AI-translated from English; not yet reviewed by a fluent editor.
# Poppy کا مسودہ بتاتا ہے کہ ذاتی ایجنٹ کمپنی کے اکاؤنٹس تک کیسے رسائی حاصل کر سکتے ہیں
> Sierra کے 9 اکتوبر کے Poppy مسودے میں کمپنیوں کے ساتھ کام کرنے والے ذاتی ایجنٹوں کے لیے دریافت، سائن اِن اور سیشن کے مجوزہ قواعد دیے گئے ہیں۔ توسیع شدہ ڈیزائن پارٹنر فہرست سے زیادہ اہم اس کے سیکیورٹی کنٹرول اور کھلے خلا ہیں۔
By BIG CHANGE Editorial
Published: 2026-10-10T12:09:58.334Z
Updated: 2026-10-10T12:09:58.334Z
Canonical: https://bigchange.ai/blog/poppy-personal-agent-protocol-draft-sessions-permissions

AI-generated conceptual illustration by BIG CHANGE. The scene is illustrative only and does not depict an actual Poppy workflow or verified deployment.
Sierra نے شائع کیا [Personal Agent Protocol کا مسودہ 0.1](https://personalagentprotocol.org/docs/spec)، یعنی Poppy، 9 اکتوبر کو، [Meta اور دوسرے شراکت داروں کے ساتھ منصوبے کے اعلان کے](https://sierra.ai/blog/introducing-personal-agent-protocol) تین دن بعد۔ نئی دستاویز آغاز کے وسیع وعدے کو مجوزہ قواعد میں بدلتی ہے: کمپنی کے ایجنٹ انٹرفیس کو تلاش کرنا، ذاتی ایجنٹ کی شناخت کرنا، گاہک کو سائن اِن کرانا، اور ویب سائٹ، APIs اور کمپنی ایجنٹ کے درمیان ایک ہی وزٹ جاری رکھنا۔
یہ اب بھی مسودہ ہے۔ وضاحت نامے کے مطابق مستحکم ورژن سے پہلے کوئی بھی حصہ، حتیٰ کہ غیر مطابقت پذیر انداز میں، تبدیل ہو سکتا ہے۔ Sierra نے مزید [35 ڈیزائن پارٹنرز کے نام بتائے](https://sierra.ai/kr/blog/poppy). ڈیزائن کے عمل میں شرکت یہ ثابت نہیں کرتی کہ ان کمپنیوں نے Poppy انٹرفیس تعینات کر دیے ہیں۔
## بڑی تبدیلی
- **کیا بدلا:** 6 اکتوبر کے اعلان میں ذاتی ایجنٹوں کے کاروباروں کے ساتھ کام کرنے کا طریقہ بیان کیا گیا تھا۔ 9 اکتوبر کا مسودہ شناخت، اجازت اور سیشن معلومات کے ان مجوزہ تبادلوں کی تفصیل دیتا ہے جنہیں کمپنی اور ایجنٹ نافذ کریں گے۔
- **یہ کیوں اہم ہے:** گاہک ایجنٹ کو اکاؤنٹ کے کاموں کی اجازت دے سکتا ہے جبکہ کمپنی ایجنٹ کی شناخت کر کے اس کی رسائی محدود کرتی ہے۔ مسودہ اس کنٹرول کو ویب سائٹ براؤزنگ، APIs اور گفتگو سے جوڑتا ہے، تاہم کمپنی خود طے کرتی ہے کہ کون سے ذرائع اور اجازتیں پیش کرے۔
- **کس بات پر نظر رکھیں:** نافذ کرنے والوں کے پاس اب جانچنے کے لیے ٹھوس انٹرفیس ہیں، لیکن ادائیگیوں، اطلاعات اور منسلکات کے قواعد حل طلب ہیں۔ Sierra اگلے ماہ ڈیزائن ورکشاپس اور ایک حوالہ جاتی نفاذ کا منصوبہ رکھتی ہے؛ فی الحال ان میں سے کوئی بھی وسیع باہمی مطابقت کا ثبوت نہیں۔
