מה A2A פותר: לא חיבור לכלי, אלא שיחה בין סוכנים
פרוטוקול סוכן-לסוכן (A2A — Agent2Agent) הוא תקן פתוח שמאפשר לסוכני בינה מלאכותית שנבנו על ידי חברות שונות, בטכנולוגיות שונות ועל גבי מודלים שונים, לגלות זה את זה, להעביר זה לזה משימות ולהחזיר תוצאות — בלי שמישהו יכתוב מראש חיבור ייעודי לכל זוג-סוכנים אפשרי. אתר-הפרוטוקול הרשמי מגדיר אותו כתקן פתוח לתקשורת ולשיתוף-פעולה חלקים בין סוכני AI, ומדגיש שהסוכנים אמורים לעשות זאת בלי צורך לחלוק זה עם זה זיכרון פנימי, כלים או לוגיקה קניינית.
ההבחנה שכדאי להתחיל ממנה היא מול פרוטוקול הקשר למודל (MCP), התקן הפתוח הקרוב אליו ביותר — כי שני התקנים נזכרים כמעט תמיד יחד, והבלבול ביניהם נפוץ. הם פותרים שתי בעיות שונות לגמרי בשתי שכבות שונות: MCP מחבר סוכן אל כלים ואל מקורות-מידע — מסד-נתונים, לוח-שנה, מאגר-קוד, מערכת-פניות; A2A מחבר סוכן אל סוכן אחר. ויקיפדיה מנסחת את ההבדל בשורה אחת: MCP מתמקד בחיבור סוכנים לכלים ולמקורות-נתונים, ואילו A2A מתמקד בתקשורת בין הסוכנים עצמם.
בשפה יומיומית: MCP הוא האופן שבו עובד חדש מקבל גישה למערכות של הארגון — למייל, ליומן, למחסן. A2A הוא האופן שבו אותו עובד פונה לעובד בארגון אחר, מבקש ממנו לטפל במשהו שהוא עצמו אינו יודע לעשות, ומקבל בחזרה תשובה. שני הדברים נחוצים, ואף אחד מהם אינו מחליף את השני: סוכן בינה מלאכותית שמחובר לכל הכלים שבעולם אך אינו יודע לפנות לסוכן אחר נשאר תקוע לבדו מול כל משימה שחורגת מהתחום שלו. זה גם ההסבר לכך שהתעשייה לא הסתפקה בתקן אחד — הבעיה השנייה פשוט לא נפתרה על ידי הראשון.
כרטיס-הסוכן: איך סוכן מוצא סוכן אחר, ומה הוא מגלה עליו
הרכיב שכל שיתוף-פעולה ב-A2A מתחיל ממנו נקרא כרטיס-סוכן (Agent Card): מסמך קצר שהסוכן מפרסם על עצמו בפורמט JSON — פורמט-טקסט מקובל שתוכנות קוראות בקלות. לפי המפרט הרשמי, הכרטיס כולל את זהות הסוכן, את יכולותיו, את רשימת הכישורים (Skills) שהוא מציע, את הכתובת שאליה פונים אליו בפועל, ואת דרישות-האימות שצריך לעמוד בהן כדי שהפנייה תתקבל. המפרט מגדיר גם מנגנון של כתובת-מוסכמת (well-known URI) לפרסום הכרטיס — מקום קבוע ומוסכם מראש שבו אפשר לחפש אותו, במקום כתובת שמישהו העביר ידנית מבעוד מועד.
הרעיון פשוט יותר משהוא נשמע: כרטיס-ביקור שקריא למכונה. במקום שמפתח יקבע מראש שהסוכן שלו מדבר עם סוכן מסוים ורק איתו, הסוכן קורא את הכרטיס של הצד השני, מבין מה הוא יודע לעשות, ומחליט בעצמו אם יש טעם לפנות אליו. זה ההבדל בין רשימת-אנשי-קשר סגורה, שמישהו הזין לתוכה שמות מראש, לבין ספר-טלפונים שאפשר לחפש בו. בעולם של בינה מלאכותית אגנטית, שבו סוכנים חדשים נבנים כל הזמן ובכל מקום, אף ארגון אינו יודע מראש עם מי בדיוק יצטרך לעבוד מחר — ולכן גילוי דינמי אינו מותרות אלא תנאי.
