Resumo

  • A carta proposta define contexto de diálogo como identificadores e estado de ciclo de vida usados para correlacionar e manter interações entre usuários, agentes e ferramentas; memória do modelo, documentos recuperados e prompts ficam explicitamente fora.
  • Um identificador persistente pode mostrar que vários saltos pertencem ao mesmo grafo de interação declarado, mas não autentica todos os participantes, não transporta automaticamente a delegação e não comprova a conclusão da tarefa.
  • A operação precisa de recibos separados, porém vinculados, para correlação, identidade, autorização, proveniência, semântica da aplicação, ação da ferramenta, confirmação, revogação e resultado observado.

Reconectar a conversa não valida quem voltou

Um usuário inicia um pedido por voz. O primeiro agente passa a tarefa a outro, uma ponte muda a modalidade, uma ferramenta recebe uma chamada e o fluxo é retomado depois de uma falha de rede. Sem uma referência estável, o sistema pode repetir a operação, recuperar o contexto errado ou perder a ligação entre a interrupção e a retomada. O problema de continuidade é concreto.

A carta proposta do Agentproto 00-03 delimita o mecanismo. O contexto de diálogo contém identificadores e estado de ciclo de vida. Ele não contém a memória de conversa enviada ao modelo, os documentos recuperados nem os prompts. O protocolo projetado definiria propagação e ligações sobre protocolos IETF existentes; não substituiria MCP, A2A ou outros protocolos da camada de aplicação e não criaria um novo transporte.

O identificador sustenta uma afirmação limitada: determinados eventos foram declarados como partes do mesmo diálogo. Ele não demonstra que o agente na última etapa é o mesmo sujeito autorizado no início, que os intermediários preservaram todas as restrições ou que um mandato antigo continua vigente após a retomada.

Identidade e mandato têm relógios diferentes

A própria carta separa a identidade do agente da identidade do usuário representado. Ela prevê permissões do agente restritas a um subconjunto das permissões do usuário e revogação independente. Essa arquitetura seria desnecessária se a etiqueta de correlação já funcionasse como prova de identidade e autorização.

Um agente de compras pode reabrir corretamente uma negociação de dias atrás. O fornecedor ainda precisa verificar qual agente se apresenta, quem ele representa, quais itens e valores estão autorizados, quando a delegação vence e se houve revogação. A persistência da conversa não renova o poder de agir.

Os intermediários criam outro limite. Transformar áudio em texto, resumir a solicitação ou escolher uma ferramenta pode alterar seu efeito. O identificador permite seguir o caminho declarado, mas não certifica que cada transformação manteve intenção, limites e aprovação.

O ciclo do diálogo não é o estado do negócio

O trabalho proposto abrange estabelecimento, modificação, encerramento e revogação de relações de propagação, além da recuperação diante de falhas de caminhos ou intermediários. Esses estados pertencem ao mecanismo de diálogo.

Eles não podem virar conclusões comerciais universais. estabelecido não significa que o usuário aprovou toda ação seguinte. encerrado não significa pagamento liquidado, entrega realizada ou configuração aplicada. revogado não prova que uma fila, uma credencial em cache ou uma ferramenta remota deixou de aceitar a autoridade anterior.

Até uma resposta de sucesso pode apenas dizer que uma API recebeu o pedido. A prova do resultado exige observação na superfície que detém o estado: conta, recurso de nuvem, configuração de rede, registro logístico ou outro objeto real. A última mensagem do diálogo é evidência da interação, não um atestado do mundo.

Uma cadeia de recibos, não um ID universal

O recibo de correlação deve registrar emissor, namespace, predecessor, salto participante e transição de ciclo de vida. O recibo de identidade nomeia o agente autenticado e o usuário representado. O de delegação preserva escopo, condições, validade e referência de revogação. A proveniência protege a instrução e os materiais relevantes. A aplicação define o significado do pedido; a ferramenta registra operação, alvo, parâmetros e resposta; a confirmação mantém a decisão exata apresentada ao usuário; uma observação independente confirma o estado externo.

Separação não significa isolamento. Uma ação relevante deve apontar para a autorização exata e para a etapa do diálogo que a causou. Sem esses vínculos, não há reconstrução de causalidade. Com tudo comprimido num identificador opaco, a organização obtém uma linha do tempo limpa que prova pouco além de sua própria consistência.

A persistência também traz risco de privacidade. Uma etiqueta estável através de domínios pode virar rastreador. A carta já pede análise da correlação. Audiência, rotação, separação de namespaces, minimização e retenção determinam se a continuidade ajuda a operar ou cria vigilância permanente.

A governança ainda está aberta

O aviso do IESG de 17 de setembro informa que um grupo foi proposto, que o IESG ainda não decidiu e que os comentários vão até 27 de setembro. O Datatracker mostra a versão 00-03 em revisão externa e na agenda da teleconferência de 8 de outubro. Não há grupo constituído, rascunho adotado, padrão aprovado ou implantação comprovada.

Ainda há tempo para fixar a fronteira correta: tornar a continuidade interoperável sem transformar a correlação em credencial, mandato, recibo de execução e prova de conclusão ao mesmo tempo.

Fontes

Registros primários: anúncio de revisão do IESG, carta proposta do Agentproto 00-03 e página do grupo no Datatracker.