## دریافت کمپنی کے ڈومین سے شروع ہوتی ہے
کے مطابق [مسودہ وضاحت نامہ](https://personalagentprotocol.org/docs/spec)، شریک کمپنی HTTPS پر `/.well-known/poppy.json` شائع کرتی ہے۔ اس دستاویز میں ادارے اور اس کے OAuth جاری کنندہ، معاون سائن اِن طریقوں اور دستیاب ویب سائٹ سیشن اینڈپوائنٹ، OpenAPI یا MCP APIs، یا کمپنی ایجنٹ گفتگو اینڈپوائنٹ کی تفصیل ہوتی ہے۔ کمپنی کو ہر راستہ پیش کرنا ضروری نہیں۔ ایجنٹ ویب سائٹ کو واحد داخلی راستہ سمجھنے کے بجائے فائل سے دستیاب اختیارات دریافت کرے گا۔
صرف فائل کسی ایجنٹ کو اجازت نہیں دے سکتی۔ ادارے کا ڈومین ایجنٹ کے طلب کردہ ڈومین سے ملنا چاہیے۔ ایجنٹ کو OAuth سرور کا میٹا ڈیٹا بھی جانچنا ہوگا: جاری کنندہ فائل سے مطابقت رکھے، اور `poppy_domains` فہرست میں ادارے کا ڈومین شامل ہو۔ ان جانچوں کا مقصد کسی غیر متعلقہ ڈومین کو دوسری کمپنی کا جاری کنندہ ہونے کا دعویٰ کر کے ٹوکن حاصل کرنے سے روکنا ہے۔
ذاتی ایجنٹ HTTPS `client_id` URL کے ذریعے اپنی شناخت بتاتا ہے، جو کلائنٹ میٹا ڈیٹا، عوامی دستخطی کلیدوں اور مجاز ری ڈائریکٹ پتے فراہم کرتا ہے۔ کمپنی پیشگی رجسٹریشن لازم کر سکتی ہے، ایجنٹ ID کو روک یا منسوخ کر سکتی ہے، اور سیشن بنانے کو محدود کر سکتی ہے۔ مسودہ کمپنی کو یہ کنٹرول دیتا ہے؛ ہر کمپنی کو ہر ایجنٹ قبول کرنے کا پابند نہیں کرتا۔
## مہمان سیشن اکاؤنٹ سیشن بن سکتا ہے
ذاتی ایجنٹ اپنے صارف کو ہر کمپنی کے لیے مخصوص، مستحکم اور غیر شفاف ID دیتا ہے اور دستخط شدہ بیان کے ساتھ سیشن شروع کرتا ہے۔ کمپنی سائن آؤٹ حالت کا سیشن ٹوکن واپس کرتی ہے۔ یوں وہ شخص کو سائن اِن سمجھے بغیر مختلف سیشنوں میں اسی ایجنٹ اور صارف کو پہچان سکتی ہے۔ مسودہ نام، ای میل پتے یا فون نمبر سے صارف ID اخذ کرنے سے منع کرتا ہے، حتیٰ کہ کلید والے ہیش کے ذریعے بھی۔
اکاؤنٹ تک رسائی کے لیے کمپنی معاون سائن اِن طریقے بتاتی ہے۔ براہ راست سائن اِن صارف کے براؤزر میں OAuth اجازت صفحہ اور PKCE استعمال کرتا ہے۔ ڈیوائس سائن اِن میں صارف لنک اور کوڈ سے کمپنی کا صفحہ کھولتا ہے۔ ثالثی سائن اِن ایجنٹ کو صارف کے دیے ہوئے اسناد مخصوص کمپنی اینڈپوائنٹ پر بھیجنے دیتا ہے؛ یہ ایک الگ اختیاری راستہ ہے جس میں اسناد سنبھالنے اور رفتار محدود کرنے کے واضح قواعد ہیں۔ مسودہ اعتماد کی حد تسلیم کرتا ہے: کمپنی ہمیشہ تصدیق نہیں کر سکتی کہ براہ راست سائن اِن صفحہ انسان نے مکمل کیا، ایجنٹ نے نہیں۔
اجازتوں کو scopes کی صورت میں ظاہر کیا جاتا ہے۔ Poppy وسیع `poppy:read` اور `poppy:write` scopes متعین کرتا ہے، مگر کمپنی کو زیادہ محدود حسبِ ضرورت scopes دینے کی اجازت بھی دیتا ہے۔ کمپنی ایجنٹ کی درخواست یا کسی مخصوص سائن اِن طریقے کی اجازت سے زیادہ نہیں دے سکتی۔ سائن اِن کے بعد جاری اکاؤنٹ ٹوکن ایجنٹ کو منظور شدہ scopes کے اندر بعد کے سائن اِن سیشن ٹوکن حاصل کرنے دیتا ہے۔ اگر کسی کام کے لیے مزید رسائی درکار ہو تو صارف کو ان scopes کے لیے دوبارہ سائن اِن کرنا ہوگا۔
