পৃথিবী স্থির নেই।RSS
BIG CHANGE.

Markdown সংস্করণ

AI-translated from English; not yet reviewed by a fluent editor.

# Poppy খসড়ায় দেখানো হয়েছে ব্যক্তিগত এজেন্ট কীভাবে কোম্পানির অ্যাকাউন্টে প্রবেশ করতে পারে

> ৯ অক্টোবর Sierra-র প্রকাশিত Poppy খসড়ায় কোম্পানির সঙ্গে কাজ করা ব্যক্তিগত এজেন্টদের জন্য আবিষ্কার, সাইন-ইন ও সেশনের প্রস্তাবিত নিয়ম তুলে ধরা হয়েছে। বিস্তৃত নকশা-অংশীদার তালিকার চেয়ে এর নিরাপত্তা নিয়ন্ত্রণ ও অমীমাংসিত ঘাটতিগুলো বেশি গুরুত্বপূর্ণ।

By BIG CHANGE Editorial

Published: 2026-10-10T12:09:58.334Z
Updated: 2026-10-10T12:09:58.334Z
Canonical: https://bigchange.ai/blog/poppy-personal-agent-protocol-draft-sessions-permissions

![Conceptual illustration of a visitor holding a blank-screen phone outside an open office doorway while an employee listens and gestures from inside.](https://bigchange.ai/api/media/file/poppy-office-threshold-hero-v1.png)
AI-generated conceptual illustration by BIG CHANGE. The scene is illustrative only and does not depict an actual Poppy workflow or verified deployment.

Sierra প্রকাশ করেছে [Personal Agent Protocol-এর খসড়া 0.1](https://personalagentprotocol.org/docs/spec), অর্থাৎ Poppy, ৯ অক্টোবর— [Meta ও অন্য অংশীদারদের সঙ্গে প্রকল্প ঘোষণার](https://sierra.ai/blog/introducing-personal-agent-protocol) তিন দিন পর। নতুন নথিটি উদ্বোধনের বিস্তৃত প্রতিশ্রুতিকে প্রস্তাবিত নিয়মে রূপ দিয়েছে: কোম্পানির এজেন্ট ইন্টারফেস খুঁজে পাওয়া, ব্যক্তিগত এজেন্ট শনাক্ত করা, গ্রাহককে সাইন-ইন করানো এবং ওয়েবসাইট, API ও কোম্পানির এজেন্ট জুড়ে একটিমাত্র ভিজিট চালিয়ে যাওয়া।

এটি এখনও খসড়া। স্থিতিশীল সংস্করণের আগে যেকোনো অংশ বদলাতে পারে, এমনকি অসামঞ্জস্যপূর্ণভাবেও—স্পেসিফিকেশন এ কথা বলে। Sierra আরও [অতিরিক্ত ৩৫ জন নকশা-অংশীদারের নাম জানিয়েছে](https://sierra.ai/kr/blog/poppy). নকশা প্রক্রিয়ায় অংশ নেওয়া প্রমাণ করে না যে ওই কোম্পানিগুলো Poppy ইন্টারফেস চালু করেছে।

## বড় পরিবর্তন

- **কী বদলেছে:** ৬ অক্টোবরের ঘোষণায় ব্যক্তিগত এজেন্টের মাধ্যমে ব্যবসার সঙ্গে কাজ করার উপায় বলা হয়েছিল। ৯ অক্টোবরের খসড়ায় কোম্পানি ও এজেন্টকে বাস্তবায়ন করতে হবে এমন পরিচয়, অনুমতি ও সেশন-তথ্যের প্রস্তাবিত বিনিময় বিশদে আছে।
- **কেন গুরুত্বপূর্ণ:** কোম্পানি এজেন্টকে শনাক্ত করে তার প্রবেশাধিকার সীমিত করার সময় গ্রাহক অ্যাকাউন্টের কাজের জন্য এজেন্টকে অনুমতি দিতে পারেন। খসড়াটি সেই নিয়ন্ত্রণকে ওয়েবসাইট ব্রাউজিং, API ও কথোপকথনের সঙ্গে যুক্ত করে, যদিও কোন চ্যানেল ও অনুমতি দেওয়া হবে তা কোম্পানি বেছে নেয়।
- **যা নজরে রাখবেন:** বাস্তবায়নকারীদের পরীক্ষা করার মতো নির্দিষ্ট ইন্টারফেস এখন আছে, তবে পেমেন্ট, বিজ্ঞপ্তি ও সংযুক্তির নিয়ম অমীমাংসিত। Sierra আগামী মাসে নকশা কর্মশালা ও একটি রেফারেন্স বাস্তবায়নের পরিকল্পনা করেছে; কোনোটিই এখনও ব্যাপক আন্তঃকার্যক্ষমতার প্রমাণ নয়।

