世界从未停止变化。RSS
BIG CHANGE.

Markdown 版本

AI-translated from English; not yet reviewed by a fluent editor.

# Poppy草案勾勒个人代理如何访问公司账户

> Sierra于10月9日发布的Poppy草案提出了个人代理与公司协作时的发现、登录和会话规则。其安全控制措施和未解决的缺口,比扩大的设计合作伙伴名单更值得关注。

By BIG CHANGE Editorial

Published: 2026-10-10T12:09:58.334Z
Updated: 2026-10-10T12:09:58.334Z
Canonical: https://bigchange.ai/blog/poppy-personal-agent-protocol-draft-sessions-permissions

![Conceptual illustration of a visitor holding a blank-screen phone outside an open office doorway while an employee listens and gestures from inside.](https://bigchange.ai/api/media/file/poppy-office-threshold-hero-v1.png)
AI-generated conceptual illustration by BIG CHANGE. The scene is illustrative only and does not depict an actual Poppy workflow or verified deployment.

Sierra发布了[《个人代理协议》0.1草案](https://personalagentprotocol.org/docs/spec),即Poppy;时间是10月9日,比[与Meta及其他合作伙伴宣布该项目](https://sierra.ai/blog/introducing-personal-agent-protocol)晚三天。新文件将发布时的宽泛承诺转化为拟议规则:如何发现公司的代理接口、识别个人代理、让客户登录,以及在网站、API和公司代理之间延续一次访问。

这仍是草案。规范称,在稳定版本发布前,任何部分都可能变化,包括不兼容的变化。Sierra还[公布了另外35家设计合作伙伴](https://sierra.ai/kr/blog/poppy)。参与设计过程并不能证明这些公司已经部署了Poppy接口。

## 重大变化

- **变化:** 10月6日的公告介绍了个人代理与企业协作的方式。10月9日的草案详细说明了公司与代理需要实现的身份、权限和会话信息交换方案。
- **重要性:** 客户可以授权代理处理账户任务,同时由公司识别代理并限制其访问。草案将这种控制与网站浏览、API和对话联系起来,但公司自行决定提供哪些渠道和权限。
- **关注点:** 实施者现在有了可供审查的具体接口,但付款、通知和附件规则仍未解决。Sierra计划下个月举办设计研讨会并发布参考实现;两者目前都不能证明已实现广泛互操作。

## 发现从公司的域名开始

根据[草案规范](https://personalagentprotocol.org/docs/spec),参与公司会通过HTTPS发布`/.well-known/poppy.json`。该文件列出组织及其OAuth发行方、支持的登录方式,以及公司提供的任何网站会话端点、OpenAPI或MCP API、公司代理对话端点。公司不必提供所有路径。代理可借助该文件发现可用选项,而不把网站视为唯一入口。

仅凭该文件不能授权代理。组织域名必须与代理请求的域名一致。代理还必须检查OAuth服务器元数据:发行方应与文件一致,且`poppy_domains`列表必须包含组织域名。这些检查旨在阻止无关域名冒充另一家公司的发行方并获取令牌。

个人代理通过HTTPS的`client_id` URL标识自身,该URL提供客户端元数据,包括公开签名密钥和允许的重定向地址。公司可以要求预先注册、封锁或撤销代理ID,并限制会话创建。草案赋予公司这些控制权,但不要求每家公司接受所有代理。

## 访客会话可以转为账户会话

个人代理会为用户分配一个针对每家公司都不同、稳定且不透明的ID,并通过签名断言启动会话。公司返回一个未登录状态的会话令牌。这样,公司可以在不同会话中识别同一代理和用户,而不把用户视为已登录。草案禁止从姓名、电子邮件地址或电话号码推导用户ID,即使使用带密钥的哈希也不行。

要访问账户,公司会公布其支持的登录方式。直接登录在用户浏览器中使用OAuth授权页面和PKCE。设备登录让用户通过链接和代码访问公司页面。中介登录允许代理将用户提供的凭据提交到指定的公司端点;这是单独的可选路径,并有明确的凭据处理和速率限制规则。草案承认信任边界:公司不一定能验证完成直接登录页面的是人而非代理。

权限以范围表示。Poppy定义了宽泛的`poppy:read`和`poppy:write`范围,同时允许公司提供更窄的自定义范围。公司不能授予超过代理请求的权限,也不能超出特定登录方式允许的权限。登录后签发的账户令牌可让代理在获批范围内获取后续已登录会话令牌。如果任务需要更多访问权限,用户必须重新登录以授权这些范围。

