2024 年之前,让 AI 用上外部工具是件各干各的事。你想让这个聊天助手读本地文件,得为它写一套插件;想让另一个产品也读,再写一套。M 个应用乘 N 个工具,接口数量越滚越大,全行业的工程师都在重复造同一种轮子。
2024 年 11 月,Anthropic 开源了一个协议,叫 Model Context Protocol,MCP。想法一句话说清:把"工具怎么被发现、怎么被调用、结果怎么传回来"定成一份公共规范,应用按规范当客户端,工具按规范当服务器,中间即插即用。用得多一点的类比是 USB-C:设备不必为每台电脑配一种口,一个标准走天下。认得这个词,2026 年的工具生态新闻你就能看懂大半。
图 1:M×N 的问题变成 M+N
协议本身长什么样
MCP 的世界里有三个角色。Host 是装在用户手里的 AI 应用,Claude Desktop、Cursor 这类;Client 是应用里负责通信的模块;Server 是你装的那个工具端,一个 Server 可以把文件系统、数据库、浏览器、GitHub 仓库包装成模型能用的能力。
Server 对外暴露的东西主要三类:tools,可调用的操作,比如执行一条查询;resources,可读取的数据,比如一份配置文件;prompts,预制好的提示词模板。底层走 JSON-RPC,本地传输用标准输入输出,远程走 HTTP。用官方 SDK 的话,一个最小可用的服务器几十行代码就能跑起来。
它和函数调用(function calling)的关系常被问起:函数调用是模型 API 层的能力,MCP 是应用和工具之间的管道,前者管模型会不会发起调用,后者管调用接到哪里。两者是配合关系,谁也不替代谁。
半年,全线倒戈
真正让 MCP 出圈的节点是 2025 年 3 月 26 日:OpenAI 宣布采纳,Agents SDK、Responses API、ChatGPT 桌面版全接入。竞对的亲儿子协议,OpenAI 也接了,这件事本身就是标准地位的判决书。
后面是连锁反应。Google DeepMind 四月跟上;微软和 GitHub 五月跟进,Build 2025 大会上演示了 Windows 原生支持 MCP 的预览。2025 年底,Anthropic 把协议捐给 Linux 基金会新成立的 Agentic AI Foundation,从一家公司的私产变成中立资产,协议被单方面更改的顾虑就此拆掉,采纳的最后一道心理障碍也没了。
图 2:从开源协议到行业标准
生态跟着起量。官方注册表 2026 年 5 月收录约 9,650 个服务器(含各版本近 2.9 万条记录),第三方聚合口径从一万多到几万不等。文件、数据库、浏览器、搜索、设计工具,常用能力都有现成 Server,装上即用。
插座多了,短路也多了
标准统一解决的是插得上,没解决插了安不安全。MCP Server 是第三方代码加第三方指令的混合体,2025 年安全研究者集中捅了几刀。
Tool Poisoning,工具投毒,Invariant Labs 四月披露:恶意指令藏在工具的 description 字段里,用户界面上不显示,模型却读得到。他们的概念验证里,一个表面正常的 RAG 服务器靠这招把本地文件内容悄悄传了出去。Rug Pull,上架后变脸:上架时干干净净,通过审核攒下信任之后,静默更新成恶意版本——企业审核通常只做一次,这个时间差就是攻击面。Line Jumping,插队攻击,Trail of Bits 四月披露:恶意 Server 在工具一次都没被调用的情况下就能伤人,靠的是安装配置阶段的特权位置。
三条攻击路径指向同一个结论:装 MCP Server 的心理姿势应该照 npm 包、pip 包来——它是供应链依赖,不是官方功能。官方注册表 2026 年 3 月的口径里,84.6% 的服务器开放源码,审计门槛是降了,但可查和查过是两回事。锁版本、盯描述变更、最小权限、沙箱先跑,几样一样不能省。
给你的实用判断
普通用户值得装两三个高频 Server 试试,浏览器、文件、数据库各来一个,这是体验"AI 真的动手"成本最低的路径。企业采购要把 Server 当第三方组件管理,源码开不开、版本锁不锁、权限给多少,三个问题先问完。开发者这边,协议本身不难,JSON-RPC 加官方 SDK 的事,真功夫在工具描述怎么写得模型看得懂——这又接回上一篇 harness 的老话题,接口质量决定模型表现。
USB-C 统一之后,充电宝把手机充坏的事故并没有消失。装进来的每一个 Server,先多看一眼再用。
信息来源
Anthropic(MCP 开源发布 2024-11;捐赠 Linux 基金会 AAIF 公告)anthropic.com;OpenAI 采纳 MCP(2025-03,Agents SDK / Responses API / ChatGPT 桌面版);Linux Foundation AAIF 成立公告 linuxfoundation.org;MCP 官方注册表规模统计(2026-05 约 9,652 个服务器)digitalapplied.com;Invariant Labs《Tool Poisoning Attacks》invariantlabs.ai;Trail of Bits《Jumping the Line》blog.trailofbits.com;Practical DevSecOps《MCP Security Statistics 2026》(含 84.6% 开源率口径)practical-devsecops.com
夜雨聆风