OAuth 分层机制的实际运作方式
PAP 并非新的支付通道或浏览器 API——它是由 Meta 和 Sierra 联合 Genesys、Instinct、Rocket、Shopify、Stripe 和 Walmart 开发的一项开放标准,旨在规范AI代理与企业之间的交互方式[1]。其结构上是在 OAuth 基础上叠加的一层权限控制:个人代理最初以访客身份出现在企业端,仅拥有只读权限。只有当人类用户登录后,代理才会升级为可写权限,且该认证会话设计为跨渠道持续有效,无论代理是直接访问企业网站、通过 MCP 或 OpenAPI 调用,还是经由企业自有的内部代理进行操作[2]。Meta 将其定位为刻意低调的基础设施而非产品:Meta 超级智能实验室副总裁 David Singleton(前 Stripe CTO)将其描述为“我们希望个人代理和商业代理未来都能在其上运行的基础设施”[3]。该协议的卖点在于,企业可以获得代理访问的审计日志和开关控制,而代理则能以统一方式证明其代表谁行动——这正是此前 Amazon 发现 Muse 浏览时未表明身份所缺失的关键环节。



