Sierra వ్యక్తిగత ఏజెంట్ ప్రోటోకాల్ ముసాయిదా 0.1ను, అంటే పాపీని, అక్టోబర్ 9న ప్రచురించింది; ఇది Meta మరియు ఇతర భాగస్వాములతో ప్రాజెక్టును ప్రకటించిన మూడు రోజుల తర్వాత. కంపెనీ ఏజెంట్ ఇంటర్‌ఫేస్‌ను కనుగొనడం, వ్యక్తిగత ఏజెంట్‌ను గుర్తించడం, కస్టమర్‌ను సైన్ ఇన్ చేయించడం, వెబ్‌సైట్, APIలు, కంపెనీ ఏజెంట్ అంతటా ఒక సందర్శనను కొనసాగించడం కోసం ప్రతిపాదిత నియమాలుగా ఈ కొత్త పత్రం ప్రారంభంలోని విస్తృత హామీని మారుస్తుంది.

ఇది ఇంకా ముసాయిదానే. స్థిరమైన సంచికకు ముందు ఏ భాగమైనా, అనుకూలతను భంగం చేసే విధంగానూ మారవచ్చని స్పెసిఫికేషన్ చెబుతుంది. Sierra మరో 35 డిజైన్ భాగస్వాములను పేరుపెట్టింది. డిజైన్ ప్రక్రియలో పాల్గొనడం ఆ కంపెనీలు పాపీ ఇంటర్‌ఫేస్‌లను అమలు చేశాయని నిరూపించదు.

పెద్ద మార్పు

  • ఏమి మారింది: అక్టోబర్ 6 ప్రకటన వ్యక్తిగత ఏజెంట్లు వ్యాపారాలతో పనిచేసే మార్గాన్ని వివరించింది. అక్టోబర్ 9 ముసాయిదా కంపెనీ, ఏజెంట్ అమలు చేయాల్సిన గుర్తింపు, అనుమతి, సెషన్ మార్పిడులను వివరంగా చెబుతుంది.
  • ఇది ఎందుకు ముఖ్యం: కస్టమర్ ఖాతా పనుల కోసం ఏజెంట్‌కు అనుమతి ఇవ్వవచ్చు; అదే సమయంలో కంపెనీ ఏజెంట్‌ను గుర్తించి దాని ప్రాప్యతను పరిమితం చేస్తుంది. ముసాయిదా ఈ నియంత్రణను వెబ్ బ్రౌజింగ్, APIలు, సంభాషణలకు అనుసంధానిస్తుంది; అయితే ఏ ఛానెల్‌లు, అనుమతులు అందించాలో కంపెనీ ఎంచుకుంటుంది.
  • ఏమి గమనించాలి: అమలు చేసేవారికి ఇప్పుడు పరిశీలించడానికి నిర్దిష్ట ఇంటర్‌ఫేస్‌లు ఉన్నాయి; చెల్లింపులు, నోటిఫికేషన్‌లు, జోడింపుల నియమాలు మాత్రం ఇంకా పరిష్కారం కాలేదు. వచ్చే నెలలో డిజైన్ వర్క్‌షాప్‌లు నిర్వహించి రిఫరెన్స్ అమలును విడుదల చేయాలని Sierra యోచిస్తోంది; వీటిలో ఏదీ విస్తృత పరస్పర అనుకూలతకు ఇంకా రుజువు కాదు.

కంపెనీ డొమైన్ వద్ద శోధన ప్రారంభమవుతుంది

ముసాయిదా స్పెసిఫికేషన్ ప్రకారం, పాల్గొనే కంపెనీ HTTPS ద్వారా /.well-known/poppy.json ను ప్రచురిస్తుంది. ఆ పత్రం సంస్థ, OAuth issuer, మద్దతు ఉన్న సైన్-ఇన్ పద్ధతులు, అందించే వెబ్ సెషన్ ఎండ్‌పాయింట్, OpenAPI లేదా MCP APIలు, లేదా కంపెనీ-ఏజెంట్ సంభాషణ ఎండ్‌పాయింట్‌ను పేర్కొంటుంది. ప్రతి మార్గాన్ని అందించాల్సిన అవసరం కంపెనీకి లేదు. వెబ్‌సైట్‌ను ఏకైక ప్రవేశంగా భావించకుండా, అందుబాటులో ఉన్నదాన్ని కనుగొనడానికి ఏజెంట్ ఆ ఫైల్‌ను ఉపయోగిస్తుంది.

