Sierra প্রকাশ করেছে Personal Agent Protocol-এর খসড়া 0.1, অর্থাৎ Poppy, ৯ অক্টোবর— Meta ও অন্য অংশীদারদের সঙ্গে প্রকল্প ঘোষণার তিন দিন পর। নতুন নথিটি উদ্বোধনের বিস্তৃত প্রতিশ্রুতিকে প্রস্তাবিত নিয়মে রূপ দিয়েছে: কোম্পানির এজেন্ট ইন্টারফেস খুঁজে পাওয়া, ব্যক্তিগত এজেন্ট শনাক্ত করা, গ্রাহককে সাইন-ইন করানো এবং ওয়েবসাইট, API ও কোম্পানির এজেন্ট জুড়ে একটিমাত্র ভিজিট চালিয়ে যাওয়া।
এটি এখনও খসড়া। স্থিতিশীল সংস্করণের আগে যেকোনো অংশ বদলাতে পারে, এমনকি অসামঞ্জস্যপূর্ণভাবেও—স্পেসিফিকেশন এ কথা বলে। Sierra আরও অতিরিক্ত ৩৫ জন নকশা-অংশীদারের নাম জানিয়েছে. নকশা প্রক্রিয়ায় অংশ নেওয়া প্রমাণ করে না যে ওই কোম্পানিগুলো Poppy ইন্টারফেস চালু করেছে।
বড় পরিবর্তন
- কী বদলেছে: ৬ অক্টোবরের ঘোষণায় ব্যক্তিগত এজেন্টের মাধ্যমে ব্যবসার সঙ্গে কাজ করার উপায় বলা হয়েছিল। ৯ অক্টোবরের খসড়ায় কোম্পানি ও এজেন্টকে বাস্তবায়ন করতে হবে এমন পরিচয়, অনুমতি ও সেশন-তথ্যের প্রস্তাবিত বিনিময় বিশদে আছে।
- কেন গুরুত্বপূর্ণ: কোম্পানি এজেন্টকে শনাক্ত করে তার প্রবেশাধিকার সীমিত করার সময় গ্রাহক অ্যাকাউন্টের কাজের জন্য এজেন্টকে অনুমতি দিতে পারেন। খসড়াটি সেই নিয়ন্ত্রণকে ওয়েবসাইট ব্রাউজিং, API ও কথোপকথনের সঙ্গে যুক্ত করে, যদিও কোন চ্যানেল ও অনুমতি দেওয়া হবে তা কোম্পানি বেছে নেয়।
- যা নজরে রাখবেন: বাস্তবায়নকারীদের পরীক্ষা করার মতো নির্দিষ্ট ইন্টারফেস এখন আছে, তবে পেমেন্ট, বিজ্ঞপ্তি ও সংযুক্তির নিয়ম অমীমাংসিত। Sierra আগামী মাসে নকশা কর্মশালা ও একটি রেফারেন্স বাস্তবায়নের পরিকল্পনা করেছে; কোনোটিই এখনও ব্যাপক আন্তঃকার্যক্ষমতার প্রমাণ নয়।
কোম্পানির ডোমেইন থেকেই আবিষ্কার শুরু
এই খসড়া স্পেসিফিকেশন অনুযায়ী, অংশগ্রহণকারী কোম্পানি HTTPS-এ /.well-known/poppy.json প্রকাশ করে। নথিতে প্রতিষ্ঠান ও OAuth ইস্যুকারী, সমর্থিত সাইন-ইন পদ্ধতি এবং দেওয়া হলে ওয়েবসাইট সেশন এন্ডপয়েন্ট, OpenAPI বা MCP API, কিংবা কোম্পানি-এজেন্ট কথোপকথনের এন্ডপয়েন্ট থাকে। কোম্পানিকে সব পথ দিতে হবে না। ওয়েবসাইটকেই একমাত্র প্রবেশপথ না ধরে এজেন্ট ফাইলটি ব্যবহার করে উপলভ্য বিকল্প খুঁজবে।
