# MCP 赢下连接层、输在安全层:21,000 个裸露服务器与 Agent 经济的「接口税」之争

封面

一、执行摘要

2026 年 8 月的两周里,Model Context Protocol(MCP)同时迎来它的「成人礼」和「处刑场」。

成人礼的一面:MCP 已经无可争议地成为 Agent 与工具/数据之间的「标准插座」——Anthropic 2024 年 11 月发布、2025 年 12 月捐给 Linux Foundation 旗下 Agentic AI Foundation(AAIF),OpenAI、Google、Microsoft 在一年内全部接入;SDK 月下载量近 1 亿次,公共服务器数量从 2025 年初约 1,200 个涨到 2026 年 4 月约 9,400 个(约 7.8 倍),注册增速同比 +400% [B]。2026-07-28 的 MCP v1.0 Release Candidate 把协议核心改成「无状态(stateless)」,为大规模水平扩展铺路。

处刑场的一面同样刺眼:一篇 7 月的扫描论文发现 21,000+ 个暴露在公网的 MCP 服务器实例,其中 91.8% 的生产服务器没有 OAuth 保护、687 个实例允许无限制 shell 调用,与此同时六家 AI 巨头(OpenAI、Microsoft、GitHub、AWS、Vercel、Anysphere)在 8 月 6 日联合发布「Agent Plugins 1.0.0」标准,而 MCP 的发明者 Anthropic 缺席 [B]。

我判断:MCP 已经赢下「连接层」,但输在「安全层」和「变现层」。2026 下半年的真正战场不在协议本身,而在三件事——(1) 谁能定义「打包与分发」标准(Agent Plugins vs MCP 生态);(2) 谁能把裸奔的服务器装进「注册表 + 网关 + 托管」的治理框架(这是新的接口税);(3) 中国市场能否在数据隔离与本地化合规约束下走出一条平行的「中国式 MCP」。


二、标准战:Stateless 大改版与 Agent Plugins 1.0 的暗战

2.1 MCP v1.0 RC:一次「去会话化」的手术

2026-07-28 发布的 Release Candidate 是协议 2024 年推出以来最大的一次修订 [A]。核心变化是把协议核心改为无状态:

  • 删除 initialize 握手与 session ID,新增 server/discover
  • Streamable HTTP 上强制 Mcp-Method/Mcp-Name 请求头,让负载均衡器可以丢弃粘性会话——这对水平扩展是决定性的;
  • 新增官方扩展:MCP Apps(沙箱化 HTML 界面)、Tasks(从 experimental 转正);
  • 认证收敛到 OAuth 2.1 / OIDC,schema 升级到 JSON Schema 2020-12;
  • 建立 12 个月正式弃用周期,Roots / Sampling / Logging 被标记弃用。

无状态化意味着部署 MCP 基础设施的团队可以删除会话亲和(session-affinity)相关的负载均衡配置,这是企业大规模落地的前提条件。

2.2 Agent Plugins 1.0:六巨头缺席了「发明者」

2026-08-06,OpenAI、Microsoft、GitHub、AWS、Vercel(最初提案方)、Anysphere(Cursor)联合发布 Agent Plugins 1.0.0,Google 在发布当天加入成为核心维护者。它把「Agent Skills + MCP 服务器配置」打包进一个插件文件夹(plugin.json、skills/、mcp.json),并明确把安全、认证、分发、沙箱、UX 排除在外。

但 Anthropic 不在技术指导委员会里,Claude Code 也不是首发客户端 [B]。这意味着:连接协议(MCP)已经标准化了,但「Agent 应用如何打包、分发、被发现」的上一层标准正在被六巨头主导——MCP 发明者被排除在下一场标准战的核心圈子之外。

上图:连接层(MCP)与打包层(Agent Plugins)分属两套治理体系,Anthropic 缺席后者是 2026 年标准战最值得玩味的信号。


三、生态的数字真相:繁荣与质量断层

生态规模数据满天飞,但口径各异:

