Esta publicación está coescrita con Patrick Duffy de Solv Labs y Houman Shadab de ICME Labs.
Solv Labs creó un flujo de trabajo de pagos de agentes de IA utilizando pagos de Amazon Bedrock AgentCore, una capacidad de Amazon Bedrock AgentCore, gobernada por dos capas: ORACLE (motor de políticas de Solv) e ICME PreFlight para la verificación del cumplimiento. Los pagos AgentCore proporcionan la infraestructura de procesamiento de pagos. ORACLE aplica políticas de autorización antes de cada transacción. La capa de verificación de ICME amplía las verificaciones de razonamiento automatizadas de AWS para hacerlas preservadoras de la privacidad, portátiles y verificables de forma independiente, con cada decisión verificable.
Como resultado, cada pago de agente se ejecuta a través de tres componentes de gobernanza principales: ORACLE para decisiones de autorización previa, un servicio de integridad que se ejecuta en AWS Nitro Enclave y un motor de riesgo para precios por transacción. Cada transacción se completa en menos de cuatro segundos y abarca la autorización previa, la gobernanza y la liquidación en cadena a través de Coinbase. Cada transacción produce un seguimiento de auditoría completo, y eso está dentro de los presupuestos de latencia para cargas de trabajo agentes.
La primera vez que un agente autónomo mueve dinero real en nombre de una empresa, la pregunta ya no es "¿Funcionó?" Es "¿Podemos probar lo que acaba de suceder?" En un solo trimestre, se juntaron cuatro piezas de infraestructura que hacen que esa pregunta tenga respuesta: pagos de Amazon Bedrock AgentCore, comprobaciones de razonamiento automatizadas de AWS, AWS Nitro Enclaves utilizados como certificador por transacción y el estándar de pago x402 para pagos de agentes a servicios.
Amazon introdujo los pagos Amazon Bedrock AgentCore en mayo de 2026, creados en asociación con Coinbase y Stripe. Permite a los agentes de IA acceder y pagar instantáneamente por lo que usan, incluido contenido web, API, servidores MCP y otros agentes. El gasto se rige por los mismos controles que los desarrolladores ya utilizan para operar a sus agentes.
En esta publicación, Solv Labs y el socio de verificación de políticas ICME explican cómo creamos un flujo de trabajo de pagos de agentes en pagos AgentCore donde cada transacción se rige en el momento de la ejecución, se certifica dentro de un AWS Nitro Enclave, se valora individualmente por riesgo y es totalmente auditable. También cubrimos lo que este patrón desbloquea para las empresas que ejecutan agentes en entornos regulados.
El desafío empresarial
Cuando un sistema autónomo mueve dinero, el operador debe demostrar a los auditores, las contrapartes y al departamento legal que cada pago fue autorizado, valorado según el riesgo que conlleva y registrado de una manera que resista el escrutinio. Un agente mal configurado o manipulado no sólo devuelve una mala respuesta. Mueve dinero. Y lo difícil no es ejecutar el pago. Está demostrando, después, que el pago fue permitido en primer lugar.
Los equipos empresariales luchan constantemente con la misma brecha: cuando se completa una transacción de agente, no hay ningún registro duradero que vincule esa acción específica con la política que la autorizó, las restricciones que cumplió o el riesgo que conllevaba. Las tarjetas modelo, los informes SOC 2 y las revisiones posteriores describen la organización en torno al sistema. No describen la ejecución de decisiones individuales. Sin esa vinculación a nivel de transacción, los operadores no tienen una forma clara de resolver una disputa, satisfacer a un auditor o diferenciar una acción rutinaria de un agente de una comprometida.
Solv Labs necesitaba que cada acción de los agentes fuera verificable, tuviera un precio de riesgo y auditable bajo demanda, sin ralentizar a los agentes ni incorporar infraestructura fuera del sistema en el que ya se ejecutan.
Visión
La visión es sencilla: gobernar el pago de cada agente en el momento de la ejecución y producir un registro que varias partes (auditores, contrapartes, reguladores) puedan verificar de forma independiente sin depender de la palabra del operador.