## কোম্পানির ডোমেইন থেকেই আবিষ্কার শুরু

এই [খসড়া স্পেসিফিকেশন](https://personalagentprotocol.org/docs/spec) অনুযায়ী, অংশগ্রহণকারী কোম্পানি HTTPS-এ `/.well-known/poppy.json` প্রকাশ করে। নথিতে প্রতিষ্ঠান ও OAuth ইস্যুকারী, সমর্থিত সাইন-ইন পদ্ধতি এবং দেওয়া হলে ওয়েবসাইট সেশন এন্ডপয়েন্ট, OpenAPI বা MCP API, কিংবা কোম্পানি-এজেন্ট কথোপকথনের এন্ডপয়েন্ট থাকে। কোম্পানিকে সব পথ দিতে হবে না। ওয়েবসাইটকেই একমাত্র প্রবেশপথ না ধরে এজেন্ট ফাইলটি ব্যবহার করে উপলভ্য বিকল্প খুঁজবে।

শুধু ফাইল দিয়ে এজেন্টকে অনুমোদন দেওয়া যায় না। প্রতিষ্ঠানের ডোমেইন এজেন্টের অনুরোধ করা ডোমেইনের সঙ্গে মিলতে হবে। এজেন্টকে OAuth সার্ভারের মেটাডেটাও পরীক্ষা করতে হবে: ইস্যুকারী ফাইলের সঙ্গে মিলবে এবং `poppy_domains` তালিকায় প্রতিষ্ঠানের ডোমেইন থাকবে। অন্য কোনো সম্পর্কহীন ডোমেইন যেন আরেক কোম্পানির ইস্যুকারী দাবি করে টোকেন না পায়, সে উদ্দেশ্যেই এই যাচাই।

ব্যক্তিগত এজেন্ট HTTPS `client_id` URL দিয়ে নিজেকে শনাক্ত করে; এতে ক্লায়েন্ট মেটাডেটা, প্রকাশ্য স্বাক্ষর-চাবি ও অনুমোদিত রিডাইরেক্ট ঠিকানা থাকে। কোম্পানি আগাম নিবন্ধন বাধ্যতামূলক করতে, এজেন্ট ID ব্লক বা প্রত্যাহার করতে এবং সেশন তৈরির সীমা দিতে পারে। খসড়া কোম্পানিকে এই নিয়ন্ত্রণ দেয়; সব কোম্পানিকে সব এজেন্ট গ্রহণ করতে বলে না।

## অতিথি সেশন অ্যাকাউন্ট সেশনে পরিণত হতে পারে

ব্যক্তিগত এজেন্ট ব্যবহারকারীকে প্রতিটি কোম্পানির জন্য আলাদা, স্থায়ী ও অস্বচ্ছ ID দেয় এবং স্বাক্ষরিত দাবির মাধ্যমে সেশন শুরু করে। কোম্পানি সাইন-আউট অবস্থার সেশন টোকেন ফেরত দেয়। এতে ব্যক্তিকে সাইন-ইন করা না ধরেই বিভিন্ন সেশনে একই এজেন্ট ও ব্যবহারকারীকে চিনতে পারে। নাম, ইমেল ঠিকানা বা ফোন নম্বর থেকে—কীযুক্ত হ্যাশ দিয়েও—ব্যবহারকারী ID তৈরি করা খসড়ায় নিষিদ্ধ।