শুধু ফাইল দিয়ে এজেন্টকে অনুমোদন দেওয়া যায় না। প্রতিষ্ঠানের ডোমেইন এজেন্টের অনুরোধ করা ডোমেইনের সঙ্গে মিলতে হবে। এজেন্টকে OAuth সার্ভারের মেটাডেটাও পরীক্ষা করতে হবে: ইস্যুকারী ফাইলের সঙ্গে মিলবে এবং poppy_domains তালিকায় প্রতিষ্ঠানের ডোমেইন থাকবে। অন্য কোনো সম্পর্কহীন ডোমেইন যেন আরেক কোম্পানির ইস্যুকারী দাবি করে টোকেন না পায়, সে উদ্দেশ্যেই এই যাচাই।
ব্যক্তিগত এজেন্ট HTTPS client_id URL দিয়ে নিজেকে শনাক্ত করে; এতে ক্লায়েন্ট মেটাডেটা, প্রকাশ্য স্বাক্ষর-চাবি ও অনুমোদিত রিডাইরেক্ট ঠিকানা থাকে। কোম্পানি আগাম নিবন্ধন বাধ্যতামূলক করতে, এজেন্ট ID ব্লক বা প্রত্যাহার করতে এবং সেশন তৈরির সীমা দিতে পারে। খসড়া কোম্পানিকে এই নিয়ন্ত্রণ দেয়; সব কোম্পানিকে সব এজেন্ট গ্রহণ করতে বলে না।
অতিথি সেশন অ্যাকাউন্ট সেশনে পরিণত হতে পারে
ব্যক্তিগত এজেন্ট ব্যবহারকারীকে প্রতিটি কোম্পানির জন্য আলাদা, স্থায়ী ও অস্বচ্ছ ID দেয় এবং স্বাক্ষরিত দাবির মাধ্যমে সেশন শুরু করে। কোম্পানি সাইন-আউট অবস্থার সেশন টোকেন ফেরত দেয়। এতে ব্যক্তিকে সাইন-ইন করা না ধরেই বিভিন্ন সেশনে একই এজেন্ট ও ব্যবহারকারীকে চিনতে পারে। নাম, ইমেল ঠিকানা বা ফোন নম্বর থেকে—কীযুক্ত হ্যাশ দিয়েও—ব্যবহারকারী ID তৈরি করা খসড়ায় নিষিদ্ধ।
অ্যাকাউন্টে প্রবেশের জন্য কোম্পানি সমর্থিত সাইন-ইন পদ্ধতি জানায়। সরাসরি সাইন-ইনে ব্যবহারকারীর ব্রাউজারে OAuth অনুমোদন পৃষ্ঠা ও PKCE ব্যবহৃত হয়। ডিভাইস সাইন-ইনে ব্যবহারকারী লিংক ও কোড দিয়ে কোম্পানির পৃষ্ঠায় যান। মধ্যস্থ সাইন-ইনে ব্যবহারকারীর দেওয়া পরিচয়পত্র এজেন্ট নির্দিষ্ট কোম্পানি এন্ডপয়েন্টে পাঠাতে পারে; এটি আলাদা ঐচ্ছিক পথ, যাতে পরিচয়পত্র ব্যবস্থাপনা ও অনুরোধের হার সীমার স্পষ্ট নিয়ম আছে। আস্থার সীমাও খসড়াটি স্বীকার করে: সরাসরি সাইন-ইন পৃষ্ঠা মানুষ, এজেন্ট নয়, সম্পন্ন করেছে কি না কোম্পানি সব সময় যাচাই করতে পারে না।
অনুমতিগুলো স্কোপ হিসেবে প্রকাশ করা হয়। Poppy বিস্তৃত poppy:read ও poppy:write স্কোপ নির্ধারণ করে, তবে কোম্পানিকে আরও সীমিত কাস্টম স্কোপ দেওয়ার সুযোগও রাখে। এজেন্টের অনুরোধ বা নির্দিষ্ট সাইন-ইন পদ্ধতির অনুমতির চেয়ে বেশি দিতে পারে না কোম্পানি। সাইন-ইনের পর দেওয়া অ্যাকাউন্ট টোকেন অনুমোদিত স্কোপের মধ্যে পরবর্তী সাইন-ইন সেশন টোকেন নিতে এজেন্টকে সাহায্য করে। কোনো কাজে বেশি প্রবেশাধিকার দরকার হলে সেই স্কোপের জন্য ব্যবহারকারীকে আবার সাইন-ইন করতে হবে।
