部 agent 设门槛。
第三层是浏览器和云端。 Chrome 里的 Gemini 可以自动浏览,Anthropic 的 Claude in Chrome 已向所有付费用户开放,Perplexity 还在坚持 Comet 浏览器,Manus 和 Cue 则把 agent 放进了云端电脑。这一层直接面对网站,也最直接地撞上了 robots.txt 失效的问题。
一个容易被忽略的信号是:独立的 AI 浏览器正在退潮。 OpenAI 的 Atlas 在 8 月 9 日停止服务,Google 的 Project Mariner 在 5 月并入 Gemini 和 Chrome,微软在 Edge 里取消了单独的 Copilot Mode。能力没有消失,而是被收回到已经拥有高频用户的入口里。入口战不是"再造一个入口",而是"让已有入口具备代办能力"。
钱的流向也在改变。ChatGPT 的 Sponsored Agents 让用户点击广告后直接进入品牌自己的 agent 对话;扎克伯格在 Connect 大会上说,Muse 将来靠交易抽取小额佣金赚钱。过去,平台卖的是广告位;接下来,平台可能卖的是 agent 的调度权:用户的 agent 去哪家下单、调用哪个品牌的 agent、把哪些商品放进比较,这些决定本身就是新的分发。
数据也在印证流量结构的变化,但需要谨慎理解:
这些都是各家基于自身客户和网络的观测,口径不同,不能直接相加,也不代表每个行业都一样。但方向是一致的:网站的访问者里,代表人的机器,正在变得和人一样多。
站在 SEO 和网站技术的角度,这场入口战带来的不是一个新名词,而是一组实实在在的工作。
1. 先看清谁在访问你。 agent 访问大多不执行 JavaScript,GA4 基本看不到。要从服务器或 CDN 日志里区分三类流量:用于搜索的、用于训练的、代用户操作的。三类的价值和风险完全不同,不能用一条规则一刀切。
2. 检查你的 CDN 默认设置。 Cloudflare 从 9 月 15 日起调整了默认策略:对新站点和未改过设置的免费站点,在展示广告的页面上允许搜索类爬虫,默认拦截训练类和 agent 类流量。很多网站可能在不知情的情况下,已经把订票、购物类 agent 挡在了门外。这是不是你想要的,需要主动决定。
3. 访问策略要从"认名字"转向"认身份"。 User-agent 可以伪造,也可以不报。更可靠的做法是:用官方公布的 IP 列表和 Web Bot Auth 签名验证可信 agent;对未签名的自动化流量做行为检测;在服务条款里写清楚对未授权 agent 的处理方式。Amazon 最后能依靠的,也正是这三样。
4. 把关键事实做成机器可读的第一方信息。 Kevin Indig 2026 年 7 月在 Growth Memo 发布的研究发现,在 B2B 场景里,定价页是 agent 最容易卡住的地方;一旦读不到第一方信息,agent 就会转向 G2、Capterra 和媒体稿件,让第三方替你报价。价格、规格、库存、运费、退货政策,应该用服务端渲染的 HTML 和结构化数据表达清楚,电商还要同步到商品 feed。
5. 无障碍树就是 agent 看到的界面。 很多 agent 框架读取的是页面的无障碍快照,而不是截图。按钮有没有名称,表单有没有 label,结构稳不稳定,有没有遮罩弹窗,这些过去被当作无障碍合规的问题,现在同时决定了 agent 能不能完成一次下单。Google 9 月 18 日发布的 Lighthouse 13.5 已经加入了实验性的"Agentic Browsing"审计类别,就是一个信号。

图 8:Cloudflare 2026 年 4 月推出 Agent Readiness 评分。在约 20 万个头部域名中,相关标准的采用率还很低。
6. 决定开门之前,先谈清楚条件。 Shopify 开放了结账接口,Google 默认开启了 AI 结账,但商家在这些交易里拿回多少数据、能否归因、能否保留客户关系,并不是自动得到的。开门和关门之间,还有一个更重要的选项:有条件地开门。哪些场景允许 agent 下单,需要回传哪些数据,出了问题谁负责,这些都应该成为和平台谈判的内容。
7. 不要走捷径。 Google 已经明确 llms.txt 对 AI Overviews 和 AI Mode 没有影响;给 bot 和人看不同的内容,有被认定为隐藏式作弊的风险;在页面里藏提示词影响 agent,则已经被视为 LLM 投毒。agent 时代的"黑帽"会比搜索时代更危险,因为它直接连着支付。
8. "被 agent 选中"是一个新的排序问题。 哥伦比亚商学院等机构的 ACES 研究让不同模型在模拟电商环境里购物,发现 agent 有明显的位置偏好,会对"Sponsored"标签打折扣,对商品描述的措辞很敏感,而且模型一更新,各家商品的份额就会大幅洗牌。微软的 Magentic Marketplace 实验也发现,部分模型几乎总是接受第一个报价。
这意味着,品牌在 agent 面前的表现不是一次性优化能解决的,它需要按模型、按场景持续观察。过去我们研究"用户会点哪个结果",接下来还要研究"agent 会替用户选哪个结果"。
回头看,Amazon 和 Shopify 的选择都很理性。一个拥有需求和广告货架,要保护的是用户在自己页面里停留的每一秒;一个需要分发渠道,要争取的是每一个可能带来订单的 agent。Manus 的 Cue 则代表 agent 一方的回答:既然网站要求 agent 表明身份,那就给它一个真正的身份。
对大多数品牌和网站来说,它们既不是 Amazon,也不是 Shopify,而是夹在中间:需要 agent 带来的新需求,又担心失去用户关系和数据。
AI 搜索改变的是"用户怎么找到你"。个人 agent 改变的是"谁来替用户完成接下来的每一步"。前一个问题决定你会不会被提及,后一个问题决定你能不能成交。
商业入口正在从搜索框和货架,转移到 agent 的调度逻辑里。这场入口战的结果,会决定下一代互联网的"门"由谁来开。
免费监测您的 AI 搜索市场表现
无需登录。无需注册。 >更新人
Dageno
Dageno is the research and insights team at Dageno AI, publishing industry reports and expert analysis on AI Search Visibility, Generative Engine Optimization (GEO), and AI-powered search discovery.