دونوں ٹوکن کا فرق اہم ہے۔ سیشن ٹوکن مختصر مدت کے لیے ہوتا ہے اور API کالز اور گفتگو میں استعمال ہوتا ہے۔ اکاؤنٹ ٹوکن زیادہ مدت والا OAuth refresh credential ہے، جو صرف کمپنی کے ٹوکن اور منسوخی اینڈپوائنٹس پر استعمال ہوتا ہے۔ مسودہ کہتا ہے کہ ایجنٹ اسے ماڈل سیاق، پیغامات، لاگز اور URLs سے باہر رکھے۔ سائن آؤٹ اکاؤنٹ ٹوکن منسوخ کرتا اور اس سے منسلک سیشن ختم کرتا ہے؛ کمپنی بھی وہ سیشن ختم کر سکتی ہے۔ پہلے جاری کردہ سیشن ٹوکن درست رہ سکتے ہیں، اس لیے مسودہ ہر درخواست پر سیشن حالت جانچنے یا ٹوکن کی مدت بہت کم رکھنے کا مشورہ دیتا ہے۔
## ایک سیشن، تین ممکنہ راستے
Poppy ذاتی ایجنٹ کے ذریعے صارف کی سرگرمی کے لیے کمپنی کا ایک مشترکہ سیشن تجویز کرتا ہے۔ OpenAPI کالز اور کمپنی ایجنٹ سے گفتگو میں ایجنٹ authorization header میں سیشن ٹوکن بھیجتا ہے۔ عموماً مسودہ DPoP ثبوتوں کے ذریعے ان ٹوکن کو ایجنٹ کے پاس موجود کلید سے باندھتا ہے، جنہیں کمپنی ہر درخواست پر جانچتی ہے۔ MCP واضح استثنا ہے: اس کی اجازت درج کردہ MCP سرور تک محدود bearer token استعمال کرتی ہے، اور مسودہ اس bearer شکل کی اجازت صرف MCP APIs کے لیے دیتا ہے۔ یہ پروٹوکول کے تقاضے ہیں، کسی نفاذ کے محفوظ ہونے کا نتیجہ نہیں۔
ویب سائٹ براؤزنگ اسی سیشن میں مختلف طریقے سے شامل ہوتی ہے۔ اگر کمپنی براؤزر سیشن اینڈپوائنٹ شائع کرے تو ایجنٹ کا براؤزر مختصر مدت کا دستخط شدہ بیان بھیج کر کمپنی کی اپنی سیشن cookie وصول کرتا ہے۔ پھر ویب سائٹ سیشن کی موجودہ سائن اِن حالت اور scopes لاگو کرتی ہے۔ اس اینڈپوائنٹ کے بغیر ایجنٹ عام سائن آؤٹ وزیٹر کی طرح براؤز کرتا ہے۔ Sierra کے [آغاز کے بیان](https://sierra.ai/blog/introducing-personal-agent-protocol) میں مختلف ذرائع پر ایک ہی وزٹ بیان کیا گیا تھا؛ مسودہ اسی مشترکہ سیشن میں براؤزر اور API ٹریفک کے لیے الگ اسناد متعین کرتا ہے۔
کمپنی اپنی دریافت فائل میں OpenAPI وضاحتیں، MCP سرور اور گفتگو اینڈپوائنٹ درج کر سکتی ہے۔ مسودہ کمپنی ایجنٹ سے بات کرنے اور ضرورت پر کسی شخص کو شامل کرنے کے لیے Poppy گفتگو فارمیٹ بیان کرتا ہے۔ ہر API کا اپنا schema اسی API پر چھوڑا گیا ہے۔ کمپنی فیصلہ کرتی ہے کہ کون سے راستے ظاہر کرے اور سائن اِن سیشن میں بھی ایجنٹ کے کام محدود کر سکتی ہے۔
## مسودہ کن باتوں کا فیصلہ نہیں کرتا
پروٹوکول کا [کھلے موضوعات کا صفحہ](https://personalagentprotocol.org/docs/open-topics) تین بڑی کمیوں کا نام لیتا ہے: ادائیگیاں، درخواست کھلی نہ ہونے پر push اطلاعات، اور رسیدوں، لیبلوں، تصاویر یا فارم جیسے منسلکات۔ صفحہ کہتا ہے فہرست مکمل نہیں۔ مسودے کی مثالوں میں فرضی کمپنیاں اور عارضی اسناد استعمال ہوئی ہیں۔
Sierra کی 9 اکتوبر کی پوسٹ میں [Meta کے Muse اور Rocket کے ساتھ کانفرنس مظاہرے](https://sierra.ai/kr/blog/poppy) کا ذکر ہے۔ یہ ایک اسٹیج کیے گئے مظاہرے کے بارے میں Sierra کی روداد ہے، پیداواری تعیناتی کا آزاد آڈٹ نہیں۔ Sierra کہتی ہے کہ اگلے ماہ ڈیزائن ورکشاپس کرے گی اور حوالہ جاتی نفاذ شائع کرے گی۔ فی الحال Poppy ایک شائع شدہ تجویز ہے جس میں نفاذ کی تفصیل اور بڑھتی ہوئی ڈیزائن پارٹنر فہرست ہے۔ اس کی عملی رسائی اس بات پر منحصر ہے کہ کون سی کمپنیاں اور ذاتی ایجنٹ بنانے والے مطابقت رکھنے والے ورژن نافذ کرتے ہیں اور حقیقتاً کیا رسائی دیتے ہیں۔