অ্যাকাউন্টে প্রবেশের জন্য কোম্পানি সমর্থিত সাইন-ইন পদ্ধতি জানায়। সরাসরি সাইন-ইনে ব্যবহারকারীর ব্রাউজারে OAuth অনুমোদন পৃষ্ঠা ও PKCE ব্যবহৃত হয়। ডিভাইস সাইন-ইনে ব্যবহারকারী লিংক ও কোড দিয়ে কোম্পানির পৃষ্ঠায় যান। মধ্যস্থ সাইন-ইনে ব্যবহারকারীর দেওয়া পরিচয়পত্র এজেন্ট নির্দিষ্ট কোম্পানি এন্ডপয়েন্টে পাঠাতে পারে; এটি আলাদা ঐচ্ছিক পথ, যাতে পরিচয়পত্র ব্যবস্থাপনা ও অনুরোধের হার সীমার স্পষ্ট নিয়ম আছে। আস্থার সীমাও খসড়াটি স্বীকার করে: সরাসরি সাইন-ইন পৃষ্ঠা মানুষ, এজেন্ট নয়, সম্পন্ন করেছে কি না কোম্পানি সব সময় যাচাই করতে পারে না।

অনুমতিগুলো স্কোপ হিসেবে প্রকাশ করা হয়। Poppy বিস্তৃত `poppy:read` ও `poppy:write` স্কোপ নির্ধারণ করে, তবে কোম্পানিকে আরও সীমিত কাস্টম স্কোপ দেওয়ার সুযোগও রাখে। এজেন্টের অনুরোধ বা নির্দিষ্ট সাইন-ইন পদ্ধতির অনুমতির চেয়ে বেশি দিতে পারে না কোম্পানি। সাইন-ইনের পর দেওয়া অ্যাকাউন্ট টোকেন অনুমোদিত স্কোপের মধ্যে পরবর্তী সাইন-ইন সেশন টোকেন নিতে এজেন্টকে সাহায্য করে। কোনো কাজে বেশি প্রবেশাধিকার দরকার হলে সেই স্কোপের জন্য ব্যবহারকারীকে আবার সাইন-ইন করতে হবে।

দুটি টোকেনের পার্থক্য গুরুত্বপূর্ণ। সেশন টোকেন অল্প সময়ের জন্য কার্যকর এবং API কল ও কথোপকথনে ব্যবহৃত হয়। অ্যাকাউন্ট টোকেন দীর্ঘমেয়াদি OAuth রিফ্রেশ পরিচয়পত্র, যা কেবল কোম্পানির টোকেন ও প্রত্যাহার এন্ডপয়েন্টে ব্যবহৃত হয়। খসড়া বলেছে, এজেন্টকে এটি মডেল প্রসঙ্গ, বার্তা, লগ ও URL-এর বাইরে রাখতে হবে। সাইন-আউট অ্যাকাউন্ট টোকেন প্রত্যাহার করে এবং তার সঙ্গে যুক্ত সেশনগুলো থেকে সাইন-আউট করে; কোম্পানিও সেসব সেশন শেষ করতে পারে। আগে দেওয়া সেশন টোকেন বৈধ থাকতে পারে, তাই প্রতিটি অনুরোধে সেশনের অবস্থা দেখতে বা টোকেনের মেয়াদ অনেক কম রাখতে খসড়া কোম্পানিকে পরামর্শ দেয়।