הפרוטוקול נשען על טכנולוגיות-אינטרנט ותיקות ומוכרות ולא על המצאה חדשה: ההודעות נעות מעל אותו מנגנון-תעבורה שגלישה רגילה משתמשת בו (HTTP), ההצפנה היא זו שמסתתרת מאחורי המנעול שבשורת-הכתובת (TLS), וההזדהות נשענת על אסימונים-חתומים ועל אותה שכבת-כניסה שמאחורי כפתורי ההתחברות-המהירה שאתרים מציעים (בשמותיהם התקניים: JWT ו-OpenID Connect). הבחירה הזו מכוונת: ארגון שכבר יודע להפעיל שירות-אינטרנט מאובטח אינו נדרש ללמוד עולם-מושגים חדש כדי לחשוף סוכן, וצוותי-האבטחה שלו יכולים להחיל עליו את אותם כללים שהם מכירים.
משימה, הודעה ותוצר: איך נראה שיתוף-פעולה בפועל
אחרי הגילוי מתחילה העבודה עצמה, ולה המפרט נותן שלושה מושגי-יסוד. משימה (Task) היא יחידת-העבודה: יש לה מזהה משלה, מצב עדכני, והיסטוריה של מה שנאמר בה עד כה כשהיא נמשכת יותר מסבב אחד. הודעה (Message) היא כל פנייה בתוך המשימה — מהפונה אל הסוכן או מהסוכן חזרה — והתוכן שלה מפורק לחלקים (Parts), כך שאפשר להעביר באותה הודעה גם טקסט, גם קובץ וגם נתונים מובנים. תוצר (Artifact) הוא מה שהמשימה מייצרת בסופה, והוא בנוי מאותם חלקים בדיוק.
המצבים שמשימה עוברת ביניהם הם מה שהופך את זה לשימושי בעולם האמיתי, ולא רק לקריאה בודדת שמחזירה תשובה. משימה יכולה להיות מוגשת, בעבודה, שהושלמה, שנכשלה, שבוטלה או שנדחתה — וגם, וזה החלק המעניין, ממתינה לקלט נוסף מהמשתמש או ממתינה לקבלת הרשאה. סוכן שקיבל משימה וגילה שחסר לו פרט, או שאין לו הרשאה מספקת, אינו חייב פשוט להיכשל: הוא יכול לומר זאת במפורש, והצד שפנה אליו יודע מה לעשות עם התשובה הזו. משימות שנמשכות דקות או שעות, ולא שברירי-שנייה, הן בדיוק המקרה שבשבילו נבנה המנגנון הזה.
מעל השכבה הזו מגדיר הפרוטוקול שלושה נוסחים-חלופיים להעברת אותן הודעות עצמן — כל אחד מהם סגנון-תקשורת שכבר נפוץ בסוג אחר של ארגונים (בשמותיהם: JSON-RPC, gRPC ו-REST) — והמפרט מקפיד שמשמעות המושגים תישאר זהה בשלושתם. כלומר: ארגון שכבר בנוי בסגנון אחד אינו נדרש לעבור לסגנון אחר רק כדי להשתתף. זו החלטה שנראית טכנית וזניחה, אבל בפועל היא אחת הסיבות שחברות גדולות ושונות מאוד זו מזו הצליחו להתיישב סביב אותו תקן.
קופסה אטומה: העיקרון שאיפשר למתחרות להסכים
עיקרון-העיצוב שמסביר למה תקן כזה בכלל אפשרי מבחינה מסחרית מכונה במפרט ביצוע אטום (Opaque Execution): סוכנים משתפים פעולה על בסיס היכולות שהם מצהירים עליהן ועל בסיס המידע שהם מחליפים ביניהם בפועל, בלי שיצטרכו לחשוף זה לזה את המחשבות הפנימיות שלהם, את התוכניות שלהם או את אופן המימוש של הכלים שלהם.
זו אינה הערת-שוליים טכנית אלא הלב העסקי של העניין. סוכן שחברה השקיעה בו שנים הוא נכס: ההנחיות שכתובות בתוכו, סדר-הפעולות שלמדה לבנות, הכלים הפנימיים שהוא מפעיל. תקן שהיה דורש מהחברה לחשוף את כל אלה כדי להשתלב פשוט לא היה מאומץ על ידי איש. A2A מציב את גבול-החשיפה במקום אחר לגמרי: מה אני יודע לעשות, ומה קיבלת ממני בסוף — ולא איך בדיוק הגעתי לשם.
