人工智能

MCP 正从"协议"走向智能体基础设施:一场静默的范式迁移

MCP 起初只是为 LLM 接入工具而生的开放标准,但十八个月的爆发式采用、移交 Linux 基金会,以及 2026 年的无状态重写,已使它成为智能体网络的连接底座,也暴露出它仍缺失的那一层控制平面。

2024 年 11 月一个周二的下午,Anthropic 悄然发布了模型上下文协议(Model Context Protocol,MCP)。当时它看起来只是个开发者的便利工具:一套基于 JSON-RPC 2.0、深受语言服务器协议(LSP)设计哲学启发的框架,用来把模型连到某个工具上。它解决的问题真实但很窄——"N×M 集成问题":把 10 个 AI 应用接到 100 个数据源,意味着上千个定制连接器。MCP 把复杂度压缩到 N+M:每个工具一个服务端,任何兼容客户端都能复用。流行的比喻是"AI 界的 USB-C"。

没人完全预料到的是:在 AI 层解决集成问题,会让 MCP 站上智能体时代最核心的基础设施标准的位子。本文梳理 MCP 如何从协议蜕变为基础设施,2026 年的重写改变了什么,以及最关键的一点——一个成熟的传输协议,并不等于一套可部署的架构。

那条像基础设施的采用曲线

基础设施标准的可识别标志,是它们的采用形状,而非市场话术。HTTP 之所以普及,并非因为技术更优,而是在 Web 通信变得具有经济价值的那一刻赢得了跨厂商采用。OAuth 2.0 之所以胜出,是因为主流平台向它收敛。MCP 正在 AI 智能体变得具有经济价值的拐点,复刻这一模式。

数字说明一切。OpenAI 在 2025 年 3 月将其接入 Agents SDK、Responses API 与 ChatGPT 桌面端,山姆·奥特曼的表态只有一句"人们热爱 MCP"。Google DeepMind 于 2025 年 4 月确认支持,称其"正迅速成为 AI 智能体时代的事实标准"。微软在 2025 年陆续为 GitHub、Azure 与 Microsoft 365 推出 MCP 服务端。到 2026 年 4 月,仅 MCP 的 Python SDK 在 PyPI 上月下载量便突破 1.64 亿次,超过一万个公开 MCP 服务端活跃运行,78% 的企业 AI 团队报告至少有一个由 MCP 支撑的生产级智能体——一年前这一比例仅为 31%。及至 2026 年 7 月的规范发布,TypeScript 与 Python SDK 各自累计下载量都已突破十亿。

这不是便利工具的曲线,这是基础设施的曲线。

决定性的一刻:治理事件

关键的转折在于治理,而非技术。2025 年 12 月,Anthropic 将 MCP 捐赠给智能体 AI 基金会(AAIF)——一个隶属于 Linux 基金会的专项基金,由 Anthropic、OpenAI 与 Block 共同创立,AWS、Google、微软、Cloudflare、彭博社作为创始成员加入。Linux 基金会运营 Kubernetes、PyTorch、Node.js 的履历,给了企业采购团队在押注基础标准前所需的制度背书。

这不仅是法律动作,更是战略信号。当 Anthropic 把亲手创造并掌控的协议,交到一个由其最大竞争对手部分治理的中立机构手中时,它做出了与历史上那些基础标准出现前相同的判断:这项技术作为普适基础设施创造的价值,大于作为专有优势的价值。IBM 捐出了网络协议,Sun 开源了 Java,Google 开源了 TensorFlow。MCP 加入了这条谱系。

协议的"长大"

MCP 的早期设计假设是:单一 AI 应用通过 stdio 与本地服务端通信,并维持一个有状态握手。一旦把它部署到负载均衡器之后、或跨多个区域,这个模型就崩了。在 2025–2026 年,协议被重写成它意外征服的那个云原生世界。

远程传输与鉴权。 2025 年 3 月的修订用 Streamable HTTP 取代了旧的 HTTP+SSE 传输,并引入基于 OAuth 2.1 的授权框架,正式将 MCP 服务端归类为 OAuth 资源服务端。2025 年 6 月的更新通过强制资源指示器(RFC 8707)堵住了一个令牌泄露漏洞:客户端必须在令牌请求中指明目标服务端,恶意服务端便无法窃取本属于其他服务的凭据。工具注解(只读、破坏性、幂等、开放世界)让客户端得以执行策略——自动放行安全工具、对破坏性工具加闸。

