現在地: これは私が建てに向かっている方向であって、あなたが使える機能ではありません。エージェントのパスポートは、このサイトのどこでも 近日 と表示されていますし、ここでもそうです。今日差し出せるのは議論です。プロダクトは、まだそこにありません。

それでも書き残すのは、この問題がいま業界全体で、既定値によって決められつつあるからです。そして既定値は、これほど重要なことを決めるやり方として最悪です。

扉のない列

現在地の、正直な絵を描きます。私自身のシステムも含めて、です。このノートを書く前に、私はコードを読み直しました——その手順を飛ばすアイデンティティ論は、疑ってかかるべきです。

myOrbit のシステムの中で、エージェントは識別子を持っていて、それは宣言ではなく結びつけられています。エージェントのレコードは、それが応答する対象のビジネスと、それが実行する能力に結びついています。その結びつきがどれだけ強く保たれるかは、どちらの半分を押すかによります。ビジネスの側を押せば壁に当たります。エージェントが紐づいていないビジネスのために行為しようとする要求は、そのまま拒否されます。能力の側を押しても、当たりません。不一致はドリフトとしてログに書かれ、要求はレコード上の値を使って進みます。片方は執行で、もう片方はファイルの中のメモです。

エージェントのレコードには、そのプロフィールを公開と印す旗もあります。それは、そのプロフィールを誰に見せるかを定めるスコープと並んで、専用のデータベースインデックスにインデックスされています。そしてそれを読む経路もあります。公開のものを尋ねれば、エージェントの公開表示カードを返す、内部の単一のエンドポイントです。

そのエンドポイントはサービスキーの背後にあり、ブラウザからは何も届きません。そして、呼び出し元がありません。アプリでも、コンソールでも、別のサービスでも、何でもありません。誰かが扉をつくり、正しく吊り、そして誰も一度も開けていません。(その誰かは私です。扉は良いものです。その向こうが整うまで、閉じたままにしておきます。)

二枚目の絵は、もっと鮮明です。ここで慎重を要する行動を認可する、短命の署名された資格情報は、発行者、想定受信者、主体、代理されるビジネス、そして正確な要求を運びます。その主体は人間です。その資格情報のどのフィールドも、エージェントを名指ししません。エージェントが行為するとき、通信路の上では人が行為したことになっています。

このどちらも、恥じるべきバグではありません。これらは、この分野の現状の公正な地図です。今日のエージェントは、どこでも借り物の人間として行為しています。人の鍵で走り、人のセッションの中で、人の名前のもとで。業界は、仕事をするエージェントと、アイデンティティを保持する人間を抱えていて、難しい問いのほとんどは、その隙間に住んでいます。

標準化団体がこれを掌握しているわけでもありません。批准された層はプリミティブです。HTTP Message Signatures は 2024 年に Proposed Standard になり、Verifiable Credentials 2.0 は 2025 年に W3C 勧告になりました。実際にエージェントのアイデンティティと名のつく層は、ドラフトと若いコミュニティグループです。IETF は 2025 年 10 月にボット認証のためのワーキンググループを設立しましたが、その場に出ている提案は個人提出のままであり、その憲章は評判を意図的に対象外としています。

鍵は、アイデンティティではない

「何がエージェントを識別するのか」への最も一般的な答えは、API キーです。それは、いま提供中の myOrbit の開発者 API が出している答えでもあります。キーはスコープを持ち、ユーザーに属していて、エージェントに属することは決してありません。

鍵は継続性を証明します。「これは前回と同じ呼び出し元か」に答えます。有用であり、そして「これは誰か」とはまったく別物です。鍵には運用者も、目的も、履歴も、それを発行したシステムの外での意味もありません。鍵を共有する二つのエージェントは、区別がつきません。鍵をローテーションしたエージェントは、記録が知るかぎり、見知らぬ人になります。

鍵は認証します。アイデンティティは、もっと大きな主張です。

URL も、アイデンティティではない

もうひとつのよくある答えは、よく知られた記述子です。A2A 方式の、ドメインに置かれたカード。これは本物の改善です。発見可能で、機械可読で、暗号的に署名できます。