两种令牌的区别很重要。会话令牌有效期较短,用于API调用和对话。账户令牌是有效期较长的OAuth刷新凭据,只能用于公司的令牌和撤销端点。草案要求代理不得将其放入模型上下文、消息、日志和URL。退出登录会撤销账户令牌,并使关联会话退出;公司也可以终止这些会话。此前签发的会话令牌可能仍有效,因此草案建议公司逐个请求检查会话状态,或大幅缩短令牌有效期。

## 一个会话,三种可能路径

Poppy提议为用户通过个人代理开展的活动建立一个公司会话。对于OpenAPI调用和与公司代理的对话,代理会在授权标头中发送会话令牌。草案通常使用DPoP证明将这些令牌绑定到代理持有的密钥,公司会逐个请求检查。MCP是明确的例外:其授权使用仅限于所列MCP服务器的Bearer令牌,草案只允许MCP API采用这种Bearer形式。这些是协议要求,并不代表某项实现已被证明安全。

网站浏览通过另一种方式加入同一会话。如果公司发布浏览器会话端点,代理的浏览器会发送短期签名断言,并获得公司自己的会话Cookie。网站随后应用会话当前的登录状态和范围。没有该端点时,代理会像普通的未登录访客一样浏览。Sierra的[发布公告](https://sierra.ai/blog/introducing-personal-agent-protocol)描述了跨渠道的一次访问;草案则规定,在这个共享会话中,浏览器流量和API流量使用不同凭据。

公司可以在发现文件中列出OpenAPI描述、MCP服务器和对话端点。草案描述了Poppy对话格式,用于与公司代理交谈,并在需要时引入人工人员。每个API的架构仍由该API自行定义。公司决定开放哪些路径,即使在登录会话中也可以限制代理的操作。

## 草案尚未解决的问题

协议的[开放议题页面](https://personalagentprotocol.org/docs/open-topics)列出了三项重大缺失:付款、没有开放请求时的推送通知,以及收据、标签、图片或表单等附件。页面称该清单并不完整。草案示例使用虚构公司和占位凭据。

Sierra在10月9日的帖子介绍了一场[涉及Meta的Muse和Rocket的会议演示](https://sierra.ai/kr/blog/poppy)。这是Sierra对一场编排演示的描述,并非对生产部署的独立审计。Sierra称将于下个月举办设计研讨会并发布参考实现。目前,Poppy是一项已公开的提案,包含实施细节,设计合作伙伴名单也在扩大。其实际覆盖范围取决于哪些公司和个人代理开发者会实现兼容版本,以及他们实际提供何种访问权限。

## 来源与延伸阅读

- [个人代理协议规范,草案0.1](https://personalagentprotocol.org/docs/spec),更新于2026年10月9日。发现、身份、登录、范围、令牌、会话和渠道规则的主要来源。明确允许在稳定版本之前进行不兼容更改;示例均为虚构。
- [Poppy开放议题](https://personalagentprotocol.org/docs/open-topics),更新于2026年10月9日。当前草案未涵盖的付款、推送通知和附件的主要清单;页面称还可能发现其他缺口。
- [Sierra 10月9日公告](https://sierra.ai/kr/blog/poppy)。说明发布日期、另外35家设计合作伙伴、所报告的会议演示,以及计划中的研讨会/参考实现。这些是Sierra的说法,不是部署证据。
- [Sierra 10月6日介绍](https://sierra.ai/blog/introducing-personal-agent-protocol)。展示了最初公告的提议,以及后续技术草案带来的变化。

## Sources

- [个人代理协议规范(草案0.1)](https://personalagentprotocol.org/docs/spec) — 发现、身份、会话、登录、范围、令牌、浏览器、API和对话规则的主要文本;明确警告未来可能出现不兼容更改,示例为虚构内容。
- [Poppy开放议题](https://personalagentprotocol.org/docs/open-topics) — 将付款、推送通知和附件列为重大缺项;清单并不完整。
- [分享个人代理协议草案](https://sierra.ai/kr/blog/poppy) — Sierra对发布、另外35家设计合作伙伴、Summit演示及计划中的研讨会/参考实现的说明;不是独立的部署证据。
- [介绍个人代理协议](https://sierra.ai/blog/introducing-personal-agent-protocol) — 最初的公告和预期的用户/公司控制模式,用于确认10月9日的进展。