## এক সেশন, তিনটি সম্ভাব্য পথ

ব্যক্তিগত এজেন্টের মাধ্যমে ব্যবহারকারীর কাজের জন্য Poppy একটি একক কোম্পানি সেশন প্রস্তাব করে। OpenAPI কল ও কোম্পানি-এজেন্ট কথোপকথনে এজেন্ট authorization header-এ সেশন টোকেন পাঠায়। সাধারণত খসড়া DPoP প্রমাণের মাধ্যমে ওই টোকেনগুলো এজেন্টের কাছে থাকা চাবির সঙ্গে বাঁধে; প্রতিটি অনুরোধে কোম্পানি তা পরীক্ষা করে। MCP স্পষ্ট ব্যতিক্রম: এর অনুমোদনে তালিকাভুক্ত MCP সার্ভারে সীমাবদ্ধ bearer টোকেন লাগে এবং খসড়া এই bearer ধরন শুধু MCP API-তে অনুমতি দেয়। এগুলো প্রোটোকলের নিয়ম, কোনো বাস্তবায়ন নিরাপদ—এমন সিদ্ধান্ত নয়।

ওয়েবসাইট ব্রাউজিং অন্যভাবে একই সেশনে যুক্ত হয়। কোম্পানি ব্রাউজার সেশন এন্ডপয়েন্ট প্রকাশ করলে এজেন্টের ব্রাউজার স্বল্পমেয়াদি স্বাক্ষরিত দাবি পাঠিয়ে কোম্পানির নিজস্ব সেশন কুকি পায়। ওয়েবসাইট তখন সেশনের বর্তমান সাইন-ইন অবস্থা ও স্কোপ প্রয়োগ করে। ওই এন্ডপয়েন্ট না থাকলে এজেন্ট সাধারণ সাইন-আউট দর্শনার্থীর মতো ব্রাউজ করে। Sierra-র [লঞ্চ বিবরণ](https://sierra.ai/blog/introducing-personal-agent-protocol) বিভিন্ন চ্যানেল জুড়ে একটি ভিজিটের কথা বলেছিল; যৌথ ওই সেশনে ব্রাউজার ও API ট্র্যাফিকের জন্য আলাদা পরিচয়পত্র খসড়ায় নির্দিষ্ট করা হয়েছে।

কোম্পানি তার আবিষ্কার ফাইলে OpenAPI বিবরণ, MCP সার্ভার ও কথোপকথন এন্ডপয়েন্ট তালিকাভুক্ত করতে পারে। কোম্পানির এজেন্টের সঙ্গে কথা বলা এবং প্রয়োজনে একজন মানুষকে যুক্ত করার Poppy কথোপকথন বিন্যাস খসড়ায় আছে। প্রতিটি API-র নিজস্ব স্কিমা সেই API-ই নির্ধারণ করে। কোন পথ প্রকাশ করবে কোম্পানি ঠিক করে এবং সাইন-ইন সেশনেও এজেন্টের কাজ সীমিত করতে পারে।

## খসড়ায় যা এখনও মীমাংসিত নয়

প্রোটোকলের [খোলা বিষয়ের পৃষ্ঠা](https://personalagentprotocol.org/docs/open-topics) তিনটি বড় বাদ পড়া বিষয় জানায়: পেমেন্ট, কোনো অনুরোধ খোলা না থাকলে পুশ বিজ্ঞপ্তি, এবং রসিদ, লেবেল, ছবি বা ফর্মের মতো সংযুক্তি। পৃষ্ঠাটি বলে তালিকা সম্পূর্ণ নয়। খসড়ার উদাহরণে কাল্পনিক কোম্পানি ও স্থানধারক পরিচয়পত্র ব্যবহার করা হয়েছে।

৯ অক্টোবরের Sierra পোস্টে [Meta-র Muse ও Rocket-কে নিয়ে সম্মেলনের প্রদর্শনী](https://sierra.ai/kr/blog/poppy) বর্ণনা করা হয়েছে। এটি মঞ্চস্থ প্রদর্শনী সম্পর্কে Sierra-র বিবরণ, উৎপাদন ব্যবস্থার স্বাধীন নিরীক্ষা নয়। Sierra বলেছে, আগামী মাসে নকশা কর্মশালা করবে এবং রেফারেন্স বাস্তবায়ন প্রকাশ করবে। আপাতত Poppy বাস্তবায়ন-সংক্রান্ত বিস্তারিত ও বাড়তে থাকা নকশা-অংশীদার তালিকাসহ প্রকাশিত প্রস্তাব। এর বাস্তব বিস্তার নির্ভর করবে কোন কোম্পানি ও ব্যক্তিগত-এজেন্ট নির্মাতা সামঞ্জস্যপূর্ণ সংস্করণ বাস্তবায়ন করে এবং তারা প্রকৃতপক্ষে কী প্রবেশাধিকার দেয় তার ওপর।