מכאן שהתמונה כאן שונה מהותית מזו של סוכן-משנה בתוך מערכת רב-סוכנית אחת. במערכת רב-סוכנית שחברה אחת בנתה, כל הסוכנים חולקים תשתית, יומני-ריצה והנחות משותפות — וגם אם אף סוכן בודד אינו רואה את התמונה השלמה, לארגון שמפעיל את כולם יש גישה לכל מה שקרה. ב-A2A הצד השני הוא לרוב ארגון אחר לחלוטין — עם מדיניות-אבטחה משלו, מערכת-חיוב משלו ואינטרסים משלו — ולכן החשיפה חייבת להיות מוגדרת ומוגבלת מראש, ולא נתונה לשיקול-דעתו של מי שמתזמר. ההבדל הזה — בין תזמור-סוכנים בתוך בית אחד לבין שיתוף-פעולה בין בתים — הוא בדיוק מה ש-A2A בא לטפל בו.
מסלול הממשל: מגוגל, לקרן לינוקס, לקרן ה-AI האגנטית
גוגל הכריזה על A2A ב-9 באפריל 2025, וכעבור פחות משלושה חודשים — ב-23 ביוני 2025 — העבירה אותו לקרן לינוקס (Linux Foundation), שהודיעה על הקמת פרויקט Agent2Agent סביבו; לפי אותה הודעה, הפרוטוקול כבר נהנה אז מתמיכה גוברת של יותר ממאה חברות-טכנולוגיה מובילות.
ב-12 במרץ 2026 שוחררה גרסה 1.0, שהוצגה כגרסה היציבה והמוכנה-לייצור הראשונה של התקן — וההודעה עליה מציינת במפורש שהיא כוללת שינויים שוברים בפרוטוקול-האינטראקציה, כלומר שינויים שמימוש קיים עלול להישבר מולם. כרטיס-הסוכן, לעומת זאת, התפתח באופן תואם-לאחור, ומאפשר לסוכן להצהיר שהוא תומך בו-זמנית גם בהתנהגות גרסה 0.3 וגם ב-1.0 — כך שדווקא נקודת-הכניסה, זו שכל צד שלישי קורא, נשארה יציבה.
ב-27 באוגוסט 2026 התקבל A2A כפרויקט בשלב-צמיחה (Growth Stage) בקרן ה-AI האגנטית (Agentic AI Foundation, בקיצור AAIF) — אותה קרן, תחת קרן לינוקס, שמארחת גם את MCP. מסלול כזה, שבו תקן עובר מרשות יוצרו לגוף-ממשל נייטרלי בתוך חודשים ספורים מהכרזתו, הוא מדד מעשי טוב יותר לשאלה אם תקן פתוח באמת פתוח מכל הצהרת-כוונות.
מה תקן פתוח עדיין לא פותר
קל להתבלבל בין קיומו של תקן לבין קיומה של יכולת. A2A מגדיר איך שני סוכנים מדברים; הוא אינו מגדיר, ואינו יכול להגדיר, אם הסוכן שבצד השני עושה עבודה טובה. סוכן שמחזיר תשובה שגויה יחזיר אותה בפורמט תקני להפליא, והפורמט לא יסמן דבר.
הסוגיה הכבדה יותר היא אמון. ברגע שסוכן שלי מעביר משימה לסוכן של ארגון אחר, הוא מעביר איתה גם מידע — ולעיתים גם סמכות לפעול בשמי. הפרוטוקול נותן תשתית לזיהוי ולאימות, אבל השאלה מי מורשה לבקש ממי מה, ומה קורה כשמשהו משתבש בשרשרת שעוברת בשלושה ארגונים, נשארת שאלה של מדיניות, חוזה ואחריות משפטית — לא של פורמט-הודעות. גם מספר הארגונים שהצהירו על תמיכה אינו זהה למספר הארגונים שמפעילים את זה בייצור: הצהרת-תמיכה זולה בהרבה ממימוש.
מכאן שגם בעולם שבו A2A נפוץ, השכבות האחרות אינן מתייתרות. נצפוּת סוכנים נדרשת כדי לשחזר בדיעבד מה בדיוק קרה לאורך השרשרת, כי ברגע שהמשימה עברה לארגון אחר, אין ליומני-הריצה שלי מה לספר על מה שקרה שם.
הערכת סוכנים נדרשת כדי לדעת אם הצד השני עומד בסטנדרט לאורך זמן ולא רק ביום שבו נבדק — סוכן שהשתנה בצד השני אינו מודיע על כך לאיש.
אדם-בלולאה נשאר נחוץ, אף הוא, בנקודות שבהן טעות עולה כסף אמיתי. תקן פתוח הוא תנאי מקדים לשיתוף-פעולה בין ספקים מתחרים — הוא אינו תחליף לבקרה על מה שקורה בתוך שיתוף-הפעולה הזה.