新加坡金管局MAS发布SAFR白皮书,为金融领域AI Agent建立运行时防护机制,聚焦Agent执行转账、交易、KYC、理赔等真实动作的风险管控,提出分层授权、机器可读治理检查点及行动前审计框架,推动AI从‘建议者’转向受控‘执行者’,影响RWA、稳定币与数字资产基础设施演进。
2026 年 7 月 3 日,新加坡金融管理局 MAS 发布了一份很值得金融科技圈细读的白皮书:Safeguards for Agentic Finance at Runtime,简称 SAFR。
标题有点技术,但它回答的是一个非常现实的问题:
当 AI Agent 不只是“给建议”,而是开始替人转账、下单、做 KYC、生成合规判断、处理理赔、提交交易指令时,金融机构到底该怎么管?
过去两年,很多人谈 AI 金融,谈的是模型能力:能不能读财报、能不能写报告、能不能做客服、能不能帮客户配置资产。
但 MAS 这次关注的不是“AI 会不会说”,而是“AI 能不能动手”。
这两个问题完全不同。
一个会写投资建议的 AI,最多是内容风险。一个能发起支付、执行交易、调动资金、提交监管文件的 AI,已经进入操作风险、客户资产安全、责任归属和系统性风险的范围。
SAFR 的意义就在这里。它不是又一份泛泛而谈的 AI 伦理文件,而是把监管问题推到了 AI Agent 真正危险、也真正有价值的位置:运行时,也就是 Agent 准备执行动作的那一刻。
一、金融里的 AI Agent,风险不是“幻觉”,而是“越权行动”
很多人一谈 AI 风险,第一反应还是 hallucination,模型胡说八道。
这当然是风险,但对金融来说,更大的问题不是 AI 说错一句话,而是它在错误的前提下做了一个真实动作。
比如:
一个 treasury agent 自动调拨企业现金;
一个支付 agent 根据用户授权完成消费;
一个财富管理 agent 审阅客户资料后生成适当性判断;
一个合规 agent 处理 AML/KYC 提示;
一个保险 agent 自动推进理赔流程;
一个交易 agent 根据市场信号提交订单。
这些场景里,AI 已经不是“助手”,而是“执行者”。
执行者就必须有边界。它能做什么?不能做什么?谁授权它做?授权到什么金额、什么时间、什么产品、什么对象?如果它超过边界,是直接拒绝,还是升级给人类审批?如果出了问题,能不能完整复盘当时的输入、判断、规则和结果?
这才是 SAFR 要解决的问题。
MAS 白皮书里有一句很关键的判断:当 AI Agent 开始以机器速度和规模执行金融任务时,传统的逐笔人工审核已经不现实。金融机构需要的是一种“运行时防护层”,在 Agent 的动作真正执行前,对它进行授权检查、风险判断和审计记录。
换句话说,SAFR 不是给 AI 加一个道德提醒,而是给 AI Agent 装一个金融刹车系统。
二、SAFR 的核心:每一次行动前,都要过一个治理检查点
SAFR 的设计并不复杂,但很抓要害。
它把 AI Agent 的每一个拟执行动作,都放进一个治理流程里。这个流程有几个核心组件:
最重要的是 Disposition Engine。它会给每个动作一个明确结果:
这个设计背后有一个很现实的判断:金融机构不可能把所有 AI 动作都交给人来批,也不能让所有 AI 动作都自动跑。真正可行的是分层。
低风险、可逆、金额小、边界清楚的动作,可以自动执行。
金额大、不可逆、客户影响大、监管敏感的动作,要么拒绝,要么升级。
这听起来像传统金融机构里的授权矩阵。但 SAFR 的区别在于,它把这种授权矩阵变成机器可读、运行时可执行、每一步可审计的系统。
这就是从“制度写在文档里”,变成“制度跑在系统里”。
三、为什么 MAS 这次很敏感:AI Agent 会把金融风险从“人慢慢犯错”变成“机器快速扩散”
传统金融风险里,人犯错通常有速度限制。
一个员工误操作,影响可能很大,但动作频率有限。一个流程设计有缺陷,也往往会在一段时间后暴露。
AI Agent 不一样。它可以 24 小时运行,可以同时调用多个系统,可以在几秒钟内完成大量动作。更麻烦的是,如果很多金融机构使用相似模型、相似云服务、相似 Agent 框架,在压力场景下,它们的行为可能高度相关。
这就是 FSB 近几年一直提醒的 AI 系统性风险:模型和基础设施集中,会让市场里的行为更容易同向化。
放在 Agentic Finance 里,这个问题更具体。
如果多个机构的 treasury agent 同时判断要提高流动性缓冲,它们可能同时卖出某类资产。如果多个支付 agent 遇到类似异常信号后同时触发风控,它们可能造成支付链路拥堵。如果多个合规 agent 使用相似逻辑,它们可能同时误判某类客户或交易。
所以 MAS 不只是担心单个 Agent 出错,而是担心 Agent 的错误在金融系统里快速传播。
SAFR 的思路,是在每一个 Agent 动作进入真实金融系统前,先加一个治理关口。它不保证模型永远正确,但它试图保证:即使模型提出了某个动作,这个动作也不能绕过授权、风控、审计和责任边界。
这很新加坡。
新加坡监管最强的地方,不是把创新喊得最响,而是很早就意识到:如果金融创新要规模化,信任机制必须先工程化。
四、这不是支付标准,也不是合规系统,而是 Agent 的“行动授权层”
SAFR 白皮书特别强调:SAFR 不等于支付网络,不等于结算系统,也不等于现有 AML/KYC 平台。
这个区分很重要。
支付网络负责把钱转出去。合规系统负责做制裁筛查、AML 监控、交易监测。模型安全工具负责过滤有害输出和防 prompt injection。
但 SAFR 关注的是更前面的一个问题:
在钱真正被转出之前,在交易真正被提交之前,在合规判断真正进入流程之前,这个 AI Agent 有没有权力做这件事?
