Trouver la face agent
Comment un client qui n’a que l’adresse du site trouve la face agent, et comment il apprend ce qu’il ne peut pas écrire.
La face de lecture vit sous « https://polideo.fr/agents/v1 ». 36 lectures « GET » servies à la racine + 6 écritures déclarées = 42 opérations au contrat. Les six écritures rendent 405 en se nommant. Un client l’apprend du document de découverte avant de tenter, et non du refus après.
La spécification d’autorisation du Model Context Protocol l’exige, et elle est citée mot pour mot : « MCP servers MUST implement OAuth 2.0 Protected Resource Metadata (RFC 9728). MCP clients MUST use OAuth 2.0 Protected Resource Metadata for authorization server discovery. Authorization servers MUST provide OAuth 2.0 Authorization Server Metadata (RFC 8414). MCP clients MUST use the OAuth 2.0 Authorization Server Metadata. » Les deux documents sont les deux maillons de ce chemin.
Les trois documents, à leur adresse standard
-
/.well-known/oauth-authorization-serverRFC 8414ce qu’un client peut demander comme autorisation, et par quel flux — aucun aujourd’hui
Servi en « application/json; charset=utf-8 ». OAuth 2.0 Authorization Server Metadata, lue le 2026-10-11.
-
/.well-known/oauth-protected-resourceRFC 9728quel serveur d’autorisation sert cette ressource, quels scopes elle connaît, et quel jeton elle accepte — aucun aujourd’hui
Servi en « application/json; charset=utf-8 ». OAuth 2.0 Protected Resource Metadata, lue le 2026-10-11.
-
/.well-known/agent-card.jsonA2Ala carte de l’agent, qui déclare zéro interface A2A parce qu’aucune n’est montée
Servi en « application/json; charset=utf-8 ». Agent2Agent — Agent Discovery, lue le 2026-10-11.
Les quatre adresses qu’on ne sert pas, et pourquoi
Une adresse qu’on ne sert pas sans dire pourquoi se lit comme un oubli. Une adresse servie avec un document inventé est pire : un document de découverte qui annonce une capacité que le code ne porte pas coûte plus cher que l’absence de document.
-
/.well-known/mcp.jsonAucun document de ce nom n’existe. La spécification d’autorisation du Model Context Protocol nomme deux adresses « /.well-known/ » — les deux documents OAuth — et aucun « mcp.json » : la découverte d’un serveur MCP passe par ces deux documents, pas par un troisième. En inventer un serait annoncer une norme qui n’existe pas.
Prémisse de cette limite : les deux documents OAuth sont servis, et ce sont ceux que la spécification MCP nomme.
-
/agent-card.jsonCe n’est pas une adresse standard. La spécification A2A place la carte sous « /.well-known/agent-card.json », et c’est là qu’elle est servie. Publier le même document à deux adresses lui donnerait deux identités citables.
Prémisse de cette limite : la carte est servie sous « /.well-known/agent-card.json ».
-
/.well-known/oauth-protected-resource/agents/v1RFC 9728 dérive l’adresse du document de l’identifiant de la ressource : un identifiant qui porte un chemin impose d’insérer « /.well-known/… » entre l’hôte et ce chemin. Polideo publie l’origine comme identifiant — il n’héberge qu’une ressource, et son modèle d’autorisation porte sur un compte et un scope, jamais sur un chemin. Cette adresse n’est donc dérivée d’aucun identifiant que Polideo publie.
Prémisse de cette limite : l’identifiant de ressource publié ne porte aucun chemin.
-
/.well-known/openid-configurationPolideo n’est pas un fournisseur OpenID Connect : il n’émet aucun jeton d’identité, et aucune de ses sept familles de droits ne porte d’identité d’utilisateur. Servir ce document ferait attendre un « id_token » qu’aucune ligne ne peut produire.
Prémisse de cette limite : aucun jeton d’identité n’existe dans le modèle.
Par où un client vierge commence
/robots.txt- un commentaire qui nomme les trois documents et le préfixe de lecture. Un commentaire, et pas une directive : « robots.txt » n’a aucun champ normalisé pour désigner une API, et en inventer un serait écrire une ligne qu’aucun robot ne lit.
/sitemap.xml- les deux pages humaines de la face agent — « decouverte.html » et « carte-agent.html ». Les trois documents de découverte n’y sont pas : un plan de site liste des pages pour un explorateur de recherche, et ce n’est pas un index d’API. Leur adresse standard est précisément le mécanisme qui dispense de les lister.
/.well-known/- les 3 documents ci-dessus, chacun à son adresse standard
La carte de l’agent, en français, se lit sur <a href="carte-agent.html">sa page</a> et à « https://polideo.fr/agents/v1/carte-agent ».
Ce que la découverte n’établit pas
- Qu’un client réel ait parcouru ce chemin. Le client vierge de ce lot est de ce dépôt : il prouve que le chemin existe et se parcourt sans amorce, pas qu’un agent extérieur l’a parcouru.
- Qu’une liaison A2A existe. La carte déclare zéro interface et zéro compétence, parce qu’aucune n’est montée.
- Qu’un flux d’autorisation fonctionne. Les deux adresses sont nommées et rendent 405.
- Qu’un explorateur de recherche ait lu ces documents. « Adresse servie » n’est pas « document lu », et aucun outil de webmestre n’est relié.