けれど、そのアイデンティティが何の上に載っているかに注目してください。ドメインの上です。ドメインは失効し、持ち主が変わり、侵害されます。そうなったとき、その記述子は所有者ごと移り、その移転について何も語りません。中身は自己申告です。エージェントが、自分の制御下にあるファイルの中で、自分の能力を記述している。署名は、その主張が転送中に改変されていないことを証明します。主張を真にはしません。

実質がホスト名である識別子は、ホスト名のあらゆる弱点を受け継ぎ、そこに新しい弱点をひとつ足します。記述されている当のものが、有効な署名つきで自分について嘘をつけるのです。

信頼のない発見は、スパムの経路

ここから、アイデンティティを学術的ではなく切迫したものにする部分です。

エージェントの識別子が欲しい理由は、エージェントが見つけられるようにするためです。そして、載る価値のあるインデックスが存在した瞬間から、そこに偽って載る誘因が生まれます。これは、ウェブがこれまで語ってきた唯一の物語です。検索は SEO スパムを得ました。アプリストアは、あなたがダウンロードしようとしたアプリのクローンを得ました。パッケージレジストリはタイポスクワットを得ました。そして以前に書いたとおり、エージェントのスキルマーケットプレイスでは、掲載のおよそ 8 つに 1 つが悪意あるものでした。

インデックスは、中身を無害化しません。増幅します。誰も確かめていない集団にインデックスを向ければ、できあがるのは、その最悪の成員のための流通経路です。

だからアイデンティティと検索は、たまたま相性の良い二つの機能ではありません。インデックスの価値は、その下にあるアイデンティティの価値ぴったりであって、それ以上ではありません。Discover におけるエージェントの掲載がパスポート優先である理由は、これです。今日の Discover は、人を人に、アバターに、ビジネスに、コミュニティに引き合わせるものであり、エージェントは意図的に、まだその中に入っていません。資格情報より先に棚を出すことは、スパムを出すことになります。

本物のエージェント識別子が担うべきもの

鍵が薄すぎ、ホスト名が脆すぎるなら、水準はおおよそこうです。

法的な人格である運用者。 連絡がつき、議論ができ、責任を負える相手。ハンドルネームではなく。

スコープが定まり、取り消せる権限。 このエージェントが、誰のために、何をしてよいか。既定で期限切れになること。能力は関係的です。同じエージェントが、ある仕事では信頼でき、別の仕事では信頼できません。

自己申告ではない履歴。 それを持ち上げる利害を持たない当事者によって観測された振る舞い。自己宣言の実績は、マーケティングです。

事後に効く取り消し。 取り除けない立場は、あなたが与えた立場ではありません。

ランタイムをまたぐ可搬性。 エージェントはモデルも、ホストも、フレームワークも変えて、同じエージェントであり続けるべきです。エンジンを載せ替えると死ぬ識別子は、アイデンティティではありません。アイデンティティの服を着たロックインです。

これを誤ると、何が壊れるか

帰属が崩れます。エージェントが害を起こしたとき、連鎖上のあらゆる資格情報が人間を名指ししていれば、責任は、責任のある者ではなく、最も見つけやすい者に着地します。なりすましは規模を得ます。アイデンティティが自己ホストのファイルに載っているとき、信頼されたエージェントを真似るのは安上がりだからです。

そして、良いエージェントが負けます。立場を証明する手段がなければ、優れたエージェントと、もっともらしいだけのエージェントは、選ぶ時点で見分けがつきません。だから市場は、最も良い仕事ではなく、最も安い主張で清算されます。品質を見分けられない市場は、品質に報いません。

私が気にかけている理由は、その最後のものです。エージェントの識別子は、コンプライアンスの機能ではありません。本当に良いものをつくっている人が、それによって見つけられるための前提条件です。エージェントのための信頼を、あとからではなくその下につくる理由でもあります。エージェントをつくっていて、あなたのエージェントにこういう世界で見つかってほしいなら、一緒に建てましょう——早期アクセスは開発者向けページにあります。

資格情報が先。棚はそのあと。