  • 官方 registry 索引约 9,400 个服务器(2026-04,从 2025 Q1 约 1,200 个涨约 7.8 倍),5 月底到 9,652;国内一份《智能体互联网治理报告》统计 12,520 个公共 MCP 服务器(8,758 个唯一 IP)[B];
  • SDK 月下载量约 9,700 万次,新注册量同比 +400%;GitHub 上 mcp-server 标签的仓库超 15,000 个;
  • 但质量严重断层:约 450 个达到「企业级」标准(SSO/审计/SLA),不足 1%。

另一个经常被引用的数字需要纠正:dev.to 上那篇广为流传的「44% 的 MCP 服务器在 36 小时内改了工具契约」实际是 4.4%——475 个服务器中 21 个(4.4%)改动了工具契约,其中 15 个是静默修改同名工具的 inputSchema(对可用性检查不可见)[B]。作者自己警告不要年化:变更集中在少数活跃开发的服务器。但这恰恰指向 MCP 生态的真问题——不是变更频率,而是变更不可见:只有 18% 的工具声明了 outputSchema,契约漂移会成为 Agent 出错的黑盒来源。

SDK 层面,v2(TypeScript beta / Python 同步)实现了无状态协议,v1.x 仍受支持并有至少 6 个月安全修复期 [A]。升级窗口本身会放大上面的契约漂移问题。

上图:MCP 生态的数量繁荣与质量断层并存,契约可见性不足是比变更频率更本质的问题。


四、价值上移:注册表、网关与托管——谁在收「接口税」

协议本身是免费的,但 2026 年资本与厂商的行动表明:钱正在往协议的上层——注册表、网关、托管——集中。这是 Agent 经济里最像「收过路费」的位置。

Arcade.dev 收购 Smithery(2026-08-05):Smithery 是 MCP 生态最大的注册表 + 托管市场之一,Arcade 把它的开发者体验与自己的企业级安全/治理合并——「谁运行注册表 / 托管市场」的整合开始了 [A]。

Workato Enterprise MCP Registry(2026-07-16):官方定位为「企业 MCP 服务器的事实记录系统」,附带 Composer / Gateway / Proxy,60+ 个生产级预建服务器、连接 14,000+ 应用,43% 客户发布的 MCP 服务器从预建目录起步;Gateway 强制认证、限流与「Verified User Access」(Agent 以请求用户身份而非共享服务账号执行)。Snowflake 也走了同一条路:2026-05-27 宣布收购 Natoma(集中式 MCP 网关),随后在 Black Hat 发布 Cortex AI Gateway,支持 100+ MCP 服务器 [A]。

加上 MongoDB Atlas 托管 MCP 服务器(2026-08-13,自托管版周安装量已超 30,000)[B]——云厂商正在把 MCP 变成「数据库连接即服务」。这一层的共同商业模式是:连接免费,治理与托管收费。谁占据「Agent 每一次工具调用的必经之路」,谁就掌握了定价权。

上图:MCP 的价值正在从免费协议层上移到「注册表 + 网关 + 托管」的接口税层,治理能力成为差异化壁垒。


五、企业落地:从「打通数据」到「治理刚需」

真实企业部署在加速,但叙事已经从「AI 能连我的系统」变成「AI 连我的系统时,谁授权、谁审计」。金融业是最活跃的样板:

nCino Mortgage MCP(2026-08-07):为贷款业务发布 Admin 与 Loan Officer 两套 MCP 服务器,OAuth 2.0 + PKCE、用户级令牌、高风险动作人工确认门槛、全审计日志——nCino 把自己重新定位为「agentic AI 银行平台」(2,700+ 客户)。FIS × Anthropic(2026-05-04)从反洗钱(AML)切入,把调查周期从几天/几小时压到几分钟,BMO 与 Amalgamated Bank 首批开发,数据留在 FIS 控制的基础设施内、每个 Agent 决策可追溯。Dukascopy(2026-06-23)成为首家通过 MCP 让 ChatGPT/Claude 接入真实交易账户的瑞士银行,密码永不共享给 AI [A]。