## ذرائع اور مزید مطالعہ
- [Personal Agent Protocol وضاحت نامہ، مسودہ 0.1](https://personalagentprotocol.org/docs/spec)، 9 اکتوبر 2026 کو تازہ کیا گیا۔ دریافت، شناخت، سائن اِن، scopes، ٹوکن، سیشن اور ذرائع کے قواعد کا بنیادی ماخذ۔ مستحکم ورژن سے پہلے غیر مطابقت پذیر تبدیلیوں کی واضح اجازت دیتا ہے؛ مثالیں فرضی ہیں۔
- [Poppy کے کھلے موضوعات](https://personalagentprotocol.org/docs/open-topics)، 9 اکتوبر 2026 کو تازہ کیا گیا۔ موجودہ مسودے سے خارج ادائیگیوں، push اطلاعات اور منسلکات کی بنیادی فہرست؛ صفحہ کہتا ہے کہ دوسرے خلا بھی سامنے آ سکتے ہیں۔
- [Sierra کا 9 اکتوبر کا اعلان](https://sierra.ai/kr/blog/poppy). اشاعت کی تاریخ، مزید 35 ڈیزائن پارٹنرز، رپورٹ کردہ کانفرنس مظاہرے اور منصوبہ بند ورکشاپس/حوالہ جاتی نفاذ درج کرتا ہے۔ یہ Sierra کے بیانات ہیں، تعیناتی کا ثبوت نہیں۔
- [Sierra کا 6 اکتوبر کا تعارف](https://sierra.ai/blog/introducing-personal-agent-protocol). بتاتا ہے کہ ابتدائی اعلان میں کیا تجویز کیا گیا تھا اور بعد کے تکنیکی مسودے نے کیا فرق پیدا کیا۔
## Sources
- [Personal Agent Protocol وضاحت نامہ (مسودہ 0.1)](https://personalagentprotocol.org/docs/spec) — دریافت، شناخت، سیشن، سائن اِن، scopes، ٹوکن، براؤزر، API اور گفتگو کے قواعد کا بنیادی متن؛ آئندہ غیر مطابقت پذیر تبدیلیوں اور فرضی مثالوں سے واضح خبردار کرتا ہے۔
- [Poppy کے کھلے موضوعات](https://personalagentprotocol.org/docs/open-topics) — ادائیگیوں، push اطلاعات اور منسلکات کو بڑی کمیوں کے طور پر نام دیتا ہے؛ فہرست مکمل نہیں۔
- [Personal Agent Protocol کا مسودہ شیئر کرنا](https://sierra.ai/kr/blog/poppy) — اشاعت، مزید 35 ڈیزائن پارٹنرز، Summit مظاہرے اور منصوبہ بند ورکشاپس/حوالہ جاتی نفاذ کے بارے میں Sierra کی روداد؛ آزاد تعیناتی کا ثبوت نہیں۔
- [Personal Agent Protocol کا تعارف](https://sierra.ai/blog/introducing-personal-agent-protocol) — ابتدائی اعلان اور صارف/کمپنی کے مطلوبہ کنٹرول ماڈل، جن سے 9 اکتوبر کی پیش رفت کی شناخت کی گئی۔
BIG CHANGE نیوز لیٹر
بڑی تصویر۔ اپنی رفتار سے۔
AI اور روبوٹکس کی تازہ کہانیاں، قابلِ توجہ تبدیلیاں اور عملی خیالات۔ روزانہ بریفنگ، ہفتہ وار خلاصہ یا ماہانہ نقطۂ نظر منتخب کریں۔
Next scheduled send (UTC): . Your first edition arrives at the next scheduled send after you confirm.
آپ کی رازداری، آپ کا انتخاب۔
ضروری اسٹوریج سائٹ کی حفاظت میں مدد دیتا ہے اور آپ کی ترجیحات یاد رکھتا ہے۔ آپ کی اجازت تک اختیاری Google Analytics بند رہتا ہے۔ آپ ہر کہانی صرف ضروری اسٹوریج کے ساتھ پڑھ سکتے ہیں۔ رازداری کی تفصیل