6 月最后一周,两件看起来毫无关联的事同时发生。
腾讯 QQ 邮箱悄悄上线了 Agently Mail——不是帮你管理邮箱的 AI 助手,而是反过来,给 AI 发了一个专属邮箱。后缀是 @agent.qq.com,跟个人邮箱完全隔离。
同一个月,Google 的 A2A 协议在 GitHub 上已经超过 2.2 万颗星,150 多个组织在生产环境中使用。2025 年 9 月发布的 AP2(Agent Payments Protocol)多了 60 多家合作伙伴,包括 Mastercard、PayPal、Coinbase。配套的 x402 扩展让 Agent 之间可以用 USDC 直接结算,链上交易成本不到一美分。
邮箱,拿到了。钱包,也拿到了。
把它们放在一起看,2026 年 6 月不应该被记住为"腾讯发布了一个新功能"或"Google 推进了一个协议"。它应该被记住为:AI Agent 通信基础设施正式完工的一个月,以及人类在数字通信中的主体地位开始动摇的一个月。
一、不是 Agent 取代人类,是基础设施重新分配了「通信主体」
流行的 AI 焦虑叙事是:Agent 会取代人类的工作。
这个叙事精准地错过了真正的问题。取代工作是一个渐进的过程——需要时间、需要政策、需要成本结构改变。但通信基础设施的底层逻辑变更,是一夜之间的事。
如果你仔细看上面那两件事,会发现它们做的不是同一层的事:
- 腾讯 Agently Mail 解决了身份层——Agent 需要一个独立、可识别的数字身份来参与通信。@agent.qq.com 后缀赋予 Agent 一个合法的、与人类区隔开的身份标识。
- Google A2A + AP2 + x402 解决了支付层——Agent 需要独立支付能力才能在经济系统中运作。三重签名授权确保 Agent 能在授权范围内自主交易。
每一层都在解决一个具体问题。但每一层也在做同一件事:把通信和经济的参与权利,从"人类专属"悄悄扩展到了"AI 也可"。
这不是取代。这是基础设施在重新定义谁是合法的参与者。
二、一个悖论:效率工具正在制造更大的信息过载
腾讯官方列了四个标准场景:自动收发票报销、聚合新闻简报、自动投递简历、电商对账。每一个都很"效率",每一个都很"合理"。
但 Barracuda 联合哥伦比亚大学、芝加哥大学发布的研究数据,在这个月份显得格外刺眼:
- 截至 2025 年 4 月,51% 的垃圾邮件由 AI 生成,首次超过人类编写比例。这个数字从 ChatGPT 发布的 2022 年 11 月开始一路爬升。
- 2025 年底,Hoxhunt 监测到 AI 生成的钓鱼邮件数量出现 14 倍的暴增。
- SentinelOne 的报告显示,AI 驱动的钓鱼邮件在过去一年激增了 1,265%。
更微妙的变化发生在"正常使用"这边。有一位 Reddit 用户让 Claude 订阅了 30 个新闻简报、全部 AI 代读。有人用 Claude Code 搭建全自动新闻简报 Agent。还有人用 MCP 协议让 Claude 自动回复 Instagram 评论并发送私信——AI 可以代表用户发起完整对话。
这些案例的技术栈和垃圾邮件发送者几乎没有区别:大语言模型生成文本、自动化发送、不需要人类逐字审核。唯一的区别是使用者的"意图"。
这就是 2026 年邮件空间的荒诞现实:AI 在读 AI 写的信,AI 在回 AI 发的消息,而人类,已经从通信的参与者变成了旁观者。
以前这个循环欠一个东西——AI 没有自己的身份。它用人类的邮箱地址,在灰色地带运作。但 Agently Mail 改变了一个前提:当 AI 有了 @agent.qq.com,它不再是"冒充人类发邮件",而是"以自己的名义参与通信"。
三、「身份基础设施陷阱」——一个三层的分析框架
当 Agent 获得独立身份,通信参与者的光谱正在发生偏移:
人类↔人类 (经典邮件时代)
→ 人类↔AI (AI 辅助写邮件)
→ AI↔人类 (AI 自动回复人类)
→ AI↔AI (Agent 自主通信,人类按确认按钮)