ఆ ఫైల్ మాత్రమే ఏజెంట్‌కు అధికారం ఇవ్వదు. సంస్థ డొమైన్ ఏజెంట్ కోరిన డొమైన్‌తో సరిపోవాలి. ఏజెంట్ OAuth సర్వర్ మెటాడేటాను కూడా తనిఖీ చేయాలి: issuer ఫైల్‌తో సరిపోవాలి, దాని poppy_domains జాబితాలో సంస్థ డొమైన్ ఉండాలి. సంబంధం లేని డొమైన్ మరో కంపెనీ issuer‌గా చెప్పుకుని టోకెన్లు పొందకుండా ఈ తనిఖీలు నిరోధించడానికి ఉద్దేశించబడ్డాయి.

వ్యక్తిగత ఏజెంట్ క్లయింట్ మెటాడేటాను అందించే HTTPS client_id URL ద్వారా తనను గుర్తిస్తుంది; అందులో పబ్లిక్ సైనింగ్ కీలు, అనుమతించిన రీడైరెక్ట్ చిరునామాలు ఉంటాయి. కంపెనీ ముందస్తు నమోదు కోరవచ్చు, ఏజెంట్ IDని నిరోధించవచ్చు లేదా రద్దు చేయవచ్చు, సెషన్ సృష్టిని పరిమితం చేయవచ్చు. ఇవి ముసాయిదా కంపెనీకి ఇచ్చే నియంత్రణలు; ప్రతి కంపెనీ ప్రతి ఏజెంట్‌ను అంగీకరించాలని ఇది కోరదు.

గెస్ట్ సెషన్ ఖాతా సెషన్‌గా మారవచ్చు

వ్యక్తిగత ఏజెంట్ వినియోగదారునికి ప్రతి కంపెనీకి ప్రత్యేకమైన స్థిర, అపారదర్శక ID ఇస్తుంది; సంతకం చేసిన assertion‌తో సెషన్ ప్రారంభిస్తుంది. కంపెనీ సైన్-అవుట్ సెషన్ టోకెన్‌ను తిరిగి ఇస్తుంది. వ్యక్తి సైన్-ఇన్ అయ్యాడని భావించకుండా, సెషన్ల మధ్య అదే ఏజెంట్, వినియోగదారుని గుర్తించడానికి ఇది సహాయపడుతుంది. పేరు, ఇమెయిల్ చిరునామా, ఫోన్ నంబర్ నుంచి—కీతో చేసిన హాష్ ద్వారానైనా—వినియోగదారు IDని తయారు చేయడాన్ని ముసాయిదా నిషేధిస్తుంది.

ఖాతా ప్రాప్యత కోసం కంపెనీ మద్దతు ఇచ్చే సైన్-ఇన్ పద్ధతులను ప్రకటిస్తుంది. ప్రత్యక్ష సైన్-ఇన్ వినియోగదారి బ్రౌజర్‌లో OAuth అనుమతి పేజీ, PKCEని ఉపయోగిస్తుంది. పరికర సైన్-ఇన్‌లో లింక్, కోడ్‌తో కంపెనీ పేజీకి వెళ్లాలని వినియోగదారుని కోరుతుంది. మధ్యవర్తిత్వ సైన్-ఇన్‌లో వినియోగదారు ఇచ్చిన ఆధారాలను ఏజెంట్ నిర్దిష్ట కంపెనీ ఎండ్‌పాయింట్‌కు పంపుతుంది; ఇది ఆధారాల నిర్వహణ, రేట్ పరిమితి నియమాలతో కూడిన వేరు ఐచ్ఛిక మార్గం. విశ్వాస పరిమితిని ముసాయిదా అంగీకరిస్తుంది: ప్రత్యక్ష సైన్-ఇన్ పేజీని ఏజెంట్ కాకుండా మనిషే పూర్తి చేశాడో కంపెనీ ఎల్లప్పుడూ ధృవీకరించలేకపోవచ్చు.

అనుమతులను స్కోప్‌లుగా వ్యక్తీకరిస్తారు. పాపీ విస్తృత poppy:read మరియు poppy:write స్కోప్‌లను నిర్వచిస్తుంది; బదులుగా మరింత పరిమిత కస్టమ్ స్కోప్‌లను కంపెనీ అందించవచ్చు. ఏజెంట్ కోరిన దానికంటే ఎక్కువ లేదా నిర్దిష్ట సైన్-ఇన్ పద్ధతి అనుమతించిన దానికంటే ఎక్కువ కంపెనీ మంజూరు చేయలేదు. సైన్-ఇన్ తర్వాత జారీ అయ్యే ఖాతా టోకెన్ ఆమోదించిన స్కోప్‌లలో తదుపరి సైన్-ఇన్ సెషన్ టోకెన్‌లను ఏజెంట్ పొందేందుకు అనుమతిస్తుంది. పనికి మరింత ప్రాప్యత అవసరమైతే ఆ స్కోప్‌ల కోసం వినియోగదారు మళ్లీ సైన్ ఇన్ చేయాలి.