发现与注册表。 官方 MCP 注册表于 2025 年 9 月以预览形式上线,成为服务端的"npm 式"目录,并支持按自定义标准建立子注册表。第三方目录(Glama、MCP.so)到 2026 年初各自逼近 1.8 万个服务端。一份独立的 IETF 草案还提出了 mcp:// URI 方案与 /.well-known/mcp-server 能力清单,用于服务发现。

2026-07-28 无状态重写。 这是自发布以来最大的一次修订:彻底移除了 initialize 握手与 Mcp-Session-Id 头。如今每个请求都在 _meta 块中携带协议版本、客户端身份与能力——于是任意请求都能落在普通轮询负载均衡器后的任意实例上。新增的 Mcp-MethodMcp-Name HTTP 头让网关无需解析 JSON-RPC 报文即可按头路由与鉴权。列表响应在 ttlMs 提示下变为可缓存,从而稳定上游的提示缓存。服务端发起的调用改为多轮往返请求(MRTR),不再需要常开双向流。扩展(Extensions)框架正式登场,MCP Apps(沙箱 iframe 内的交互式 HTML)与 Tasks(长时任务的持久状态机)成为一等公民,外加面向组织级 SSO 的企业托管授权(EMA)。鉴权进一步向 OAuth 2.1 + OIDC 靠拢,引入 RFC 9207 签发方校验,并以正式的 12 个月弃用策略锁定了协议的演进路径。

实际效果是:一个过去需要会话粘滞、共享会话存储与网关深度包检测才能运行的远程 MCP 服务端,如今可以作为普通的无服务器基础设施运行。正如联合创造者 David Soria Parra 所言:"智能体应用是有状态的,但协议本身不必如此。"

控制平面的缺口:传输不等于架构

这才是协议战争所遮蔽的部分。MCP 标准化了智能体如何发现并调用工具,却刻意对智能体是否应当这么做保持沉默。授权语义——哪个智能体在何种条件下代表谁采取何种行动——仍是每个部署者自己的功课。一个鉴权完备的 MCP 服务端,仍会欣然执行一个被提示注入诱导提出的破坏性操作;鉴权确立的是"谁在调用",而非"这次调用是否明智"。

这就是"失控智能体问题",而在企业规模下,它是生态的默认状态。有据可查的缺口包括:

  • 凭据散落。 GitGuardian 在 2025 年一年就发现 24,008 个暴露在 MCP 配置文件中的独立密钥——API 密钥、数据库连接串、OAuth 令牌散落在环境变量与配置文件中,且无处统一吊销。
  • 没有原生最小权限。 MCP 不定义基于角色的访问控制。只要智能体能连上,就能发现该服务端暴露的全部工具。一个客服智能体也能看到数据库管理端点。
  • 可观测性黑洞。 智能体直连工具不会留下统一的执行时间线、追踪关联或成本归因。
  • 没有成本治理。 MCP 不追踪 token 消耗或用量上限;智能体可以就付费 API 调用无限循环,毫无预算封顶。
  • 长期攻击面。 提示注入、可链式组合以外泄数据的工具权限、以及静默替换可信服务的仿冒服务端,都是已被记录、正在发生的模式。OWASP 现已将智能体工具链的供应链投毒列为 ASI04。

行业的回应是 MCP 网关——位于智能体与企业系统之间的控制平面,提供集中鉴权与身份传递、RBAC、加密审计轨迹、限流、DLP 与一键熔断。正如 Futurum 的 Mitch Ashley 在 2026 年 MCP 开发者峰会上所概括:"企业真正在问的,不是 MCP 是否好用,而是他们能否治理它的行为。这是控制平面问题,不是协议问题。"

峰会守住了边界:MCP 负责连接 AI 应用与数据源,治理属于其上各层。TCP/IP 也从未解决授权问题——它只是让这个问题变得值得解决。

分层后的智能体基础设施

MCP 如今已是智能体互操作协议小栈中的一层,每一层解决不同层级的问题(Ehtesham 等,arXiv:2505.02279):