每一步都被冠以"效率"之名。但每一步也在做同一件事:把人类从通信的循环中推远一步。
把 Agent 的基础设施拆开看,它正好是三层:
第一层:身份层
Agent 需要一个合法身份。QQ 邮箱给了 @agent.qq.com 后缀。Google 的 Agent Card 给了加密签名验证。Linux 基金会在治理 A2A 协议的标准。
没有身份,Agent 无法在互联网上被识别、被信任、被授权。所以身份层必须是第一层。
第二层:通信层
Agent 需要一个标准的通信协议来发现、协调、委派任务。A2A 协议解决了这个。150 个组织在生产环境使用,包括 Microsoft、AWS、Salesforce、SAP。它不是小众实验,是已经开始运转的行业标准。
第三层:支付层
Agent 需要一个独立的经济能力。AP2 的三重授权凭证定义了"允许买什么/选了什么/最终付多少",每一步都有可验证的加密签名。x402 扩展用稳定币把交易成本降到一美分以下。
每一层的建设者都在强调"安全"。腾讯做了两阶段确认机制——Agent 生成操作摘要,人类确认后才执行。AP2 有三重签名授权。Agent Card 有域名验证。
但安全设计本身就是最诚实的信息:如果不装这些阀门,系统确实会自己跑起来,而且大概率会跑向混乱。
四、框架的跨场景推演
这个三层框架不仅能解释邮箱和钱包,还能解释一些近期看上去"无关"的现象:
案例一:Anthropic 450 亿营收 vs AI 账单审计
一位前 Oracle 总监创办的 Vaudit,从 60 家企业、3400 万美元的 AI 账单中揪出 170 万美元的多收费用,大头是 Claude Code 使用费。
套用三层框架来看:支付层已经铺设好了(API 计费),但身份层没有——企业还在用"人"的预算指标来管理"AI"的消费。当 Agent 有了独立钱包和独立计费,这种情况会缓解还是恶化?
案例二:福特召回 350 名老工程师
福特发现 AI 无法替代资深工程师几十年的判断力,重新聘用退休工程师。
对应身份层:人类在物理世界的信任依然不可替代。但数字世界的通信——邮件、支付、信息处理——Agent 正处于快速通关的路上。
案例三:Copilot CLI vs Claude Code 的 token 战争
微软因 token 消耗过大收回内部 Claude Code 许可,转向自有的 Copilot CLI。Uber 仅用 4 个月就耗尽全年 AI 编程预算。
这预示了第三层(支付层)的深层问题:当 Agent 自主使用资源,"预算"的定义和管控方式需要被彻底重写。现在的做法("按用户加许可")本质上是把人类的预算管理逻辑硬套在 AI 身上。
五、所以该做什么
三层基础设施已经就位。不是"未来会来",是基础设施已经在跑。说"未来已来"太空泛了,来点具体的:
如果你在开发 Agent 产品 → 不要只关注模型能力。Agent Card 身份体系、A2A 通信协议集成、AP2 支付通道——这些基础设施层的兼容性,将决定你的 Agent 能否接入更大生态。做到这些比提升 5% 的推理准确率重要得多。
如果你在管理企业信息安全 → 盯住"伪回复"流量的上涨曲线。攻击者用 AI 做 A/B 测试优化钓鱼邮件,而你的员工用 AI 自动回复邮件。两个趋势落在同一个收件箱里。考虑从身份层(区分 AI 邮件与人类邮件)而不是内容层来设计新的安全策略。
如果你是创业者 → Agent 钱包是三层层中最薄、也是最"蓝海"的一层。个人支付有 Stripe、有支付宝。Agent 支付?AP2 定义了协议,但谁来提供开发者友好的 SDK?谁来处理结算对账?谁来帮企业把 Copilot CLI 的 token 账算清楚?
如果你是普通从业者 → 不需要恐慌 Agent 会取代你。但需要做一个认知切换:你的邮件收件箱里,对方可能已经不是人类了。这不是警报,是事实。理解这个事实,比任何具体的 AI 技能都更重要——因为它决定了你怎么判断信息来源、怎么管理信任、怎么评估一条信息到底值不值得你亲自回复。
来源:36氪《Agent 刚拿到自己的邮箱和钱包,人类的收件箱已经挤爆了》、极客公园