Esto se volvió práctico recientemente, con los pagos AgentCore como capa de orquestación de pagos, las verificaciones de razonamiento automatizadas (ARc) para la evaluación formal de políticas, los Nitro Enclaves para la certificación de hardware y x402 alcanzando una amplia adopción para los pagos de agentes. Juntos, hicieron de los pagos a agentes gobernados una opción de implementación en lugar de un programa de investigación.
Arquitectura
El flujo de trabajo se ejecuta como un conjunto de componentes especializados: pagos de AgentCore en un entorno operado por Solv, el motor ORACLE con su certificador Nitro Enclave y verificaciones de políticas de ICME como servicio externo. Los componentes solo cruzan límites de confianza a través de artefactos firmados y vinculados a hash, por lo que el flujo de evidencia se mantiene independientemente de cómo se implementen los servicios. El flujo de trabajo se adjunta a un agente creado en Amazon Bedrock AgentCore y es compatible con agentes que se ejecutan en el tiempo de ejecución de AgentCore o implementaciones personalizadas de AgentCore.
Figura 1: Arquitectura del sistema. Cada pago de agente pasa por autorización previa, verificación de restricciones, certificación de integridad y fijación de precios de riesgo antes de la liquidación, todo ello nativo de AgentCore.
Cada pago pasa por cinco componentes especializados, cada uno de los cuales aborda una parte distinta del problema de gobernanza.
ORACLE – autorización previa. ORACLE evalúa la acción propuesta con respecto a la política aplicable y devuelve una determinación PERMITIR o REVISAR antes de que los valores se muevan, de modo que una falla de la política no produzca una transacción liquidada que el operador deba cancelar. PreFlight: verificaciones de políticas verificables de forma independiente. PreFlight de ICME proporciona la verificación de políticas subyacente a la decisión de ORACLE. Produce una pequeña prueba de esa verificación que preserva la privacidad y que un tercero puede verificar sin acceso a la póliza o a los parámetros de la transacción. AWS Nitro Enclave: certificación de integridad. Un servicio de integridad que se ejecuta en Nitro Enclave firma el registro de ejecución dentro de un entorno aislado de hardware. El documento de certificación, producido por el módulo de seguridad Nitro, vincula la clave de firma a las mediciones de imagen del enclave específicas (PCR0, con PCR1 y PCR2 también incluidas). Como resultado, un verificador puede confirmar no solo que el registro se firmó dentro de un enclave, sino también dentro de la imagen de enclave específica que Solv Labs ha publicado. Por lo tanto, cada acción está certificada criptográficamente y vinculada al enclave que la produjo, por lo que el registro no puede reescribirse silenciosamente después del hecho. Motor de riesgo: fijación de precios por transacción. El motor de riesgo asigna un multiplicador de riesgo a cada transacción, calculado de manera determinista a partir de la señal de infracción evaluada, de modo que el registro de gobernanza conlleva un precio de riesgo en lugar de un pase fijo. El multiplicador informa la priorización de la revisión posterior y, cuando corresponda, la fijación del precio del riesgo transferido a un tercero. Procesamiento y liquidación de pagos. Los pagos de AgentCore procesan cada pago al mismo tiempo que aplican límites de gasto por sesión, manteniendo la transacción dentro del presupuesto que el usuario final ha autorizado. Luego, la liquidación se completa con el enrutamiento en cadena a través de Coinbase.
Estos componentes se ejecutan en un orden fijo: la decisión de ORACLE, su prueba verificable de forma independiente, la certificación de hardware y el precio de riesgo por transacción se producen antes de que se inicie la liquidación. La puerta es absoluta: sin decisión, sin acuerdo.
Figura 2: Secuencia de transacciones. Los pasos 1 a 3 producen el registro de gobernanza antes de que se inicie el acuerdo, y la puerta impone "sin decisión, no hay acuerdo". La latencia de un extremo a otro es inferior a cuatro segundos por transacción, con una sobrecarga de gobernanza inferior a un segundo.
Lo que atestigua la capa de gobernanza
Cada pago gobernado produce un único registro de evidencia firmado que vincula cinco cosas: la póliza que se evaluó, el resultado de la verificación de la póliza y su prueba verificable de forma independiente, el registro de ejecución certificado por hardware, el precio de riesgo por transacción y los artefactos de liquidación de los pagos de AgentCore.