协议层级负责什么
MCP智能体 ↔ 工具安全的工具调用与类型化数据交换
A2A(Google,2025.4)智能体 ↔ 智能体基于能力"Aget Card"的点对点任务外包
ACP(IBM)多模态消息REST 原生的多部分消息、异步流
ANP开放网络基于 DID 与 JSON-LD 图的去中心化发现

该综述提出了一条分阶段路线图:用 MCP 接入工具,用 ACP 处理多模态消息,用 A2A 做协作执行,用 ANP 触达去中心化市场。MCP 是底座,其余协议在其上组合。Gartner 预测到 2026 年底,75% 的 API 网关厂商与 50% 的 iPaaS 厂商将提供 MCP 特性,40% 的企业应用将嵌入自主智能体。协议成了管道,智能体成了水流。

给构建者的启示

协议战争已经结束。现在理性的姿态不是"等等看",而是"把控制平面建起来"。具体而言:

1. 把 MCP 当作既定传输。 别再争论标准,它赢了。把你价值最高的两三个内部数据源,建成一等公民级 MCP 服务端,一次性、安全地暴露给未来部署的每一个智能体。
2. 先盘点,再扩张。 多数组织已经跑着几十个临时连接器与若干未授权 MCP 服务端。先找到它们;2026 的合规性路线图会公开区分"薄 API 包装"与"真正的服务端"。
3. 立起安全基线。 内部允许清单 + 版本钉固的注册表;每个非本地服务端启用 OAuth/mTLS;按服务端最小权限分配凭据;配置纳入版本控制并监测漂移;沙箱化执行加出口规则;集中式工具调用审计日志。
4. 加网关,而非只加服务端。 集中身份传递、RBAC、限流与 DLP,是演示与生产级智能体的分水岭。
5. 为工具契约做版本管理与测试。 两个服务端可能暴露同名却行为微妙不同的工具;模型对措辞宽松的描述的理解,如今已是生产依赖。

MCP 靠解决一个真实的痛点赢得了位置:N×M 的集成税。它正通过维护者主动推进的治理成熟化,去赢取生产级资格——捐赠给中立基金会、无状态的云原生重写,以及由企业刚需驱动的加固路线图。能在 MCP 之上建起控制平面的厂商,将掌握 AI 智能体通往生产的路径。协议不再是故事本身,它周围的基础设施才是。

#Model Context Protocol#Agent Infrastructure
来源
  • Anthropic. (2024). Introducing the Model Context Protocol. Anthropic.
  • Anthropic. (2025). The Future of MCP Transports. modelcontextprotocol.io.
  • The Model Context Protocol. (2026). The 2026-07-28 Specification. modelcontextprotocol.io.
  • Agentic AI Foundation (AAIF). (2025). MCP Donated to the Linux Foundation. AAIF.
  • Compute Forecast. (2026). The Model Context Protocol Could Become AI Infrastructure's Most Consequential Standard. Compute Forecast.
  • Zylos Research. (2026). MCP's Remote Revolution: Streamable HTTP, OAuth, and the Path to 18,000 Servers. Zylos.
  • Ehtesham, A., Singh, A., Gupta, G. K., & Kumar, S. (2025). A Survey of Agent Interoperability Protocols: MCP, ACP, A2A, and ANP. arXiv:2505.02279.
  • Google. (2025). Announcing the Agent2Agent (A2A) Protocol. Google Cloud.
  • GitGuardian. (2025). Secrets Exposed in MCP Configuration Files. GitGuardian Research.
  • Composio. (2026). What Is an MCP Gateway — and Why Do Enterprise AI Teams Need One? DEV Community.
  • Futurum Research. (2026). MCP: Security Community Pariah or Indispensable AI Standard? Futurum Group.
  • OWASP. (2026). Agentic AI Security Threats and Attacks (ASI04: Supply-Chain Compromise of Agent Tooling). OWASP.
  • Akamai. (2026). Security Analysis of Stateless MCP. Akamai Research.
  • Cloudflare. (2025). MCP Server Hosting and One-Click Deployment. Cloudflare.
  • Gartner. (2026). Forecast: Agentic AI and MCP Features in API Gateways / iPaaS. Gartner Research.