AI-translated from English; not yet reviewed by a fluent editor.

# Черновик Poppy описывает, как персональные агенты могут получать доступ к корпоративным аккаунтам

> Черновик Poppy от Sierra от 9 октября задаёт предлагаемые правила обнаружения, входа и сессий для персональных агентов, работающих с компаниями. Важнее расширенного списка партнёров по разработке здесь меры безопасности и нерешённые вопросы.

By BIG CHANGE Editorial

Published: 2026-10-10T12:09:58.334Z
Updated: 2026-10-10T12:09:58.334Z
Canonical: https://bigchange.ai/blog/poppy-personal-agent-protocol-draft-sessions-permissions

![Conceptual illustration of a visitor holding a blank-screen phone outside an open office doorway while an employee listens and gestures from inside.](https://bigchange.ai/api/media/file/poppy-office-threshold-hero-v1.png)
AI-generated conceptual illustration by BIG CHANGE. The scene is illustrative only and does not depict an actual Poppy workflow or verified deployment.

Sierra опубликовала [черновик 0.1 Personal Agent Protocol](https://personalagentprotocol.org/docs/spec), или Poppy, 9 октября, через три дня после того, как [объявила о проекте вместе с Meta и другими партнёрами](https://sierra.ai/blog/introducing-personal-agent-protocol). Новый документ превращает широкое обещание запуска в предлагаемые правила поиска интерфейса агента компании, идентификации персонального агента, входа клиента в аккаунт и продолжения одного посещения через сайт, API и агента компании.

Это всё ещё черновик. В спецификации сказано, что до стабильной версии может измениться любая часть, в том числе несовместимым образом. Sierra также [назвала ещё 35 партнёров по разработке](https://sierra.ai/kr/blog/poppy). Участие в процессе разработки не доказывает, что эти компании внедрили интерфейсы Poppy.

## Главное изменение

- **Что изменилось:** В объявлении от 6 октября описывался способ взаимодействия персональных агентов с компаниями. Черновик от 9 октября подробно излагает предлагаемый обмен идентификационными данными, разрешениями и сведениями о сессии, который должны реализовать компания и агент.
- **Почему это важно:** Клиент мог бы разрешить агенту выполнять задачи с аккаунтом, а компания — идентифицировать агента и ограничивать его доступ. Черновик связывает этот контроль с просмотром сайтов, API и беседами, хотя компания сама выбирает предлагаемые каналы и разрешения.
- **За чем следить:** Теперь у разработчиков есть конкретные интерфейсы для изучения, но правила оплаты, уведомлений и вложений пока не определены. Sierra планирует провести семинары по разработке и выпустить эталонную реализацию в течение следующего месяца; ни то ни другое пока не свидетельствует о широкой совместимости.

## Обнаружение начинается с домена компании

Согласно [проекту спецификации](https://personalagentprotocol.org/docs/spec), участвующая компания публикует `/.well-known/poppy.json` по HTTPS. В этом документе указаны организация и издатель OAuth, поддерживаемые способы входа, а также предлагаемые конечные точки сессии сайта, API OpenAPI или MCP и беседы с агентом компании. Компания не обязана предлагать каждый вариант. Агент использовал бы этот файл для поиска доступных возможностей, а не считал бы сайт единственной точкой входа.

Одного файла недостаточно для авторизации агента. Домен организации должен совпадать с доменом, который запросил агент. Агент также должен проверить метаданные OAuth-сервера: издатель должен совпадать с указанным в файле, а список `poppy_domains` должен включать домен организации. Эти проверки призваны помешать постороннему домену выдать себя за издателя другой компании и получить токены.

Персональный агент идентифицирует себя через HTTPS-адрес `client_id`, предоставляющий метаданные клиента, в том числе открытые ключи подписи и разрешённые адреса перенаправления. Компания может требовать предварительной регистрации, блокировать или отзывать ID агента и ограничивать создание сессий. Черновик предоставляет компании эти средства контроля, но не требует от каждой компании принимать любого агента.

## Гостевая сессия может стать сессией аккаунта

Персональный агент присваивает пользователю стабильный непрозрачный ID, отдельный для каждой компании, и начинает сессию с подписанным утверждением. Компания возвращает токен сессии без входа в аккаунт. Это позволяет ей узнавать того же агента и пользователя в разных сессиях, не считая человека вошедшим в аккаунт. Черновик запрещает выводить ID пользователя из имени, адреса электронной почты или номера телефона, даже с помощью хеша с ключом.

Для доступа к аккаунту компания объявляет поддерживаемые способы входа. При прямом входе в браузере пользователя используется страница авторизации OAuth и PKCE. Для входа с устройства пользователь переходит на страницу компании по ссылке и коду. Посреднический вход позволяет агенту отправить предоставленные пользователем учётные данные на указанный конечный адрес компании; это отдельный необязательный способ с явными правилами обработки данных и ограничения частоты запросов. Черновик признаёт предел доверия: компания не всегда может проверить, что страницу прямого входа прошёл человек, а не агент.

Разрешения задаются областями доступа. Poppy определяет широкие области `poppy:read` и `poppy:write`, но позволяет компании предлагать более узкие пользовательские области. Компания не может предоставить больше, чем запросил агент или допускает конкретный способ входа. Токен аккаунта, выданный после входа, позволяет агенту получать последующие токены сессии с входом в пределах одобренных областей. Если задаче требуется больше доступа, пользователь должен снова войти для этих областей.