采用率方面,Stacklok 的《State of MCP in Software 2026》(100 位资深技术负责人)显示 41% 的软件组织已某种程度进入生产;67% 的 CTO 把 MCP 列为未来 12 个月的默认集成标准,而安全仍是第一大采用障碍 [B]。另一份被广泛引用的「78% 企业已在生产使用 MCP」标题数字,其调查自述样本中不足一半跑关键数据、仅约 30% 通过 MCP 网关路由真实客户流量 [C]——引用任何采用率数字前必须先看定义,这与浏览器 Agent 赛道的「口径陷阱」如出一辙。


六、安全裂缝:21,000 个裸露服务器与「设计使然」的 STDIO

MCP 的安全问题在 2026-08-13/14 首尔 MCP Dev Summit 上被正式定性为「拐点」。

  • 21,000+ 个公网可访问的 MCP 服务器实例;审计的 640 个生产服务器中 91.8% 没有 OAuth;687 个实例允许不受限的 shell 工具调用 [B];
  • OX Security 的 “Mother of All AI Supply Chains” 报告把 STDIO 传输(进程间通信)称为「架构性缺陷」,影响约 1.5 亿下游下载量 / 最多 20 万个实例——Anthropic 的回应是「设计使然(by design)」;
  • OWASP 推出 MCP Top 10,10+ 个高危 CVE 被收录;11 个市场注册表中 9 个批准了故意植入的恶意测试服务器 [B]。

这组数字解释了一个悖论:MCP 是 Agent 经济的「标准插座」,但插座本身没有锁。当 Agent 开始执行汇款、放贷、交易等真实动作(见第五节),服务器裸奔 = 攻击面裸奔。这也解释了为什么 2026 年「Agent 安全」融资爆发(如 Zenity 的 $1.25 亿 C 轮),以及为什么 Snowflake/Workato 把「Agent 身份 + 任务级授权」做成核心卖点。

上图:MCP 安全问题的三个层次——裸露实例、协议级根因、治理级应对,2026 年从「开发者便利」转向「安全军备竞赛」。


七、中国:从「围观」到「标准参与者」的本地化路线

中国云厂商 2025-26 年完成了从「MCP 旁观者」到「标准参与者」的转身:

  • 阿里(通义/百炼)是最早宣布 MCP 兼容的中国厂商之一,百炼支持私有化部署;腾讯参与 MCP 标准工作,元器平台对接微信/企微;百度、智谱/Kimi 在 2026 年初接入 MCP 以避免生态边缘化 [B];
  • 字节跳动 2026-02-28 开源 DeerFlow 2.0,内置 MCP 支持,24 小时 35,300 GitHub star、30 天约 6.7 万,登上 GitHub Trending 第一;
  • 国内行业报告统计的 12,520 个公共 MCP 服务器(8,758 唯一 IP)中,企业级约 450 个——与全球数据同一量级的结构性问题。

但中国路线有一个独特变量:合规与数据隔离。2026 上半年工信部关于 Claude Code 数据外泄风险的安全通报,推动阿里、腾讯等提供本地化替代方案;腾讯 2026-05-29 把数据库栈重构为「Agent 原生」(TDSQL-B/C AI 原生引擎 + Agent Memory 短/长/团队记忆),宣称任务成功率提升约 30%、token 成本节省最高 60%,其中本地/端侧 Agent 记忆成为「断网合规」卖点 [B]。这意味着中国的 MCP 生态不是简单复制美国,而是「连接标准 + 本地记忆 + 数据隔离」的三件套——我判断这会让中国 Agent 基础设施的合规路线与美国分道扬镳。


八、未来展望:四个判断

判断一:连接层的战争已经结束,MCP 是事实标准。 所有主流模型(Claude/GPT/Gemini/Copilot)都已接入,SDK 下载量级证明了生态惯性;Agent Plugins 1.0 争夺的是「打包与分发」而非「连接」,两者可以并存 [B]。我预判未来 12 个月不会出现第二个「连接标准」。

