SVET NE STOJI U MESTU.RSS
BIG CHANGE.

Markdown izdanje

AI-translated from English; not yet reviewed by a fluent editor.

# Nacrt Poppy prikazuje kako bi lični agenti mogli da pristupaju nalozima kompanija

> Nacrt Poppy-ja koji je Sierra objavila 9. oktobra iznosi predložena pravila za otkrivanje, prijavljivanje i sesije ličnih agenata koji rade sa kompanijama. Njegove bezbednosne kontrole i nerešena pitanja važniji su od proširenog spiska partnera za dizajn.

By BIG CHANGE Editorial

Published: 2026-10-10T12:09:58.334Z
Updated: 2026-10-10T12:09:58.334Z
Canonical: https://bigchange.ai/blog/poppy-personal-agent-protocol-draft-sessions-permissions

![Conceptual illustration of a visitor holding a blank-screen phone outside an open office doorway while an employee listens and gestures from inside.](https://bigchange.ai/api/media/file/poppy-office-threshold-hero-v1.png)
AI-generated conceptual illustration by BIG CHANGE. The scene is illustrative only and does not depict an actual Poppy workflow or verified deployment.

Sierra je objavila [nacrt 0.1 Protokola ličnih agenata](https://personalagentprotocol.org/docs/spec), odnosno Poppy, 9. oktobra, tri dana nakon što je [najavila projekat sa kompanijom Meta i drugim partnerima](https://sierra.ai/blog/introducing-personal-agent-protocol). Novi dokument pretvara široko obećanje sa predstavljanja u predložena pravila za pronalaženje interfejsa kompanijskog agenta, identifikovanje ličnog agenta, prijavu korisnika i održavanje jedne posete preko veb-sajta, API-ja i kompanijskog agenta.

Ovo je i dalje nacrt. Specifikacija kaže da se bilo koji deo može promeniti pre stabilne verzije, uključujući i na nekompatibilan način. Sierra je takođe [imenovala još 35 partnera za dizajn](https://sierra.ai/kr/blog/poppy). Učešće u procesu dizajna ne dokazuje da su te kompanije postavile Poppy interfejse.

## Velika promena

- **Šta se promenilo:** Saopštenje od 6. oktobra opisalo je način na koji lični agenti mogu da rade sa preduzećima. Nacrt od 9. oktobra precizira predloženu razmenu identiteta, dozvola i sesija koju bi kompanija i agent morali da implementiraju.
- **Zašto je važno:** Korisnik bi mogao da ovlasti agenta za zadatke na nalogu, dok kompanija identifikuje agenta i ograničava mu pristup. Nacrt povezuje tu kontrolu sa pregledanjem veb-sajta, API-jima i razgovorima, mada kompanija bira koje kanale i dozvole nudi.
- **Šta pratiti:** Implementatori sada imaju konkretne interfejse za razmatranje, uz nerešena pravila za plaćanja, obaveštenja i priloge. Sierra planira radionice za dizajn i referentnu implementaciju tokom narednog meseca; nijedno od toga još nije dokaz široke interoperabilnosti.

## Otkrivanje počinje na domenu kompanije

Prema [nacrtu specifikacije](https://personalagentprotocol.org/docs/spec), kompanija koja učestvuje objavljuje `/.well-known/poppy.json` putem HTTPS-a. Taj dokument navodi njenu organizaciju i OAuth izdavaoca, podržane načine prijavljivanja i sve krajnje tačke za veb-sesiju, OpenAPI ili MCP API-je, odnosno razgovor sa kompanijskim agentom koje nudi. Kompanija ne mora da ponudi svaku putanju. Agent bi koristio datoteku da otkrije dostupne mogućnosti, umesto da veb-sajt smatra jedinim ulazom.

Sama datoteka ne može da ovlasti agenta. Domen organizacije mora da odgovara domenu koji je agent zatražio. Agent mora i da proveri metapodatke OAuth servera: izdavalac mora da odgovara datoteci, a njegova lista `poppy_domains` mora da sadrži domen organizacije. Ove provere treba da spreče nepovezan domen da se predstavi kao izdavalac druge kompanije i dobije tokene.

