Personal Agent Protocol : contrôle d'accès par l'utilisateur
Le protocole Personal Agent Protocol (PAP), initialement conçu pour démontrer un prototype d'agents personnels, n'enregistre pour l'instant aucune spécification technique officielle. Aucun schéma, liste de points de terminaison, format de jeton ou implémentation de référence n'a été publié par Sierra, l'entreprise derrière cette initiative. Malgré l'absence de documentation technique, les premières informations révèlent une architecture centrée sur la sécurité et le contrôle utilisateur. Le fonctionnement repose sur une gestion fine des permissions accordées aux agents. Lors de la connexion, l'utilisateur choisit explicitement le niveau d'accès, entre lecture seule et écriture. Cette décision, prise par le client et non par l'agent ou l'entreprise, détermine ce que l'IA peut faire. En mode lecture seule, l'agent peut consulter les données du compte sans pouvoir les modifier. Le mode écriture permet à la fois la consultation et la modification des informations. Avant même l'authentification, une session invitée permet à l'agent de poser des questions publiques, comme le statut d'une commande, sans accéder aux données sensibles comme une adresse personnelle et sans possibilité d'agir. Une fois l'utilisateur connecté, les interactions, qu'elles proviennent de la session invitée ou de la session authentifiée, sont conservées dans un même flux. Cela permet aux entreprises de relier toutes les requêtes à une seule et même visite utilisateur. Sur le plan technique, le protocole s'appuie sur OAuth. Après l'accord de l'utilisateur, l'entreprise émet un jeton d'accès restreint au niveau de permission choisi. L'agent utilise ensuite ce jeton pour effectuer ses requêtes ultérieures. À ce stade, Sierra n'a pas divulgué les champs d'application exacts d'OAuth ni les interfaces que verront les utilisateurs pour configurer ces permissions. Deux niveaux de permission sont actuellement annoncés, mais l'absence de spécifications officielles laisse planer l'incertitude sur la mise en œuvre concrète et l'interopérabilité future du protocole.
