العالم لا ينتظر.RSS
BIG CHANGE.

نسخة Markdown

AI-translated from English; not yet reviewed by a fluent editor.

# مسودة Poppy ترسم كيفية وصول الوكلاء الشخصيين إلى حسابات الشركات

> تحدد مسودة Poppy التي نشرتها Sierra في 9 أكتوبر قواعد مقترحة للاكتشاف وتسجيل الدخول والجلسات للوكلاء الشخصيين الذين يعملون مع الشركات. وتكتسب ضوابطها الأمنية وثغراتها المفتوحة أهمية أكبر من قائمة شركاء التصميم الموسعة.

By BIG CHANGE Editorial

Published: 2026-10-10T12:09:58.334Z
Updated: 2026-10-10T12:09:58.334Z
Canonical: https://bigchange.ai/blog/poppy-personal-agent-protocol-draft-sessions-permissions

![Conceptual illustration of a visitor holding a blank-screen phone outside an open office doorway while an employee listens and gestures from inside.](https://bigchange.ai/api/media/file/poppy-office-threshold-hero-v1.png)
AI-generated conceptual illustration by BIG CHANGE. The scene is illustrative only and does not depict an actual Poppy workflow or verified deployment.

نشرت Sierra [المسودة 0.1 من بروتوكول الوكيل الشخصي](https://personalagentprotocol.org/docs/spec)، أو Poppy، في 9 أكتوبر، بعد ثلاثة أيام من [إعلان المشروع مع Meta وشركاء آخرين](https://sierra.ai/blog/introducing-personal-agent-protocol). وتحول الوثيقة الجديدة الوعد العام عند الإطلاق إلى قواعد مقترحة للعثور على واجهة وكيل الشركة، وتحديد هوية وكيل شخصي، وإدخال العميل إلى حسابه، ومواصلة زيارة واحدة عبر موقع الويب وواجهات API ووكيل الشركة.

ما زالت هذه وثيقة مسودة. وتقول المواصفة إن أي جزء قد يتغير قبل إصدار مستقر، بما في ذلك تغييرات غير متوافقة. كما [سمّت Sierra 35 شريك تصميم إضافياً](https://sierra.ai/kr/blog/poppy). ولا تثبت المشاركة في عملية التصميم أن تلك الشركات نشرت واجهات Poppy.

## التغيير الكبير

- **ما الذي تغير:** وصف إعلان 6 أكتوبر طريقة لعمل الوكلاء الشخصيين مع الشركات. أما مسودة 9 أكتوبر فتفصل تبادلات الهوية والأذونات وبيانات الجلسة المقترحة التي سيتعين على الشركة والوكيل تنفيذها.
- **لماذا يهم ذلك:** يمكن للعميل تفويض وكيل لتنفيذ مهام الحساب، بينما تحدد الشركة هوية الوكيل وتقيد وصوله. وتربط المسودة هذا التحكم بتصفح المواقع وواجهات API والمحادثات، مع أن الشركة هي التي تختار القنوات والأذونات التي توفرها.
- **ما الذي ينبغي متابعته:** باتت لدى المطورين واجهات ملموسة لدراستها، إلى جانب قواعد لم تُحسم بشأن المدفوعات والإشعارات والمرفقات. وتخطط Sierra لورش تصميم وتنفيذ مرجعي خلال الشهر المقبل؛ ولا يشكل أي منهما حتى الآن دليلاً على قابلية تشغيل واسعة بين الأنظمة.

## يبدأ الاكتشاف من نطاق الشركة

بموجب [مسودة المواصفة](https://personalagentprotocol.org/docs/spec)، تنشر الشركة المشاركة `/.well-known/poppy.json` عبر HTTPS. وتحدد تلك الوثيقة المؤسسة ومُصدر OAuth وطرق تسجيل الدخول المدعومة، وأي نقطة نهاية لجلسة الموقع أو واجهات OpenAPI أو MCP أو نقطة نهاية لمحادثة مع وكيل الشركة توفرها. وليس على الشركة توفير كل المسارات. وسيستخدم الوكيل الملف لاكتشاف الخيارات المتاحة بدلاً من اعتبار الموقع مدخله الوحيد.

لا يكفي الملف وحده لتفويض وكيل. يجب أن يطابق نطاق المؤسسة النطاق الذي طلبه الوكيل. كما يجب على الوكيل فحص بيانات خادم OAuth الوصفية: ينبغي أن يطابق المُصدر ما في الملف، وأن تتضمن قائمة `poppy_domains` نطاق المؤسسة. وتهدف هذه الفحوص إلى منع نطاق غير ذي صلة من انتحال مُصدر شركة أخرى والحصول على الرموز.