Lični agent se identifikuje putem HTTPS `client_id` URL-a koji prikazuje njegove metapodatke klijenta, uključujući javne ključeve za potpisivanje i dozvoljene adrese za preusmeravanje. Kompanija može da zahteva prethodnu registraciju, blokira ili opozove ID agenta i ograniči kreiranje sesija. To su kontrole koje nacrt daje kompaniji; ne zahteva da svaka kompanija prihvati svakog agenta.

## Gostujuća sesija može da postane sesija naloga

Lični agent dodeljuje korisniku stabilan, neproziran ID specifičan za svaku kompaniju i započinje sesiju potpisanom tvrdnjom. Kompanija vraća token sesije bez prijave. Tako može da prepozna istog agenta i korisnika kroz različite sesije, a da osobu ne smatra prijavljenom. Nacrt zabranjuje izvođenje tog korisničkog ID-a iz imena, imejl adrese ili broja telefona, čak i pomoću heša sa ključem.

Za pristup nalogu kompanija objavljuje koje načine prijavljivanja podržava. Direktna prijava koristi OAuth stranicu za autorizaciju i PKCE u pregledaču korisnika. Prijava preko uređaja traži od korisnika da poseti stranicu kompanije pomoću veze i koda. Posredovana prijava omogućava agentu da prosledi akreditive koje mu je korisnik dao na određenu krajnju tačku kompanije; to je zasebna, opciona putanja sa eksplicitnim pravilima za rukovanje akreditivima i ograničenje učestalosti. Nacrt priznaje ograničenje poverenja: kompanija ne može uvek da proveri da li je direktnu stranicu za prijavljivanje završio čovek, a ne agent.

Dozvole su izražene opsezima. Poppy definiše široke opsege `poppy:read` i `poppy:write` , uz mogućnost da kompanija umesto toga ponudi uže prilagođene opsege. Kompanija ne može da dodeli više nego što je agent zatražio niti više nego što dozvoljava određeni način prijavljivanja. Token naloga, izdat posle prijave, omogućava agentu da dobije kasnije tokene prijavljenih sesija u odobrenim opsezima. Ako zadatak zahteva veći pristup, korisnik mora ponovo da se prijavi za te opsege.

Razlika između dva tokena je važna. Token sesije kratko traje i koristi se za API pozive i razgovore. Token naloga je dugotrajniji OAuth akreditiv za osvežavanje i koristi se samo na krajnjim tačkama kompanije za tokene i opoziv. Nacrt kaže da agent mora da ga drži van konteksta modela, poruka, evidencija i URL-ova. Odjava opoziva token naloga i odjavljuje sesije povezane s njim; kompanija može i da prekine te sesije. Ranije izdati tokeni sesije možda i dalje važe, pa nacrt savetuje kompanijama da pri svakom zahtevu provere stanje sesije ili koriste mnogo kraće trajanje tokena.

## Jedna sesija, tri moguće putanje

Poppy predlaže jednu kompanijsku sesiju za aktivnost korisnika preko ličnog agenta. Za OpenAPI pozive i razgovore sa kompanijskim agentom, agent šalje token sesije u zaglavlju za autorizaciju. Nacrt obično vezuje te tokene za ključ koji agent poseduje pomoću DPoP dokaza, koje kompanija proverava pri svakom zahtevu. MCP je izričit izuzetak: njegova autorizacija koristi bearer token ograničen na navedeni MCP server, a nacrt dozvoljava taj bearer oblik samo za MCP API-je. To su zahtevi protokola, a ne nalaz da je neka implementacija bezbedna.

Pregledanje veb-sajta se na drugačiji način pridružuje istoj sesiji. Ako kompanija objavi krajnju tačku za sesiju pregledača, pregledač agenta šalje kratkotrajnu potpisanu tvrdnju i dobija kompanijski kolačić sesije. Veb-sajt zatim primenjuje trenutno stanje prijave i opsege sesije. Bez te krajnje tačke, agent pregleda sajt kao običan neprijavljeni posetilac. Sierrin [nalog sa predstavljanja](https://sierra.ai/blog/introducing-personal-agent-protocol) opisao je jednu posetu kroz kanale; nacrt navodi različite akreditive za saobraćaj pregledača i API-ja u okviru te zajedničke sesije.

