← 回到文章列表

MCP 会成为 AI 时代的 HTTP,还是另一套插件协议?

MCP 统一了模型连接工具与数据的接口,但协议普及只是起点。能否形成开放互操作层,取决于发现、身份、安全与运行治理。

把 MCP 比作 AI 时代的 HTTP,很容易让人看到它的野心:客户端用统一方式发现工具、读取资源和调用外部系统,服务提供者不必为每个模型重复集成。另一种看法是,它只是插件协议的新版本,最终仍被平台入口与私有扩展切碎。两种未来都可能发生。

MCP 规范定义了 client、server、tools、resources、prompts 与传输等核心概念,并持续补充授权与安全实践。它最现实的价值,是把 N 个 Agent 对接 M 个系统的定制连接,压缩成相对稳定的双方实现。

MCP 把连接拆成宿主、客户端与服务端:服务端声明工具和资源,客户端维持会话并转换调用,宿主掌握用户界面、权限与模型。这个分层使同一个业务能力能被不同 Agent 发现,也让宿主在调用前统一检查参数与授权。协议提供的是共同语法和生命周期,真正的执行语义仍由工具设计与宿主策略共同决定。

但 HTTP 的成功不只因为报文格式简单,还因为 URI、缓存、代理、身份、浏览器和服务器形成了完整生态。协议统一接口,不会自动统一信任。MCP 仍需解决服务发现、版本兼容、权限声明、签名分发和可观察性,才可能成为真正公共层。

协议普及也可能放大最低质量的集成。名称相似的工具可能具有不同副作用,服务端返回的内容可能携带提示注入,版本升级还会改变参数含义。若客户端为了兼容而接受私有扩展,生态会再次碎片化。更关键的是,统一调用方式降低了连接门槛,却不会自动回答某个服务端是否可信、凭证应授予谁。

对工具提供者而言,MCP server 不应只是把现有 API 原样暴露给模型。工具名称、参数、错误信息和幂等性都要围绕 Agent 设计;高风险动作需要预览与明确副作用。机器可调用并不等于机器能安全理解。

对客户端而言,连接器市场会成为新的供应链风险。恶意 server 可能诱导授权、返回提示注入内容或在工具描述中夸大能力。MCP 的安全边界必须落在宿主,而不是交给连接器自律。宿主需要沙箱、最小权限、来源验证与运行日志。

生产采用可从可迁移性测试开始:同一服务端能否被两个宿主调用,同一宿主替换服务端后是否保持核心任务。随后检查工具描述、错误结构、幂等性、版本协商和授权撤销,并对返回内容按不可信输入处理。组织内部需要服务目录、责任人和数据去向记录;高风险工具应有明确预览,而不是仅凭协议握手就获得信任。

标准化还会改变商业分工。连接器本身更容易商品化,价值会上移到高质量业务语义、可靠运行和组织策略。能够告诉 Agent“怎样正确完成报销”比仅提供“创建一条记录”更有价值,这也是领域工作流不会被协议抹平的原因。

企业采用时应从内部白名单开始,建立 server 清单、所有者、权限范围、数据去向和版本策略。每次工具调用都关联具体用户与任务,不能用共享万能凭证。开放生态与组织治理不是二选一,而是协议进入生产的两面。

MCP 是否成为基础协议,取决于它能否让参与者保留选择权。若服务端、宿主和模型可以独立替换,连接成本下降会催生真正生态;若分发、身份和扩展仍被单个平台控制,它就更像一层方便的插件包装。因此,成功标准不是连接器数量,而是在边界清晰的前提下,迁移是否真的比重新集成更容易。

MCP 能否成为 HTTP,不取决于名字有多响亮,而取决于不同模型、客户端和服务之间是否真的可以低成本迁移。它最有价值的未来,是成为可替换性的基础。如果宿主平台能保持边界一致,MCP 就会超过插件;如果每家都扩展成围墙,它就只是另一轮适配工作。

工具语义是 MCP 生态最容易被低估的一层。一个名为“更新客户”的调用,可能覆盖整条记录,也可能只修改传入字段;错误信息若只返回失败,Agent 就无法安全恢复。服务端应把前置条件、副作用、幂等行为和可重试错误写进稳定契约。标准化传输之后,清晰的工具设计才是互操作的真正成本。

《MCP 会成为 AI 时代的 HTTP,还是另一套插件协议?》讨论的表面是功能,底层其实是一份委派契约。用户需要知道自己交出了什么目标、哪些资料会被使用、系统可以替他做到哪一步,以及什么情况下会停下来请求确认。把这四件事放在同一个可见界面中,比让 Agent 用更像人的语气解释自己,更能建立可以重复使用的信任。

体验失败往往不是发生在执行动作,而是发生在目标被悄悄误解之后。一个助手可能准确点击了按钮,却选择了错误候选、忽略了隐含约束,或把临时偏好当成长期授权。产品应在目标含糊、风险上升或上下文冲突时主动提出最小问题;高质量追问不是打断自动化,而是避免用户在最后才发现整条路径偏了。

身份委托也决定协议能否进入企业。共享服务账号虽然集成简单,却让工具调用失去具体用户、任务与权限来源;长期令牌一旦泄露,影响范围难以控制。更合理的方式是让宿主代表当前用户获得短期、限域凭证,服务端再执行自身授权检查。协议连接成功不能跳过原系统的责任边界。

衡量这类体验时,除了任务完成率,还要记录用户接管发生在哪一步、接管后系统能否理解修正、每次成功交付需要多少额外澄清,以及拒绝或取消是否真的生效。好的 Agent 会随着使用减少协调成本,而不是把交互从一串点击换成一串更难审阅的聊天消息。

如果 MCP 形成公共层,竞争不会消失,而会转向服务质量、业务语义与治理体验。连接器不再靠私有适配锁住客户,就必须证明自己错误更清楚、权限更克制、迁移更稳定。这正是开放协议的价值:它不保证每个参与者优秀,却降低替换低质量实现的成本,让生态能够通过选择持续改进。

权限设计也需要与心理负担匹配。低风险、可逆动作可以在明确范围内自动完成;涉及外发、付款、删除、身份或敏感资料时,应把对象、影响和回滚方式呈现出来。重点不是制造更多弹窗,而是让少数真正关键的决定足够醒目,使用户能够理解并承担自己的选择。

未来的差异不会只来自谁能做更多动作,而来自谁能在持续关系里保持边界感:记得有用偏好,允许用户修改和遗忘;主动推进任务,又不把不确定性藏起来。用户最终留在一个 Agent 身边,不是因为它永远不犯错,而是因为它犯错后仍可被理解、纠正和重新委派。

— 完 —