所以 SAFR 更像一个行动授权层。
它的位置在 AI Agent 和执行系统之间。
Agent 说:“我要做这个动作。”
SAFR 问:
你是谁?
谁授权你的?
授权范围是什么?
这个动作是否在范围内?
金额、对象、时间、产品、风险等级有没有超限?
这个动作是否需要人类审批?
这次判断如何留痕?
以后出了问题,谁能复盘?
这套问题一旦标准化,AI Agent 才可能真正进入金融主流程。
否则,金融机构可以试点,可以演示,可以做内部工具,但很难把 Agent 放进核心业务。因为董事会、合规、风控、监管都会问同一个问题:如果它自己动手了,责任链在哪里?
五、从案例看,全球支付和金融基础设施公司已经开始抢位置
SAFR 白皮书列了一些行业案例,参与方包括 Ant International、Circle、HSBC、J.P. Morgan、Manulife、Mastercard、OCBC、Visa 等。
这些名字很有意思。它们不是单纯的 AI 模型公司,而是支付网络、银行、保险、稳定币和金融基础设施参与者。
这说明 Agentic Finance 的第一波落地,很可能不在“AI 投顾写得更好”,而在“AI 如何安全地调用金融基础设施”。
几个案例可以看出方向。
Ant International 的 Agentic Treasury Protocol,关注企业 treasury 场景。AI Agent 可以在人的授权范围内执行资金管理动作,但每个 Agent 要有类似 Digital Agent Passport 的身份,授权由人类 principal 定义,金额、条件和期限都要机器可读。模糊指令下,Agent 默认不行动。
Mastercard 的 Agent Pay,把 AI Agent 的身份和支付 token 绑定。Agent 必须注册和验证,消费者授权范围会被编码进 token,比如商户类别、最高金额、有效期。交易时,网络可以看到这是一个被授权的 Agent 行为,而不是普通交易。
Visa Intelligent Commerce 也类似。消费者通过 Passkey 确认指令后,授权规则被存到 Visa 网络,包括金额、商户范围和有效期。Agent 如果试图超过授权,交易会在网络层被拒绝。
Circle 的案例更接近数字资产和稳定币场景。AI Agent 可以持有 Agent Wallet,按授权调用 API、支付服务费用、使用稳定币结算,但每次调用都要有签名授权、钱包策略、合规筛查和链上/链下审计记录。
这些案例共同指向一个趋势:未来金融里的 AI Agent,不会只是一个聊天窗口。它会有身份、有钱包、有授权、有额度、有行为日志,也会被金融网络识别为一种新的交易主体。
这件事一旦成立,金融基础设施会多出一个新层级:不是 human user,也不是 corporate account,而是 delegated agent。
谁能定义这个 Agent 的身份、授权、支付、合规和审计标准,谁就在下一代金融操作系统里占了位置。
六、对 RWA 和数字资产行业,这件事尤其关键
如果只看传统金融,SAFR 已经很重要。
但如果放到 RWA 和链上金融里,它的意义更大。
RWA 的核心,是把真实世界资产变成可编程、可结算、可组合的数字资产。过去几年,行业讨论最多的是资产端:美债基金、货币市场基金、私募信贷、房地产、贸易融资、黄金、碳信用。
但资产上链之后,真正决定规模化的,不只是资产本身,而是谁来操作这些资产、如何授权、如何审计、如何满足合规。
AI Agent 恰好会成为这个操作层的一部分。
未来一个机构客户可能不会每天手动调仓,而是给 Agent 一个 mandate:
现金余额低于某个水平时,自动赎回一部分 tokenized money market fund;
USDC 余额超过某个阈值时,自动买入短久期 RWA 产品;
当某个链上地址进入制裁名单时,自动冻结后续交互;
当组合久期或信用风险超限时,自动提醒或减仓;
当客户适当性信息过期时,暂停新申购。
这些动作听起来很自然,但每一个都涉及钱、资产、客户权益和监管责任。
如果没有 SAFR 这一类运行时治理层,AI Agent 和 RWA 的结合会非常危险。因为链上资产的特点是执行快、可组合、部分交易不可逆。Agent 一旦越权,后果可能不是“报表写错”,而是真实资产已经转走、交易已经结算、合规违规已经发生。
所以我更愿意把 SAFR 看成 Agentic RWA 的前置基础设施。
RWA 让资产可编程,AI Agent 让操作可自动化,而 SAFR 让自动化操作变得可授权、可限制、可追责。
这三件事必须同时存在,行业才可能从 demo 走向机构级采用。
七、对创业公司来说,机会不在“做一个 Agent”,而在“让 Agent 可被金融机构采用”
站在新加坡创业者角度看,MAS 这份白皮书其实给了一个很清楚的信号。
AI 金融创业的门槛正在变化。
过去你可以做一个 AI 工具,帮用户生成报告、分析资产、总结新闻、写投资备忘录。这类产品有价值,但它们停留在辅助层。
下一阶段,金融机构真正愿意付费、愿意接入、愿意放进流程里的 AI 产品,会被问一组更硬的问题:
你的 Agent 有没有身份体系?