দুটি টোকেনের পার্থক্য গুরুত্বপূর্ণ। সেশন টোকেন অল্প সময়ের জন্য কার্যকর এবং API কল ও কথোপকথনে ব্যবহৃত হয়। অ্যাকাউন্ট টোকেন দীর্ঘমেয়াদি OAuth রিফ্রেশ পরিচয়পত্র, যা কেবল কোম্পানির টোকেন ও প্রত্যাহার এন্ডপয়েন্টে ব্যবহৃত হয়। খসড়া বলেছে, এজেন্টকে এটি মডেল প্রসঙ্গ, বার্তা, লগ ও URL-এর বাইরে রাখতে হবে। সাইন-আউট অ্যাকাউন্ট টোকেন প্রত্যাহার করে এবং তার সঙ্গে যুক্ত সেশনগুলো থেকে সাইন-আউট করে; কোম্পানিও সেসব সেশন শেষ করতে পারে। আগে দেওয়া সেশন টোকেন বৈধ থাকতে পারে, তাই প্রতিটি অনুরোধে সেশনের অবস্থা দেখতে বা টোকেনের মেয়াদ অনেক কম রাখতে খসড়া কোম্পানিকে পরামর্শ দেয়।
এক সেশন, তিনটি সম্ভাব্য পথ
ব্যক্তিগত এজেন্টের মাধ্যমে ব্যবহারকারীর কাজের জন্য Poppy একটি একক কোম্পানি সেশন প্রস্তাব করে। OpenAPI কল ও কোম্পানি-এজেন্ট কথোপকথনে এজেন্ট authorization header-এ সেশন টোকেন পাঠায়। সাধারণত খসড়া DPoP প্রমাণের মাধ্যমে ওই টোকেনগুলো এজেন্টের কাছে থাকা চাবির সঙ্গে বাঁধে; প্রতিটি অনুরোধে কোম্পানি তা পরীক্ষা করে। MCP স্পষ্ট ব্যতিক্রম: এর অনুমোদনে তালিকাভুক্ত MCP সার্ভারে সীমাবদ্ধ bearer টোকেন লাগে এবং খসড়া এই bearer ধরন শুধু MCP API-তে অনুমতি দেয়। এগুলো প্রোটোকলের নিয়ম, কোনো বাস্তবায়ন নিরাপদ—এমন সিদ্ধান্ত নয়।
ওয়েবসাইট ব্রাউজিং অন্যভাবে একই সেশনে যুক্ত হয়। কোম্পানি ব্রাউজার সেশন এন্ডপয়েন্ট প্রকাশ করলে এজেন্টের ব্রাউজার স্বল্পমেয়াদি স্বাক্ষরিত দাবি পাঠিয়ে কোম্পানির নিজস্ব সেশন কুকি পায়। ওয়েবসাইট তখন সেশনের বর্তমান সাইন-ইন অবস্থা ও স্কোপ প্রয়োগ করে। ওই এন্ডপয়েন্ট না থাকলে এজেন্ট সাধারণ সাইন-আউট দর্শনার্থীর মতো ব্রাউজ করে। Sierra-র লঞ্চ বিবরণ বিভিন্ন চ্যানেল জুড়ে একটি ভিজিটের কথা বলেছিল; যৌথ ওই সেশনে ব্রাউজার ও API ট্র্যাফিকের জন্য আলাদা পরিচয়পত্র খসড়ায় নির্দিষ্ট করা হয়েছে।