判断二:安全与治理会成为新的护城河,而且是最贵的护城河。 21,000 个裸露服务器是存量风险,新增服务器带着 OAuth/网关进来才是增量故事。我赌:到 2027 年,「有没有经过企业级 MCP 网关」会像今天的「有没有 SOC 2」一样成为采购清单上的默认问题。

判断三:接口税层会出现一次整合潮。 注册表(Arcade-Smithery、Tenable CyberAgents)、网关(Workato、Snowflake Natoma)、托管(MongoDB Atlas)三个子层会快速并购整合。协议免费、治理收费的商业模式,会让「Agent 每一次工具调用的必经之路」成为兵家必争之地。

判断四(最大不确定性):Anthropic 缺席 Agent Plugins 是一步险棋。 如果 Agent Plugins 成为「Agent 应用分发」的事实标准,MCP 发明者将在上一层标准中失去话语权;但如果 MCP 生态的注册表/网关足够强,Agent Plugins 可能沦为又一个「自嗨的标准」。先不下结论——这取决于接下来两个季度谁先拿到企业级分发量。


九、投资与研究展望

值得看多:MCP 的连接层地位已不可逆,SDK 与服务器数量的复利增长确定;治理层(网关/注册表/托管)的付费意愿明确,金融业已给出样板;安全审计、身份与策略层是确定性最高的增量市场。

值得警惕:企业级服务器占比不足 1%,质量断层意味着「MCP 化」营销会大量名不副实 [B];安全裂缝(无 OAuth、STDIO)是物理级风险,一旦出现大规模利用事件会阶段性重挫采用信心;采用率口径混乱(41% vs 78%)制造泡沫定价风险;标准战(Agent Plugins vs MCP 生态)的走向会改变上游格局。

关键监测指标(2026 下半年)

  1. 公网 MCP 服务器的 OAuth 覆盖率(是否从 8.2% 爬升);
  2. 企业级 MCP 服务器数量(是否从约 450 起跳);
  3. Agent Plugins 1.0 的首发客户端清单与 Anthropic 是否加入;
  4. Workato / Snowflake / Arcade 的网关与注册表部署量;
  5. 国内《智能体互联网治理报告》追踪的 MCP 生态与 AIP 国家标准进度;
  6. MCP 安全事件(利用无 OAuth 实例的攻击)是否进入公开报道。

证据等级:[A] 官方/一手 [B] 2+可靠来源 [C] 单一来源 [D] 个人判断

AI 辅助深度研究,人工视角解读。 每日更新。


参考来源

  1. MCP Official Blog — Release Candidate 2026-07-28
  2. KuCoin — Six AI Giants Unveil Agent Plugins 1.0.0, Anthropic Absent
  3. Forkast — MCP Reaches a Security Inflection Point
  4. dev.to — 4.4% of MCP Servers Changed Tool Contract in 36 Hours
  5. Arcade.dev — Smithery Joins Arcade
  6. Business Wire — Workato Launches Enterprise MCP Registry
  7. smbtech.au — MongoDB Adds Managed MCP Server to Atlas
  8. Snowflake — Enterprise AI Security / Agentic MCP Governance
  9. GlobeNewswire — nCino Releases Mortgage MCP
  10. FIS — Agentic AI in Banking with Anthropic
  11. Tenable — Industry’s First Open Source AI Agent Exchange
  12. Vortx — MCP Atlas: 9,400 Servers
  13. itsulu — MCP in 41% of Enterprise Production
  14. juejin — 2026 中国 Agent 平台 MCP 接入全景
  15. 光明网 — 腾讯 Agent 原生数据库与 Agent Memory
Logo

欢迎加入 MCP 技术社区!与志同道合者携手前行,一同解锁 MCP 技术的无限可能!

更多推荐