
MCP 是什麼?工具接一次,所有 AI 應用都能用
7 月 28 日定案版把它改成無狀態協定。
你大概在 Claude Code、Cursor 或 VS Code 的設定檔裡貼過一段長這樣的 JSON:
{
"mcpServers": {
"filesystem": {
"command": "npx",
"args": ["-y", "@modelcontextprotocol/server-filesystem", "/Users/you/work"]
}
}
}
貼完重開,模型忽然「看得到」你的檔案了。多數人到這裡就繼續工作,不會再往下問一句:那段設定到底連到了什麼。
MCP(Model Context Protocol,模型上下文協定)是一個開放標準,用來把 AI 應用連到外部系統——本地檔案、資料庫、搜尋引擎、公司內部服務,以及一組模型可以呼叫來做事的工具。官方文件的定義是「an open-source standard for connecting AI applications to external systems」,並用 USB-C 埠作比方:它不是給模型新增能力,是把接線的形狀統一。
MCP 由 Anthropic 在 2024 年 11 月發布,作者是 David Soria Parra 與 Justin Spahr-Summers。2025 年 3 月 OpenAI 宣布採用、4 月 Google DeepMind 跟進。2025 年 12 月 9 日,Anthropic 把它捐給 Linux Foundation 底下新成立的 Agentic AI Foundation(AAIF),共同創辦者是 Anthropic、Block 與 OpenAI,Google、微軟、AWS、Cloudflare、Bloomberg 表態支持。捐贈公告當時給的數字:超過 1 萬個公開的活躍 MCP server,Python 與 TypeScript SDK 每月下載超過 9,700 萬次。
它解決的是一道乘法題
在 MCP 之前,要讓一個 AI 應用用得到一個外部工具,得替那一對組合寫一次接線:Cursor 接 GitHub 寫一次、Claude Desktop 接 GitHub 再寫一次,換成接 Notion 又各寫一次。M 個 AI 應用乘上 N 個工具,就是 M×N 份整合。
MCP 把它改成加法。工具那邊寫一個 MCP server,AI 應用那邊實作一次 MCP client,兩邊各自寫一次就能互通,變成 M+N。這也是為什麼「1 萬個公開 server」這個數字有意義——那是 1 萬個你不必自己再寫一次的整合。
跟直接接 API 差在哪?跟 plugin 又差在哪?
| 直接接 API | 平台 plugin | MCP | |
|---|---|---|---|
| 誰定介面 | 每家 API 各自定 | 平台方定,綁該平台 | 共同標準,跨平台 |
| 換一個 AI 應用要重做嗎 | 要 | 要(換平台等於重寫) | 不用,同一個 server 換 client 就能接 |
| 誰負責說明「這工具怎麼用」 | 你自己寫進程式或 prompt | 平台規定的清單格式 | server 用 tools/list 自報,附 JSON Schema |
| 工具清單能在對話中途變嗎 | 不行,除非自己實作 | 多半不行 | 可以,server 能送變更通知 |
有一件事常被誤會:MCP 不取代 API,它坐在 API 前面。 一個 MCP server 底下通常就是在呼叫某個 REST API 或查某個資料庫。MCP 統一的是「AI 應用怎麼發現有哪些工具、怎麼呼叫、怎麼把結果拿回來」這一段,不是後面那段。官方也把邊界寫得很明白:MCP 只涵蓋上下文交換的協定,不規定 AI 應用要怎麼使用大型語言模型(LLM)、也不規定拿到的上下文要怎麼管。
至於 plugin:2023 年 ChatGPT 那一代 plugin 與 function calling 需要廠商各自做專屬連接器,寫給 A 平台的東西搬不到 B 平台。MCP 跟它們做的是同一件事,差別在標準不歸任何一家所有。
三個角色、兩層、三種東西
角色照官方用詞分三個:
- MCP host:AI 應用本身,例如 Claude Code、VS Code。
- MCP client:host 替「每一個 server」各開一個的連線元件。接三個 server 就有三個 client。
- MCP server:真正提供東西的程式。可以跑在你自己的機器上(stdio 傳輸),也可以跑在遠端(Streamable HTTP 傳輸)。「本地」與「遠端」講的是它跑在哪,不是它是不是 server。
協定分兩層:資料層(data layer)是 JSON-RPC 2.0 的訊息協定,管版本與能力協商、管那些原語;傳輸層(transport layer)管連線建立、訊息框架與授權。
server 能提供三種東西,官方叫原語(primitives):
- 工具(tools):模型可以呼叫來做事的函式,例如寫檔、送查詢、開 issue。
- 資源(resources):提供上下文的資料來源,例如檔案內容、資料庫紀錄。
- 提示(prompts):可重複使用的互動模板。
client 這邊也能反過來提供東西給 server 用。在 2026-07-28 版裡,只剩一個是正式的:elicitation(向使用者追問),讓 server 在流程中途要求補資料或確認動作。
2026-07-28 定案版之後該知道的四件事
如果你只讀過 2025 年的 MCP 教學,下面四件是真的會改到程式的。
- 協定改成無狀態。 每個請求都在