Kompanija može da navede OpenAPI opise, MCP servere i krajnju tačku za razgovore u svojoj datoteci za otkrivanje. Nacrt opisuje Poppy format razgovora za komunikaciju sa kompanijskim agentom i uključivanje osobe kada je potrebno. Svaki API zadržava sopstvenu šemu. Kompanija odlučuje koje putanje izlaže i može da ograniči šta agent radi čak i u prijavljenoj sesiji.

## Šta nacrt još nije rešio

Stranica protokola sa [otvorenim temama](https://personalagentprotocol.org/docs/open-topics) navodi tri veća izostanka: plaćanja, push obaveštenja kada nijedan zahtev nije otvoren i priloge kao što su računi, etikete, slike ili obrasci. Kaže da lista nije potpuna. Primeri u nacrtu koriste izmišljene kompanije i zamenske akreditive.

Sierrina objava od 9. oktobra opisuje [demonstraciju na konferenciji sa Metinim Muse-om i Rocket-om](https://sierra.ai/kr/blog/poppy). To je Sierrin prikaz inscenirane demonstracije, a ne nezavisna revizija produkcionog postavljanja. Sierra kaže da će tokom narednog meseca organizovati radionice za dizajn i objaviti referentnu implementaciju. Za sada je Poppy objavljeni predlog sa detaljima implementacije i rastućim spiskom partnera za dizajn. Njegov praktični domet zavisi od toga koje kompanije i graditelji ličnih agenata implementiraju kompatibilne verzije i kakav pristup zaista nude.

## Izvori i dodatna literatura

- [Specifikacija Protokola ličnih agenata, nacrt 0.1](https://personalagentprotocol.org/docs/spec), ažurirana 9. oktobra 2026. Primarni izvor za otkrivanje, identitet, prijavljivanje, opsege, tokene, sesije i pravila kanala. Izričito dopušta nekompatibilne izmene pre stabilne verzije; primeri su izmišljeni.
- [Otvorene teme Poppy-ja](https://personalagentprotocol.org/docs/open-topics), ažurirano 9. oktobra 2026. Primarni spisak plaćanja, push obaveštenja i priloga koji nisu obuhvaćeni trenutnim nacrtom; stranica kaže da se mogu pojaviti i druge praznine.
- [Sierrino saopštenje od 9. oktobra](https://sierra.ai/kr/blog/poppy). Utvrđuje datum objavljivanja, još 35 partnera za dizajn, prijavljenu demonstraciju na konferenciji i planirane radionice/referentnu implementaciju. To su Sierrine izjave, a ne dokazi o postavljanju.
- [Sierrino predstavljanje od 6. oktobra](https://sierra.ai/blog/introducing-personal-agent-protocol). Prikazuje predlog iz prvobitnog saopštenja i razliku koju je donela kasnija tehnička verzija nacrta.

## Sources

- [Specifikacija Protokola ličnih agenata (nacrt 0.1)](https://personalagentprotocol.org/docs/spec) — Osnovni tekst za pravila otkrivanja, identiteta, sesija, prijavljivanja, opsega, tokena, pregledača, API-ja i razgovora; izričito upozorava na buduće nekompatibilne izmene i izmišljene primere.
- [Otvorene teme Poppy-ja](https://personalagentprotocol.org/docs/open-topics) — Navodi plaćanja, push obaveštenja i priloge kao veće nedostatke; lista nije potpuna.
- [Deljenje nacrta Protokola ličnih agenata](https://sierra.ai/kr/blog/poppy) — Sierrin prikaz objavljivanja, dodatnih 35 partnera za dizajn, demonstracije na samitu i planiranih radionica/referentne implementacije; nije nezavisan dokaz postavljanja.
- [Predstavljanje Protokola ličnih agenata](https://sierra.ai/blog/introducing-personal-agent-protocol) — Prvobitno saopštenje i predviđeni model kontrole korisnika i kompanije, korišćeni za utvrđivanje razvoja od 9. oktobra.