No demuestra que la decisión subyacente del agente fue sabia, que la contraparte es solvente o que la política en sí es correcta. Estos siguen siendo responsabilidad del operador, al igual que otros pagos. Lo que sí atestigua, de una manera que las partes puedan verificar, es que este pago específico fue evaluado contra esta póliza específica bajo estas restricciones específicas a este precio de riesgo específico, y que el resultado de esa evaluación es lo que autorizó la liquidación.
Figura 3: Registro de evidencia por transacción que contiene hashes de política y ejecución, resultado de restricción, referencia de prueba de conocimiento cero, resúmenes de certificación de hardware, multiplicador de riesgo y ancla en cadena. Los hashes y los identificadores son marcadores de posición ilustrativos. El registro completo está canonicalizado, firmado con Ed25519 dentro del Nitro Enclave y anclado en la cadena.
Cómo los pagos AgentCore cierran la brecha de gobernanza
Tres propiedades del servicio hacen que el flujo de trabajo sea operativamente limpio:
Nativo del sistema de agentes. Al ejecutarse dentro del mismo entorno AgentCore que el agente, el flujo de trabajo de gobernanza hereda la identidad, la puerta de enlace y las superficies de observabilidad del agente. Los operadores no ejecutan dos planos de control paralelos, que es la configuración donde en la práctica aparecen la mayoría de las brechas de gobernanza. Límites de gasto a nivel de infraestructura. Los pagos de AgentCore imponen límites de gasto por sesión independientemente de lo que decida el agente o el motor de políticas. La defensa en profundidad está integrada, no ensamblada. Una única superficie de observabilidad. Cada decisión, certificación, precio de riesgo y liquidación es visible a través de AgentCore Observability estándar, una capacidad de Amazon Bedrock AgentCore, en los registros, métricas y seguimientos de Amazon CloudWatch, junto con todo lo demás que hace el agente.
Perspectiva del cliente: Solv Labs
"Antes de crear este flujo de trabajo, lo que no podíamos darle a una empresa era una respuesta clara de por qué se permitía un pago específico: solo afirmaciones sobre la organización que lo autorizó. Los pagos AgentCore nos permitieron trasladar esa respuesta a la transacción en sí: cada pago ahora lleva la póliza que autorizó, el enclave que lo firmó y la prueba que un tercero puede verificar. La evidencia viaja con la transacción".
— Patrick Duffy, director ejecutivo de Solv Labs
Perspectiva del cliente: ICME
"Cuando el verificador de una decisión de pago no es el operador que la tomó, se necesita una forma de demostrar que la verificación se realizó correctamente sin exponer la política en sí. Eso es lo que ICME agrega a las verificaciones de razonamiento automatizadas de AWS: cada decisión viene con una prueba criptográfica que una contraparte o regulador puede verificar en menos de un segundo sin ver los detalles de la política o los parámetros de la transacción".
— Houman Shadab, cofundador de ICME Labs
Resultados
El flujo de trabajo produce un registro de gobernanza por transacción, certificado por hardware y verificable de forma independiente antes de que un agente liquide una transacción de pago. Las empresas que adoptan este patrón en los pagos de Amazon Bedrock AgentCore obtienen lo siguiente, por transacción de pago, a la velocidad de la máquina:
Ejecución verificable de transacciones: cada acción del agente está firmada criptográficamente y es verificable de forma independiente frente a un ancla pública en las redes Base. Los pagos gobernados se procesan en ambas vías de decisión, PERMITIR y REVISAR, y ambos tienen la misma garantía de evidencia. La ruta DENY, completamente implementada y probada unitariamente en el motor ORACLE, produce un registro de rechazo firmado cuando se violan las restricciones configuradas. Valoración del riesgo: cada transacción conlleva un multiplicador de riesgo calculado de manera determinista, por lo que el registro de gobernanza valora el riesgo que conlleva en lugar de tratar cada pago como idéntico. Los multiplicadores de riesgo reflejan el punto de funcionamiento del motor, y la calibración del resultado se acumula a medida que se acumulan las ejecuciones observadas. Auditabilidad independiente: cada decisión de gobierno está anclada en una cadena de bloques pública, diseñada para la verificación de terceros utilizando herramientas de verificación de referencia de Solv Labs e ICME, sin exponer los detalles de la política, los parámetros de transacción o las claves privadas. Gobernanza a la velocidad de la máquina: las transacciones se completan en menos de cuatro segundos y abarcan la autorización previa, la gobernanza, el procesamiento de pagos y la liquidación en cadena a través de Coinbase. La latencia de las llamadas de gobernanza se mantiene dentro del presupuesto de latencia de la transacción general. Una superficie única y observable: cada decisión, certificación y precio de riesgo es visible a través de los mismos registros, métricas y seguimientos de AgentCore Observability en Amazon CloudWatch que los operadores utilizan para el resto del comportamiento de los agentes. El registro está estructurado para las personas que lo consumen: Riesgo y Cumplimiento, Auditoría Interna y auditores externos y contrapartes, cada uno de ellos capaz de verificar.