_meta裡自帶協定版本與能力,server 不從前一個請求推論任何事;initialize與Mcp-Session-Id都拿掉了。機制細節在我們 7 月初那篇拆解。 server/discover是每個 server 都必須實作的 RPC。 一次回傳它支援的協定版本、能力與身分。client 可以不叫它,直接送請求、再處理版本錯誤。回應可快取,帶ttlMs與cacheScope。- 四個功能被標為 deprecated:Roots、Sampling、Logging,以及動態用戶端註冊(Dynamic Client Registration,DCR)。官方登記的最早移除時間是「2027 年 7 月 28 日之後發布的第一個修訂版」,遷移路徑各有指定——Sampling 改成直接接 LLM 供應商 API,Logging 改寫
stderr或改用 OpenTelemetry,DCR 轉向 CIMD(Client ID Metadata Documents)。更早就被標 deprecated 的 HTTP+SSE 傳輸也還在名單上,取代者是 Streamable HTTP。 - 正式 tag 在 7 月 28 日發出,四個 Tier 1 SDK 同步更新。這一集我們當天追過。
邊界:它不保證什麼
MCP 是接線標準,不是安全模型。2025 年 4 月起就有資安研究者指出兩類問題:提示注入(prompt injection),以及「下毒的工具」——一個惡意 server 提供的工具描述本身就能誘導模型,把資料透過其他已連線的工具帶出去。
協定統一了介面,也等於統一了攻擊面。你接上的每一個 server,都是一個可以直接對你的模型說話的來源,而模型多半分不出哪句話是你交代的、哪句話是工具描述裡夾帶的。實務上的判準只有一條:你會不會把這個 server 的作者,當成一個有你電腦讀取權限的人? 不會,就不要接。
你可以帶走的三件事
第一,判斷一個東西值不值得包成 MCP server,看它會不會被超過一個 AI 應用用到。 只有一個地方會用,直接寫程式呼叫 API 更省事——MCP 的價值來自重複使用,不是來自它比較新。
第二,你的 server 如果是 2026 年 7 月以前寫的,2026-07-28 是會改到程式的一版。 從連線狀態改成逐請求讀版本,是目前唯一明講的破壞性方向。
第三,把「接了幾個 server」當成一個要管的數字。 每多接一個,模型能做的事變多,能被誘導的入口也變多。這兩件事一起長。
還沒有答案的是治理。MCP 進了 AAIF 之後,決定權從一家公司變成一個基金會,而基金會的三個共同創辦者裡有兩家是彼此最直接的競爭對手。這會讓標準走得更慢、還是逼出各家自己的擴充,2026 年還看不出來——真要盯,就盯 SEP 提案是誰提的、多久合併。
資料來源:MCP 官方文件與規格站(架構、原語、deprecated 登記表)、Anthropic 官方公告(發布與捐贈)、Linux Foundation 公告、Wikipedia(歷史與採用時間線交叉查核)。本篇是文件檢視,本刊未實作 2026-07-28 版的 server 遷移。
FAQ
常見問題
- MCP 跟直接呼叫 API 差在哪?
- MCP 不取代 API,它坐在 API 前面。一個 MCP server 底下通常就是在呼叫某個 REST API 或查資料庫;MCP 統一的是「AI 應用怎麼發現有哪些工具、怎麼呼叫、怎麼把結果拿回來」這一段,讓同一個 server 換一個 AI 應用也能接。
- MCP 是誰做的?現在誰在管?
- 由 Anthropic 於 2024 年 11 月發布,作者是 David Soria Parra 與 Justin Spahr-Summers。2025 年 12 月 9 日 Anthropic 把它捐給 Linux Foundation 底下新成立的 Agentic AI Foundation(AAIF),共同創辦者為 Anthropic、Block 與 OpenAI。
- MCP 的 2026-07-28 版最大的改變是什麼?
- 協定改成無狀態:每個請求在 _meta 裡自帶協定版本與能力,initialize 與 Mcp-Session-Id 被拿掉,server/discover 成為每個 server 都必須實作的 RPC。Roots、Sampling、Logging 與動態用戶端註冊同時被標為 deprecated。
- 用 MCP 有什麼風險?
- MCP 是接線標準,不是安全模型。資安研究者自 2025 年 4 月起指出提示注入與「下毒工具」兩類問題——惡意 server 的工具描述本身就能誘導模型,把資料透過其他已連線的工具帶出去。接上的每一個 server 都是一個能直接對模型說話的來源。
SOURCES
- AWhat is the Model Context Protocol (MCP)?(官方文件)
- AArchitecture overview(官方文件,2026-07-28)
- ADeprecated Features(官方規格站登記表,2026-07-28)
- ADonating the Model Context Protocol and establishing the Agentic AI Foundation(2025-12-09)
- CModel Context Protocol(採用時間線與早期安全研究交叉查核)
來源分級:A = 一手公告/論文/官方文件 · B = 可信媒體 · C = 可參考但需脈絡 · D = 觀察用,不可當事實。
本文由 AI 協助研究與起草,矽基前沿編輯部編修,總編輯廖玄同審閱定稿。 編輯方針與 AI 使用說明
