过去两年,AI智能体的演示几乎成了发布会标配:一句话下单、自动整理报表、跨系统跑完一整条流程。但真正把智能体放进生产环境的企业会发现,瓶颈往往不在模型的推理能力,而在“连接”——模型要怎么知道公司里有哪张表、哪个接口、哪条审批流,并且安全地调用它们。
此前,这个问题的答案是“写胶水代码”。每接入一个新系统,就要为它单独写一套函数调用封装;换一个模型厂商,封装层可能还要重写一遍。工具越多,维护成本上升得越快。正是这个痛点,把一份原本偏工程侧的技术协议推到了聚光灯下。
MCP:给模型一根统一的接口
2024年11月,Anthropic开源了模型上下文协议(MCP),用一套统一规范描述三类东西:可调用的工具、可读取的资源、可复用的提示模板。对开发者而言,这意味着工具方只要实现一次服务端,任何支持该协议的模型都能直接调用,不必再为每家模型厂商定制适配。
转折出现在2025年3月。OpenAI宣布在其产品中支持MCP,谷歌DeepMind负责人也公开表示跟进。此后,社区里的MCP服务端数量迅速膨胀,从数据库、代码仓库到日历、支付接口,几乎覆盖了常见的办公与研发场景。业内常把它类比为“AI世界的USB-C”——接口统一之后,插拔才有意义。
协议开始分层:连接与协作各管一段
当模型连接的是一堆工具时,MCP足够;但当多个智能体需要彼此委派任务时,就出现了新的空缺。2025年4月,谷歌发布A2A协议,目标是让不同厂商开发的智能体能够互相发现、协商并交换任务结果,该项目随后被捐给Linux基金会,以避免被单一公司主导。
由此形成了一条清晰的分工:MCP解决“模型与工具”之间的纵向连接,A2A解决“智能体与智能体”之间的横向协作。同期,MCP规范本身也在快速迭代,加入基于OAuth 2.1的授权机制,并以流式HTTP传输替代早期的长连接方案,明显是在向生产级需求靠拢。
热度之下,安全问题被反复提及
协议越通用,攻击面越大。研究者已经提出若干现实风险:
- 权限过宽:一个令牌若能同时访问邮件、代码库和数据库,一次误调用就可能造成大范围数据外泄;
- 提示注入与工具投毒:外部网页或文档中的恶意内容可能污染上下文,诱导智能体调用危险工具;
- 供应链风险:第三方服务端质量参差,缺少统一的安全审计与签名机制;
- 可观测性缺失:智能体自主串起多步操作后,出错时很难还原它到底做了什么。
企业落地:把协议当成基础设施来管
对准备接入的企业来说,更务实的做法不是纠结哪份协议最终胜出,而是先把治理框架搭起来。常见的几条经验是:把协议网关当作API网关来对待,统一做鉴权、限流与审计;坚持最小权限原则,对转账、删除、对外发送等高风险动作保留人工确认;为每一次工具调用记录完整日志,让智能体的行为可回溯、可复现。
标准之争的胜负,最终往往不取决于纸面性能,而取决于生态规模与治理能力。HTTP与USB-C都不是技术上最优的方案,却因为足够开放、足够稳定而成为共识。智能体互联的这场竞争才刚刚开始,谁能先把安全与开发者体验同时做扎实,谁就更可能拿到那张通往下一个十年的入场券。