Figura 4: La pila de evidencia por transacción. Los cuatro artefactos se producen antes de que se activen los acuerdos y se registran juntos, y los auditores, las contrapartes y los reguladores pueden verificar cada elemento de forma independiente sin acceso a los detalles de la política del operador, los parámetros de transacción o las claves privadas.
Lo que esto desbloquea para las empresas
Un rastro de auditoría limpio por transacción, producido en el momento de la ejecución en lugar de reconstruido después: qué fue autorizado, bajo qué política, contra qué restricciones, a qué precio de riesgo, firmado por qué enclave y anclado dónde. Evidencia que sobrevive a una disputa. Cuando una contraparte, un auditor o un regulador pregunta por qué se permitió un pago, la respuesta es un artefacto verificable, no una afirmación organizacional. Esto es más importante en entornos regulados, donde cada transacción conlleva obligaciones de retención de pruebas. Gobernanza a velocidad de agente. La sobrecarga de gobernanza en menos de un segundo significa que las empresas obtienen tanto el control como el rendimiento que requieren las cargas de trabajo agentes. Revise el esfuerzo que se amplíe con excepciones, no con volumen. Debido a que cada transacción lleva su propia evidencia y supera una puerta de póliza antes de la liquidación, la revisión pasa del muestreo de cada enésima transacción a la investigación de las excepciones que la propia evidencia señala. El trabajo de supervisión crece con la tasa de excepción, no con la tasa de transacción. Un costo de control que se ajuste a la línea presupuestaria que ya posee. Al ejecutarse en las superficies nativas de AgentCore, no existe un plano de control paralelo para licenciar, integrar o dotar de personal. El costo marginal de gestionar un pago más está dominado por la propia denominación AgentCore, con prueba y anclaje como costo marginal además de una línea que las empresas ya pagan, no una nueva partida. Una base para las cargas de trabajo futuras. El mismo modelo de evidencia por transacción se adapta al volumen y la diversidad de acciones de pago que las cargas de trabajo de agentes generarán en producción.
Conclusión
Utilizando los pagos de Amazon Bedrock AgentCore junto con ORACLE, PreFlight y un certificador de AWS Nitro Enclave, Solv Labs creó un flujo de trabajo de pagos de agentes gobernado en el que cada transacción se evalúa según la política, se certifica en hardware, se fija el precio del riesgo y se ancla a una cadena de bloques pública, todo antes de que se produzcan acuerdos. Para las empresas, eso significa un esfuerzo de revisión que escala con excepciones en lugar de volumen, un costo de control que se ajusta a una línea presupuestaria que ya poseen y un seguimiento de auditoría que sus funciones de Riesgo, Cumplimiento y Auditoría pueden verificar sin acceso a los detalles de la política del operador, los parámetros de transacción o las claves privadas. Eso es lo que se necesita para implementar pagos de agentes en entornos regulados sin cambiar la velocidad por el control.
Para obtener más información sobre los pagos de Amazon Bedrock AgentCore, consulte la documentación de pagos de Amazon Bedrock AgentCore. Para explorar los pagos de agentes gobernados de Solv Labs, visite Solv Labs. Para obtener más información sobre PreFlight de ICME, visite ICME.