授权能否机器可读?
能否支持客户、机构、产品、监管规则的多层约束?
能否在动作执行前做确定性校验?
能否把每次动作的输入、工具调用、判断依据、审批结果完整留痕?
能否接入现有合规、支付、托管、交易和审计系统?
如果 Agent 出错,能否快速暂停、回滚、隔离和复盘?
这意味着,AI 金融基础设施的创业机会,不一定是再做一个更聪明的聊天机器人,而是做一套让 Agent 能进入金融系统的信任层。
这也很适合新加坡的市场位置。
新加坡不是最大的消费互联网市场,也不是最激进的加密市场,但它非常适合做监管友好、机构可用、跨境金融场景里的基础设施。MAS 通过 Project Guardian、Project MindForge、BuildFin.ai、Purpose Bound Money,到现在的 SAFR,其实一直在沿着同一条线推进:把创新放进可治理的轨道里。
对 RWAlpha.ai 这样的团队来说,这里面有一个很自然的方向:如果未来 RWA 产品、数字资产收益产品、基金组合和现金管理都会被 Agent 调用,那么我们不只是要做资产展示和产品分析,还要思考 Agent 在什么边界内可以读取、推荐、调仓、执行、记录和解释。
金融 AI 的终局不是“AI 替人写一份报告”。
更大的变化是,AI 会进入金融操作流程本身。而一旦它进入流程,监管、审计、权限、风控、客户授权就不再是后端问题,而是产品架构的一部分。
八、SAFR 也有边界:它不是监管规则,但很可能变成行业语言
需要注意的是,SAFR 目前不是正式监管规定。MAS 白皮书也写得很清楚,它不是 regulatory guidance,也不代表未来监管要求。
但这并不意味着它不重要。
在金融行业,很多标准一开始都不是硬性监管,而是行业共识、技术白皮书、试点框架。等机构开始采用,审计开始参考,监管开始在检查中提问,它就会慢慢变成事实标准。
SAFR 现在做的,是先给行业一套共同语言。
以前大家谈 AI Agent 风控,可能各说各话:有人讲模型安全,有人讲 prompt injection,有人讲 API 权限,有人讲审批流,有人讲日志。
SAFR 把这些问题重新整理成一条动作链:
Agent 提出动作 → 打包治理信封 → 验证 Agent 身份 → 调用控制规则 → 处置引擎判断 → 记录审计日志 → 再决定是否执行。
这条链条很朴素,但金融行业需要的正是这种朴素。因为真正的机构采用,不靠炫技,而靠可解释、可审计、可重复、可问责。
九、真正的分水岭:AI 从“内容生产者”变成“金融行动者”
过去这一轮 AI 浪潮里,很多金融机构还在问:AI 能不能提高员工效率?
SAFR 背后的问题已经更进一步:当 AI 成为金融行动者,我们怎么让它安全地行动?
这可能是未来几年金融 AI 的分水岭。
第一阶段,AI 是内容工具。写邮件、做摘要、读文件、生成报告。
第二阶段,AI 是流程助手。帮员工准备材料、检查资料、生成建议,但人来点击最后一步。
第三阶段,AI 是授权执行者。在明确 mandate 里,自己调用工具、提交动作、完成任务。
SAFR 针对的是第三阶段。
这个阶段一旦到来,金融机构的竞争力会发生变化。不是谁的模型最大,而是谁能把模型、授权、合规、审计、支付、结算、客户体验放进同一个可治理系统里。
这也是为什么 MAS 这份白皮书值得重视。
它表面上是在谈 AI Agent 的运行时防护,实际上是在定义下一代金融基础设施的基本问题:机器可以替人行动,但机器不能凭空拥有权力。权力必须被授予、被限制、被记录,也必须能被追责。
这句话听起来像监管语言,但它也是商业机会。
未来金融 AI 的核心资产,可能不是单个 Agent,而是围绕 Agent 建起来的身份、授权、控制、审计和执行网络。
谁先把这套网络做好,谁就更接近 Agentic Finance 的入口。