يعرّف الوكيل الشخصي نفسه عبر عنوان HTTPS من نوع `client_id` يوفر بيانات العميل الوصفية، بما فيها مفاتيح التوقيع العامة وعناوين إعادة التوجيه المسموح بها. ويمكن للشركة اشتراط التسجيل المسبق وحظر معرّف الوكيل أو إبطاله والحد من إنشاء الجلسات. تمنح المسودة الشركة هذه الضوابط، لكنها لا تلزم كل شركة بقبول كل وكيل.

## يمكن أن تصبح جلسة الضيف جلسة حساب

يخصص الوكيل الشخصي لمستخدمه معرّفاً ثابتاً وغير دال خاصاً بكل شركة، ويبدأ جلسة بتأكيد موقّع. وتعيد الشركة رمز جلسة في حالة تسجيل الخروج. وهذا يتيح لها التعرف على الوكيل والمستخدم نفسيهما عبر الجلسات من دون اعتبار الشخص مسجلاً للدخول. وتحظر المسودة اشتقاق معرّف المستخدم من الاسم أو البريد الإلكتروني أو رقم الهاتف، حتى باستخدام تجزئة ذات مفتاح.

للوصول إلى الحساب، تعلن الشركة طرق تسجيل الدخول التي تدعمها. يستخدم تسجيل الدخول المباشر صفحة تفويض OAuth وPKCE في متصفح المستخدم. وفي تسجيل الدخول عبر الجهاز، يزور المستخدم صفحة الشركة باستخدام رابط ورمز. أما تسجيل الدخول بوساطة الوكيل فيتيح له إرسال بيانات اعتماد قدمها المستخدم إلى نقطة نهاية محددة لدى الشركة؛ وهو مسار اختياري منفصل له قواعد صريحة لمعالجة بيانات الاعتماد وتحديد معدل الطلبات. وتقر المسودة بحدود الثقة: فلا تستطيع الشركة دائماً التحقق مما إذا كان الإنسان، لا الوكيل، هو من أكمل صفحة تسجيل الدخول المباشر.

تُعبّر الأذونات عن طريق النطاقات. ويحدد Poppy نطاقات واسعة `poppy:read` و `poppy:write` نطاقات، مع السماح للشركة بتقديم نطاقات مخصصة أضيق. ولا يمكن للشركة منح أكثر مما طلبه الوكيل أو مما تسمح به طريقة تسجيل دخول معينة. ويتيح رمز الحساب، الصادر بعد تسجيل الدخول، للوكيل الحصول لاحقاً على رموز جلسات مسجل الدخول ضمن النطاقات المعتمدة. وإذا احتاجت المهمة إلى وصول أوسع، فعلى المستخدم تسجيل الدخول مجدداً لهذه النطاقات.

الفرق بين الرمزين مهم. فرمز الجلسة قصير الأجل ويُستخدم لاستدعاءات API والمحادثات. أما رمز الحساب فهو بيانات اعتماد OAuth أطول أجلاً للتحديث، ولا يُستخدم إلا عند نقاط نهاية الرموز والإبطال الخاصة بالشركة. وتقول المسودة إن على الوكيل إبعاده عن سياق النموذج والرسائل والسجلات وعناوين URL. يؤدي تسجيل الخروج إلى إبطال رمز الحساب وإنهاء الجلسات المرتبطة به؛ كما يمكن للشركة إنهاء تلك الجلسات. وقد تظل رموز الجلسات الصادرة سابقاً صالحة، لذا تنصح المسودة الشركات بفحص حالة الجلسة مع كل طلب أو استخدام مدد أقصر بكثير للرموز.

## جلسة واحدة، وثلاثة مسارات محتملة

يقترح Poppy جلسة شركة واحدة لنشاط المستخدم عبر الوكيل الشخصي. وفي استدعاءات OpenAPI والمحادثات مع وكيل الشركة، يرسل الوكيل رمز الجلسة ضمن ترويسة التفويض. وترتبط هذه الرموز عادةً بمفتاح يحمله الوكيل عبر إثباتات DPoP، وتفحصها الشركة مع كل طلب. ويُعد MCP استثناءً صريحاً: إذ يستخدم التفويض فيه رمز bearer مقيداً بخادم MCP المدرج، ولا تسمح المسودة بهذا الشكل إلا لواجهات MCP API. هذه متطلبات بروتوكول، وليست دليلاً على أن تنفيذاً ما آمن.

ينضم تصفح الموقع إلى الجلسة نفسها بطريقة مختلفة. فإذا نشرت الشركة نقطة نهاية لجلسة المتصفح، يرسل متصفح الوكيل تأكيداً موقعاً قصير الأجل ويتلقى ملف تعريف ارتباط الجلسة الخاص بالشركة. ثم يطبق الموقع حالة تسجيل الدخول الحالية ونطاقات الجلسة. ومن دون نقطة النهاية هذه، يتصفح الوكيل بصفته زائراً عادياً غير مسجل الدخول. وقد وصف [حساب الإطلاق لدى Sierra](https://sierra.ai/blog/introducing-personal-agent-protocol) زيارة واحدة عبر القنوات؛ أما المسودة فتحدد بيانات اعتماد مختلفة لحركة المتصفح وواجهات API ضمن الجلسة المشتركة.

