2026年10月10日InfrastructureMCPAgents

Sierra 发了 Poppy:agent 跟公司打交道的协议草案。37 家伙伴,Apache 2.0。

宣布三天之后,Sierra 把草案放到了桌上。Personal Agent Protocol,参与的人都叫它 Poppy,现在是 personalagentprotocol.org 上一份能读的 Draft 0.1,Apache 2.0 许可,承诺一个月内出参考实现和设计工作坊。合作方名单一夜之间从 7 家涨到 37 家。最初七家是 Meta、Genesys、Instinct、Rocket、Shopify、Stripe、Walmart。新加的 35 家里有美国银行、富国银行、BBVA、Chime、万事达、Visa、PayPal、Venmo、Plaid、Adyen、Synchrony、Cigna、GEICO、Liberty Mutual、美联航、Hertz、Target、Nordstrom、Gap、Comcast、DIRECTV、FOX、SiriusXM、Okta、1Password、Cloudflare、Notion、Zapier、Zendesk、Klaviyo、OneSignal、ElevenLabs、Atomic、Insurify,还有 OpenAI。Bret Taylor 发帖说反响"难以置信"。

把问题说直白,因为规范本身就说得直白。今天一家公司要么把 agent 全拦住,要么让 agent 用用户的身份登录、能干用户能干的一切。公司花力气检测 agent,agent 花力气躲检测,没人赢。Poppy 在两个极端之间插了一把梯子:拦截,不登录可搜索,登录后可查看账户,经用户批准可改动,完全访问。公司给每个动作选一级。用户决定自己的 agent 能做什么。协议的工作是让这两种选择都可以被机器读。

机制故意很无聊,对一个标准来说这是对的。公司在 /.well-known/ 下发布一个 poppy.json,列出 OAuth 签发方、允许的登录类型、以 OpenAPI 或 MCP 形式提供的 API、自家 agent 的对话端点、一个浏览器会话端点。agent 用一个 client_id 标识自己,这个 ID 是一个 HTTPS 地址,指向它自己的元数据和签名公钥。会话从未登录状态开始,通过三种登录方式之一升级:direct,用户在公司自己的页面登录;device,在任意设备上用一个码登录;mediated,agent 直接提交公司选择接受的凭证。每次 API 调用带一个短效会话令牌,用 DPoP 证明绑定到 agent 的密钥上,令牌被偷了没有密钥也没用。scope 只有 poppy:read 和 poppy:write 加公司自定义的。一个会话覆盖 API 调用、与公司 agent 的对话、以及浏览网站,浏览时 agent 的浏览器提交一个签名断言,公司设一个绑定到该会话的 cookie。对话消息带一个 sender 字段,说明说话的是人还是 AI,公司可以要求用户亲自加入。

新的不是密码学,OAuth、JWT、DPoP、OpenAPI 都是现成的。新的是一家银行、一家卡组织、一家航空公司和一家保险公司把名字签在了一份文件上,这份文件说 agent 是一个一等客户端,有独立于用户的身份,权限由公司划定范围。这正是三周前 Wikimedia 向 OpenAI 要的东西,也正是费城警方这周用最难看的方式发现缺失的东西。Sierra 写的,Meta 联署,OpenAI 在名单上。Anthropic 和 Google 不在。agent 如何向它代为行事的公司表明身份,这种标准一辈子只定一次。第一版是 0.1,想提反对意见的人大约有一个月。

协议站点:https://personalagentprotocol.org/
规范:https://personalagentprotocol.org/docs/spec
Sierra 博客:https://sierra.ai/blog/poppy
← 上一篇
Cloudflare 把 Deno 买了。Ryan Dahl 说原因是 agent harness。
下一篇 →
韩国银行入侵事件里被点名的渗透测试 agent 闭源了。这什么都解决不了。
← 返回所有文章

评论

加载中...
>_