రెండు టోకెన్ల మధ్య తేడా ముఖ్యం. సెషన్ టోకెన్ స్వల్పకాలం మాత్రమే ఉంటుంది; API కాల్‌లు, సంభాషణలకు ఉపయోగిస్తారు. ఖాతా టోకెన్ ఎక్కువకాలం ఉండే OAuth రిఫ్రెష్ ఆధారం; కంపెనీ టోకెన్, రద్దు ఎండ్‌పాయింట్‌లలో మాత్రమే ఉపయోగిస్తారు. దాన్ని మోడల్ సందర్భం, సందేశాలు, లాగ్‌లు, URLల నుంచి దూరంగా ఉంచాలని ముసాయిదా చెబుతుంది. సైన్-అవుట్ ఖాతా టోకెన్‌ను రద్దు చేసి దానికి అనుసంధానమైన సెషన్‌లను సైన్ అవుట్ చేస్తుంది; కంపెనీ ఆ సెషన్‌లను కూడా ముగించవచ్చు. గతంలో జారీ చేసిన సెషన్ టోకెన్లు ఇంకా చెల్లుబాటు కావచ్చు; కాబట్టి ప్రతి అభ్యర్థనలో సెషన్ స్థితిని తనిఖీ చేయాలని లేదా చాలా తక్కువ టోకెన్ జీవితకాలాలను వాడాలని ముసాయిదా కంపెనీలకు సూచిస్తుంది.

ఒక సెషన్, మూడు సాధ్యమైన మార్గాలు

వ్యక్తిగత ఏజెంట్ ద్వారా వినియోగదారు కార్యకలాపాలకు ఒక కంపెనీ సెషన్‌ను పాపీ ప్రతిపాదిస్తుంది. OpenAPI కాల్‌లు, కంపెనీ-ఏజెంట్ సంభాషణల కోసం ఏజెంట్ authorization header‌లో సెషన్ టోకెన్ పంపుతుంది. ముసాయిదా సాధారణంగా ఆ టోకెన్‌లను ఏజెంట్ వద్ద ఉన్న కీలకు DPoP రుజువులతో కడుతుంది; ప్రతి అభ్యర్థనలో కంపెనీ వాటిని తనిఖీ చేస్తుంది. MCP స్పష్టమైన మినహాయింపు: దాని authorization పేర్కొన్న MCP సర్వర్‌కే పరిమితమైన bearer token‌ను వాడుతుంది; MCP APIలకు మాత్రమే ఆ bearer రూపాన్ని ముసాయిదా అనుమతిస్తుంది. ఇవి ప్రోటోకాల్ అవసరాలు, అమలు సురక్షితమని నిర్ధారణ కాదు.

వెబ్‌సైట్ బ్రౌజింగ్ అదే సెషన్‌లో వేరే విధంగా చేరుతుంది. కంపెనీ బ్రౌజర్ సెషన్ ఎండ్‌పాయింట్‌ను ప్రచురిస్తే, ఏజెంట్ బ్రౌజర్ స్వల్పకాలిక సంతకం చేసిన assertion‌ను పంపి కంపెనీ స్వంత సెషన్ కుకీని పొందుతుంది. వెబ్‌సైట్ అప్పుడు సెషన్ ప్రస్తుత సైన్-ఇన్ స్థితి, స్కోప్‌లను అమలు చేస్తుంది. ఆ ఎండ్‌పాయింట్ లేకుంటే ఏజెంట్ సాధారణ సైన్-అవుట్ సందర్శకుడిలా బ్రౌజ్ చేస్తుంది. Sierra యొక్క ప్రారంభ ఖాతా ఛానెల్‌లలో ఒక సందర్శనను వివరించింది; ఆ భాగస్వామ్య సెషన్‌లో బ్రౌజర్, API ట్రాఫిక్‌కు వేర్వేరు ఆధారాలను ముసాయిదా నిర్దేశిస్తుంది.