يمكن للشركة إدراج أوصاف OpenAPI وخوادم MCP ونقطة نهاية للمحادثة في ملف الاكتشاف. وتصف المسودة تنسيق محادثة Poppy للتحدث إلى وكيل الشركة وإشراك شخص عند الحاجة. وتترك مخطط كل واجهة API لتلك الواجهة. وتقرر الشركة المسارات التي تكشفها ويمكنها تقييد ما يفعله الوكيل حتى أثناء جلسة مسجل الدخول.

## ما الذي لم تحسمه المسودة بعد

تذكر [صفحة الموضوعات المفتوحة](https://personalagentprotocol.org/docs/open-topics) للبروتوكول ثلاثة أوجه نقص كبيرة: المدفوعات، والإشعارات الفورية عند عدم وجود طلب مفتوح، والمرفقات مثل الإيصالات والملصقات والصور والنماذج. وتقول الصفحة إن القائمة غير مكتملة. وتستخدم أمثلة المسودة شركات خيالية وبيانات اعتماد بديلة.

يصف منشور Sierra بتاريخ 9 أكتوبر [عرضاً توضيحياً في مؤتمر شارك فيه Muse من Meta وRocket](https://sierra.ai/kr/blog/poppy). وهذا سرد Sierra لعرض توضيحي مُعدّ، وليس تدقيقاً مستقلاً لنشر إنتاجي. وتقول Sierra إنها ستعقد ورش تصميم وتنشر تنفيذاً مرجعياً خلال الشهر المقبل. وحتى الآن، Poppy مقترح منشور يتضمن تفاصيل تنفيذ وقائمة متنامية من شركاء التصميم. ويتوقف نطاقه العملي على الشركات ومطوري الوكلاء الشخصيين الذين سينفذون إصدارات متوافقة، وعلى نوع الوصول الذي سيقدمونه فعلياً.

## المصادر ومواد إضافية

- [مواصفة Personal Agent Protocol، المسودة 0.1](https://personalagentprotocol.org/docs/spec)، حُدّثت في 9 أكتوبر 2026. المصدر الأساسي لقواعد الاكتشاف والهوية وتسجيل الدخول والنطاقات والرموز والجلسات والقنوات. وتسمح صراحةً بتغييرات غير متوافقة قبل الإصدار المستقر؛ أما أمثلتها فخيالية.
- [الموضوعات المفتوحة في Poppy](https://personalagentprotocol.org/docs/open-topics)، حُدّثت في 9 أكتوبر 2026. القائمة الأساسية للمدفوعات والإشعارات الفورية والمرفقات المستبعدة من المسودة الحالية؛ وتقول الصفحة إن ثغرات أخرى قد تظهر.
- [إعلان Sierra بتاريخ 9 أكتوبر](https://sierra.ai/kr/blog/poppy). يثبت تاريخ النشر ووجود 35 شريك تصميم إضافياً وعرضاً توضيحياً أُبلغ عنه في مؤتمر وورشاً/تنفيذاً مرجعياً مخططاً لهما. هذه أقوال Sierra وليست دليلاً على النشر.
- [تقديم Sierra بتاريخ 6 أكتوبر](https://sierra.ai/blog/introducing-personal-agent-protocol). يوضح ما اقترحه الإعلان الأولي وما أضافته المسودة التقنية اللاحقة.

## Sources

- [مواصفة Personal Agent Protocol (المسودة 0.1)](https://personalagentprotocol.org/docs/spec) — النص الأساسي لقواعد الاكتشاف والهوية والجلسات وتسجيل الدخول والنطاقات والرموز والمتصفح وواجهات API والمحادثة؛ ويحذر صراحةً من تغييرات مستقبلية غير متوافقة ومن أمثلة خيالية.
- [الموضوعات المفتوحة في Poppy](https://personalagentprotocol.org/docs/open-topics) — تسمي المدفوعات والإشعارات الفورية والمرفقات أوجه نقص كبيرة؛ والقائمة غير مكتملة.
- [مشاركة مسودة Personal Agent Protocol](https://sierra.ai/kr/blog/poppy) — سرد Sierra للنشر و35 شريك تصميم إضافياً وعرض Summit التوضيحي والورش/التنفيذ المرجعي المخطط له؛ وليس دليلاً مستقلاً على النشر.
- [تقديم Personal Agent Protocol](https://sierra.ai/blog/introducing-personal-agent-protocol) — الإعلان الأولي ونموذج التحكم المقصود للمستخدم والشركة، واستُخدما لتحديد تطور 9 أكتوبر.