## সূত্র ও আরও পড়ুন

- [Personal Agent Protocol স্পেসিফিকেশন, খসড়া 0.1](https://personalagentprotocol.org/docs/spec), ৯ অক্টোবর ২০২৬-এ হালনাগাদ। আবিষ্কার, পরিচয়, সাইন-ইন, স্কোপ, টোকেন, সেশন ও চ্যানেল নিয়মের প্রাথমিক উৎস। স্থিতিশীল সংস্করণের আগে অসামঞ্জস্যপূর্ণ পরিবর্তনের অনুমতি স্পষ্টভাবে দেয়; উদাহরণগুলো কাল্পনিক।
- [Poppy-র খোলা বিষয়](https://personalagentprotocol.org/docs/open-topics), ৯ অক্টোবর ২০২৬-এ হালনাগাদ। বর্তমান খসড়ায় না থাকা পেমেন্ট, পুশ বিজ্ঞপ্তি ও সংযুক্তির প্রাথমিক তালিকা; অন্য ঘাটতিও দেখা দিতে পারে বলে পৃষ্ঠাটি জানায়।
- [৯ অক্টোবরের Sierra ঘোষণা](https://sierra.ai/kr/blog/poppy). প্রকাশের তারিখ, আরও ৩৫ নকশা-অংশীদার, রিপোর্ট করা সম্মেলন প্রদর্শনী এবং পরিকল্পিত কর্মশালা/রেফারেন্স বাস্তবায়নের তথ্য দেয়। এগুলো Sierra-র বক্তব্য, বাস্তবায়নের প্রমাণ নয়।
- [৬ অক্টোবরের Sierra পরিচিতি](https://sierra.ai/blog/introducing-personal-agent-protocol). প্রথম ঘোষণায় কী প্রস্তাব ছিল এবং পরের প্রযুক্তিগত খসড়ায় কী বদলেছে তা দেখায়।

## Sources

- [Personal Agent Protocol স্পেসিফিকেশন (খসড়া 0.1)](https://personalagentprotocol.org/docs/spec) — আবিষ্কার, পরিচয়, সেশন, সাইন-ইন, স্কোপ, টোকেন, ব্রাউজার, API ও কথোপকথনের নিয়মের মূল পাঠ; ভবিষ্যতের অসামঞ্জস্যপূর্ণ পরিবর্তন ও কাল্পনিক উদাহরণ সম্পর্কে স্পষ্ট সতর্কতা দেয়।
- [Poppy-র খোলা বিষয়](https://personalagentprotocol.org/docs/open-topics) — পেমেন্ট, পুশ বিজ্ঞপ্তি ও সংযুক্তিকে বড় ঘাটতি হিসেবে উল্লেখ করে; তালিকা সম্পূর্ণ নয়।
- [Personal Agent Protocol-এর খসড়া ভাগ করা](https://sierra.ai/kr/blog/poppy) — প্রকাশনা, আরও ৩৫ নকশা-অংশীদার, Summit প্রদর্শনী এবং পরিকল্পিত কর্মশালা/রেফারেন্স বাস্তবায়ন নিয়ে Sierra-র বিবরণ; স্বাধীন বাস্তবায়নের প্রমাণ নয়।
- [Personal Agent Protocol পরিচিতি](https://sierra.ai/blog/introducing-personal-agent-protocol) — প্রাথমিক ঘোষণা ও ব্যবহারকারী/কোম্পানি নিয়ন্ত্রণের অভিপ্রেত মডেল, যা ৯ অক্টোবরের অগ্রগতি চিহ্নিত করতে ব্যবহৃত হয়েছে।