కంపెనీ తన శోధన ఫైల్‌లో OpenAPI వివరణలు, MCP సర్వర్లు, సంభాషణ ఎండ్‌పాయింట్‌ను జాబితా చేయవచ్చు. కంపెనీ ఏజెంట్‌తో మాట్లాడటానికి, అవసరమైనప్పుడు మనిషిని చేర్చడానికి పాపీ సంభాషణ ఆకృతిని ముసాయిదా వివరిస్తుంది. ప్రతి API స్వంత స్కీమాను ఆ API నిర్ణయిస్తుంది. ఏ మార్గాలను బయటపెట్టాలో కంపెనీ నిర్ణయిస్తుంది; సైన్-ఇన్ సెషన్‌లోనూ ఏజెంట్ చేసే పనిని పరిమితం చేయగలదు.

ముసాయిదా ఇంకా పరిష్కరించని అంశాలు

ప్రోటోకాల్ ఓపెన్-టాపిక్స్ పేజీ మూడు పెద్ద లోపాలను పేర్కొంటుంది: చెల్లింపులు, అభ్యర్థన తెరిచి లేనప్పుడు పుష్ నోటిఫికేషన్‌లు, రసీదులు, లేబుళ్లు, చిత్రాలు లేదా ఫారమ్‌ల వంటి జోడింపులు. జాబితా పూర్తికాలేదని పేజీ చెబుతుంది. ముసాయిదా ఉదాహరణల్లో కల్పిత కంపెనీలు, ప్లేస్‌హోల్డర్ ఆధారాలు ఉన్నాయి.

అక్టోబర్ 9 Sierra పోస్ట్ Meta Muse, Rocket‌లతో జరిగిన కాన్ఫరెన్స్ ప్రదర్శనను వివరిస్తుంది. ఇది ప్రదర్శనగా ఏర్పాటు చేసిన కార్యక్రమంపై Sierra చెప్పిన వివరమే; ఉత్పత్తి అమలుపై స్వతంత్ర ఆడిట్ కాదు. వచ్చే నెలలో డిజైన్ వర్క్‌షాప్‌లు నిర్వహించి రిఫరెన్స్ అమలును ప్రచురిస్తామని Sierra చెబుతోంది. ప్రస్తుతానికి పాపీ అమలు వివరాలు, పెరుగుతున్న డిజైన్-పార్ట్నర్ జాబితా కలిగిన ప్రచురిత ప్రతిపాదన. ఏ కంపెనీలు, వ్యక్తిగత-ఏజెంట్ బిల్డర్లు అనుకూల సంచికలను అమలు చేస్తారు, నిజంగా ఏ ప్రాప్యత ఇస్తారు అన్నదానిపై దాని ఆచరణాత్మక పరిధి ఆధారపడి ఉంటుంది.

మూలాలు మరియు మరింత చదవడానికి

  • వ్యక్తిగత ఏజెంట్ ప్రోటోకాల్ స్పెసిఫికేషన్, ముసాయిదా 0.1, అక్టోబర్ 9, 2026న నవీకరించబడింది. శోధన, గుర్తింపు, సైన్-ఇన్, స్కోప్‌లు, టోకెన్లు, సెషన్‌లు, ఛానెల్ నియమాలకు ప్రధాన మూలం. స్థిర సంచికకు ముందు అనుకూలతను భంగం చేసే మార్పులను ఇది స్పష్టంగా అనుమతిస్తుంది; ఉదాహరణలు కల్పితం.
  • పాపీ ఓపెన్ టాపిక్స్, అక్టోబర్ 9, 2026న నవీకరించబడింది. ప్రస్తుత ముసాయిదా వెలుపల ఉన్న చెల్లింపులు, పుష్ నోటిఫికేషన్‌లు, జోడింపుల ప్రధాన జాబితా; ఇతర లోపాలు బయటపడవచ్చని పేజీ చెబుతుంది.
  • అక్టోబర్ 9 Sierra ప్రకటన. ప్రచురణ తేదీ, మరో 35 డిజైన్ భాగస్వాములు, నివేదించిన కాన్ఫరెన్స్ ప్రదర్శన, ప్రణాళికలోని వర్క్‌షాప్‌లు/రిఫరెన్స్ అమలును నమోదు చేస్తుంది. అవి Sierra ప్రకటనలు మాత్రమే, అమలు ఆధారం కాదు.
  • అక్టోబర్ 6 Sierra పరిచయం. ప్రారంభ ప్రకటన ఏమి ప్రతిపాదించిందో, తరువాతి సాంకేతిక ముసాయిదా చేసిన మార్పును చూపిస్తుంది.