Различие между токенами важно. Токен сессии действует недолго и используется для вызовов API и бесед. Токен аккаунта — более долгосрочный OAuth-токен обновления, применяемый только на конечных точках компании для токенов и отзыва. Согласно черновику, агент должен исключать его из контекста модели, сообщений, журналов и URL. Выход отзывает токен аккаунта и завершает связанные с ним сессии; компания также может завершить эти сессии сама. Ранее выпущенные токены сессии могут оставаться действительными, поэтому черновик советует проверять состояние сессии при каждом запросе или значительно сокращать срок действия токенов.

## Одна сессия, три возможных пути

Poppy предлагает единую сессию компании для действий пользователя через персонального агента. Для вызовов OpenAPI и бесед с агентом компании агент передаёт токен сессии в заголовке авторизации. Обычно черновик привязывает эти токены к ключу агента с помощью доказательств DPoP, которые компания проверяет при каждом запросе. MCP — явное исключение: авторизация использует bearer-токен, ограниченный указанным сервером MCP, а черновик разрешает такую форму только для API MCP. Это требования протокола, а не свидетельство безопасности реализации.

Просмотр сайта присоединяется к той же сессии иначе. Если компания публикует конечную точку сессии браузера, браузер агента отправляет краткосрочное подписанное утверждение и получает собственный файл cookie компании. Затем сайт применяет текущие состояние входа и области сессии. Без этой точки агент просматривает сайт как обычный посетитель без входа. В [объявлении о запуске Sierra](https://sierra.ai/blog/introducing-personal-agent-protocol) описывалось одно посещение через несколько каналов; черновик задаёт разные учётные данные для браузерного и API-трафика в рамках этой общей сессии.

Компания может перечислить в файле обнаружения описания OpenAPI, серверы MCP и конечную точку бесед. Черновик описывает формат беседы Poppy для общения с агентом компании и привлечения человека при необходимости. Схему каждого API определяет сам API. Компания выбирает, какие маршруты открывать, и может ограничивать действия агента даже в сессии с выполненным входом.

## Что черновик пока не определяет

На [странице открытых тем](https://personalagentprotocol.org/docs/open-topics) протокола названы три крупных упущения: платежи, push-уведомления при отсутствии открытого запроса и вложения — например, чеки, этикетки, изображения или формы. Там сказано, что список неполон. В примерах черновика используются вымышленные компании и подставные учётные данные.

В публикации Sierra от 9 октября описана [конференционная демонстрация с участием Muse от Meta и Rocket](https://sierra.ai/kr/blog/poppy). Это рассказ Sierra о постановочной демонстрации, а не независимый аудит промышленного внедрения. Sierra сообщает, что в течение следующего месяца проведёт семинары по разработке и опубликует эталонную реализацию. Пока Poppy — опубликованное предложение с подробностями реализации и растущим списком партнёров по разработке. Его практическое распространение зависит от того, какие компании и создатели персональных агентов реализуют совместимые версии и какой доступ они действительно предоставят.

## Источники и дополнительная литература

- [Спецификация Personal Agent Protocol, черновик 0.1](https://personalagentprotocol.org/docs/spec), обновлена 9 октября 2026 года. Основной источник правил обнаружения, идентификации, входа, областей доступа, токенов, сессий и каналов. Прямо допускает несовместимые изменения до стабильной версии; примеры в ней вымышленные.
- [Открытые темы Poppy](https://personalagentprotocol.org/docs/open-topics), обновлена 9 октября 2026 года. Основной список платежей, push-уведомлений и вложений, не вошедших в текущий черновик; страница допускает появление других пробелов.
- [Объявление Sierra от 9 октября](https://sierra.ai/kr/blog/poppy). Фиксирует дату публикации, ещё 35 партнёров по разработке, заявленную конференционную демонстрацию и запланированные семинары/эталонную реализацию. Это заявления Sierra, а не доказательства внедрения.
- [Представление Sierra от 6 октября](https://sierra.ai/blog/introducing-personal-agent-protocol). Показывает предложения первоначального объявления и отличия последующего технического черновика.

## Sources

- [Спецификация Personal Agent Protocol (черновик 0.1)](https://personalagentprotocol.org/docs/spec) — Основной текст правил обнаружения, идентификации, сессий, входа, областей доступа, токенов, браузера, API и бесед; прямо предупреждает о будущих несовместимых изменениях и вымышленных примерах.
- [Открытые темы Poppy](https://personalagentprotocol.org/docs/open-topics) — Называет платежи, push-уведомления и вложения крупными упущениями; список неполон.
- [Публикация черновика Personal Agent Protocol](https://sierra.ai/kr/blog/poppy) — Рассказ Sierra о публикации, ещё 35 партнёрах по разработке, демонстрации на Summit и запланированных семинарах/эталонной реализации; это не независимое доказательство внедрения.
- [Представляем Personal Agent Protocol](https://sierra.ai/blog/introducing-personal-agent-protocol) — Первоначальное объявление и предполагаемая модель контроля пользователя и компании, использованные для определения изменений к 9 октября.