কোম্পানি তার আবিষ্কার ফাইলে OpenAPI বিবরণ, MCP সার্ভার ও কথোপকথন এন্ডপয়েন্ট তালিকাভুক্ত করতে পারে। কোম্পানির এজেন্টের সঙ্গে কথা বলা এবং প্রয়োজনে একজন মানুষকে যুক্ত করার Poppy কথোপকথন বিন্যাস খসড়ায় আছে। প্রতিটি API-র নিজস্ব স্কিমা সেই API-ই নির্ধারণ করে। কোন পথ প্রকাশ করবে কোম্পানি ঠিক করে এবং সাইন-ইন সেশনেও এজেন্টের কাজ সীমিত করতে পারে।
খসড়ায় যা এখনও মীমাংসিত নয়
প্রোটোকলের খোলা বিষয়ের পৃষ্ঠা তিনটি বড় বাদ পড়া বিষয় জানায়: পেমেন্ট, কোনো অনুরোধ খোলা না থাকলে পুশ বিজ্ঞপ্তি, এবং রসিদ, লেবেল, ছবি বা ফর্মের মতো সংযুক্তি। পৃষ্ঠাটি বলে তালিকা সম্পূর্ণ নয়। খসড়ার উদাহরণে কাল্পনিক কোম্পানি ও স্থানধারক পরিচয়পত্র ব্যবহার করা হয়েছে।
৯ অক্টোবরের Sierra পোস্টে Meta-র Muse ও Rocket-কে নিয়ে সম্মেলনের প্রদর্শনী বর্ণনা করা হয়েছে। এটি মঞ্চস্থ প্রদর্শনী সম্পর্কে Sierra-র বিবরণ, উৎপাদন ব্যবস্থার স্বাধীন নিরীক্ষা নয়। Sierra বলেছে, আগামী মাসে নকশা কর্মশালা করবে এবং রেফারেন্স বাস্তবায়ন প্রকাশ করবে। আপাতত Poppy বাস্তবায়ন-সংক্রান্ত বিস্তারিত ও বাড়তে থাকা নকশা-অংশীদার তালিকাসহ প্রকাশিত প্রস্তাব। এর বাস্তব বিস্তার নির্ভর করবে কোন কোম্পানি ও ব্যক্তিগত-এজেন্ট নির্মাতা সামঞ্জস্যপূর্ণ সংস্করণ বাস্তবায়ন করে এবং তারা প্রকৃতপক্ষে কী প্রবেশাধিকার দেয় তার ওপর।
সূত্র ও আরও পড়ুন
- Personal Agent Protocol স্পেসিফিকেশন, খসড়া 0.1, ৯ অক্টোবর ২০২৬-এ হালনাগাদ। আবিষ্কার, পরিচয়, সাইন-ইন, স্কোপ, টোকেন, সেশন ও চ্যানেল নিয়মের প্রাথমিক উৎস। স্থিতিশীল সংস্করণের আগে অসামঞ্জস্যপূর্ণ পরিবর্তনের অনুমতি স্পষ্টভাবে দেয়; উদাহরণগুলো কাল্পনিক।
- Poppy-র খোলা বিষয়, ৯ অক্টোবর ২০২৬-এ হালনাগাদ। বর্তমান খসড়ায় না থাকা পেমেন্ট, পুশ বিজ্ঞপ্তি ও সংযুক্তির প্রাথমিক তালিকা; অন্য ঘাটতিও দেখা দিতে পারে বলে পৃষ্ঠাটি জানায়।
- ৯ অক্টোবরের Sierra ঘোষণা. প্রকাশের তারিখ, আরও ৩৫ নকশা-অংশীদার, রিপোর্ট করা সম্মেলন প্রদর্শনী এবং পরিকল্পিত কর্মশালা/রেফারেন্স বাস্তবায়নের তথ্য দেয়। এগুলো Sierra-র বক্তব্য, বাস্তবায়নের প্রমাণ নয়।
- ৬ অক্টোবরের Sierra পরিচিতি. প্রথম ঘোষণায় কী প্রস্তাব ছিল এবং পরের প্রযুক্তিগত খসড়ায় কী বদলেছে তা দেখায়।



