MCP是什么
MCP让AI用统一方式调用企业数据与工具,但接入变便宜后,权限治理成了新瓶颈。

一句话看懂:MCP(Model Context Protocol,模型上下文协议)是一套开放协议,规定AI应用用什么统一方式去发现、读取和调用外部的数据、工具和业务系统。

简单区分:API让一个系统能被另一个程序调用;MCP让任何一个支持它的AI应用,都能用同一种方式找到这些能力并决定何时调用。

MCP现在重要,是因为它已经从一家公司的提案变成行业默认接口。截至2025年12月,ChatGPT、Claude、Gemini、Microsoft Copilot、VS Code、Cursor等主流AI产品都已原生支持MCP,当时SDK月下载量约9700万次(来源:MCP官方博客,2025-12-09);到2026年7月,官方一级SDK(Tier 1 SDK,统计范围与前一数字不同)月下载量接近5亿次(来源:MCP官方博客,2026-07-28)。

管理者真正需要判断的不是“我们要不要支持MCP”,而是:哪些系统值得被AI调用,AI以谁的身份调用,能做到哪一步。这篇文章回答这三个问题。

MCP解决的问题:把“N×M”个定制集成变成“N+M”

MCP要解决的是AI应用和企业系统之间的集成数量问题。在MCP之前,每一个AI应用接每一个系统,都要单独写一套连接代码。Anthropic在发布MCP时把这称为“N×M”问题:N个AI应用、M个数据源,理论上需要N×M个定制集成。

MCP把这道乘法改成加法。每个系统只需要提供一个MCP Server,每个AI应用只需要实现一次MCP Client,双方就能互通。举一个算术例子:企业有5个AI入口(办公助手、客服Agent、编码助手、BI问答、内部知识库)和20个业务系统,逐一对接是100个集成;用MCP是20个Server加5个Client,共25个。数字是示意,实际节省取决于每个系统是否已有可复用的API。

MCP规范定义了三个角色和几类能力:

概念 是什么 企业里的例子
Host(宿主) 发起连接的AI应用 Claude、ChatGPT、Copilot、企业自研Agent平台
Client(客户端) Host内部负责与某个Server通信的连接器 一个Host可同时挂多个Client
Server(服务端) 把某个系统的能力按MCP格式暴露出来的服务 CRM Server、工单系统Server、数据仓库Server
Tools(工具) 模型可以调用执行的函数 “创建工单”“查询订单状态”
Resources(资源) 供模型或用户读取的数据和上下文 产品手册、客户档案、表结构
Prompts(提示模板) Server预置的任务模板 “生成本周销售周报”

API已经存在,为什么还需要MCP

MCP不替代API。多数MCP Server内部调用的仍然是系统原有的API。两者服务的对象不同:API的使用者是程序员,程序员在开发时读文档、写代码、固定调用路径;MCP的使用者是模型,模型在运行时读取工具清单和说明,自己判断下一步调用哪个工具、传什么参数。

这带来一个管理上的差别:用API做集成,调用路径在上线前就写死了;用MCP做集成,调用路径在运行时由模型决定。前者可控但僵硬,后者灵活但需要额外的权限边界。

MCP与几个常被混用的概念对比如下:

维度 API Plugin(插件) Connector(连接器) MCP
属于哪一层 系统接口 某个平台的扩展格式 产品功能名称 开放通信协议
谁来调用 程序员写的代码 该平台内的模型 该产品内的AI 任何支持MCP的AI应用
能否跨平台复用 能,但每个AI应用要各自适配 通常不能 取决于底层实现 能,一次实现多处可用
调用路径何时确定 开发时 运行时 运行时 运行时
典型问题 集成数量随AI入口数量翻倍 被单一平台锁定 名称相同、实现不同 权限和工具来源需要额外治理

实际采购中要注意:不少AI产品把接入外部系统的功能叫“连接器”,有的底层是MCP,有的是私有接口。判断标准只有一个:同一个连接器能否被另一家AI产品直接复用。

为什么Agent时代放大了MCP的价值

聊天机器人回答一个问题,通常只需要读一份资料。Agent完成一个任务,要连续调用多个系统。以一个处理退货的客服Agent为例:它要查订单系统确认购买记录,读知识库里的退货政策,在工单系统建单,再通过邮件系统通知客户,一次任务涉及4个系统。企业里这样的Agent从一个变成十个,重复对接的工作量按乘法增长,统一协议的价值就在这里。

需要区分的是:MCP管的是Agent与工具、数据之间的连接;Google发起的A2A(Agent2Agent)协议管的是一个Agent把任务委派给另一个Agent。两者解决不同层的问题,企业不需要二选一。

用同样的框架诊断你的业务

如果你正在评估企业里哪些系统值得先接给AI、以什么身份开放到什么程度,可以用AI顾问把本文的四问决策表套到自己的系统清单上,先跑一遍再动手。

免费体验 Upskill AI 顾问 →

2026-07-28版规范进一步降低了企业部署门槛。这一版把协议核心改为无状态,每个请求自带完整信息;官方维护者的说法是,远程MCP Server从此和其他HTTP服务没有区别,可以部署在企业现有的API基础设施上,并接入已有的网关、负载均衡和审计工具。同一版本还加强了授权规范,把“企业托管授权”(Enterprise-Managed Authorization)作为稳定扩展发布。

中国市场也在同一方向上推进。2026年6月,市场监管总局发布《人工智能 智能体互联》系列7项国家标准化指导性技术文件(GB/Z 185-2026),覆盖身份码、身份管理、智能体发现、智能体交互和智能体工具调用等环节(来源:科技日报,2026-06-26)。企业在国内部署时,需要同时关注MCP的产品支持情况和这套国标的身份与追溯要求。

立即登录阅读全文
登录或注册即可解锁全站内容,即表示你理解并同意 服务协议 与 隐私政策

企业什么时候值得用MCP

MCP值得投入的条件可以归结为四个问题,按顺序判断:

顺序 判断问题 如果答案是“否”
1 同一批系统能力,是否需要被2个及以上AI入口调用? 只有一个AI应用、一个固定流程,直接用API或工作流即可
2 调用路径是否需要由AI在运行时决定? 路径固定的批处理、定时任务,用传统集成更便宜、更可控
3 目标系统是否已有可按用户身份授权的API? 先补API和身份体系;MCP不会替老系统生成接口
4 Agent要执行的动作是否可逆? 不可逆动作(付款、删除、对外发送)先只开放读取,或强制人工确认

四个问题都答“是”,MCP是合适的集成层。第1、2题答“是”但第3题答“否”,瓶颈在系统本身,不在协议。

哪些场景其实不需要MCP

以下四类场景,引入MCP增加的是复杂度,不是价值:

  • 确定性的数据同步和ETL。每天凌晨把订单从A库同步到B库,路径不变,不需要模型参与判断。
  • 高频、低延迟的交易链路。支付清算、行情撮合这类链路对时延和确定性要求高,不应让模型在中间选择工具。
  • 只在一个应用里用一次的功能。如果某个AI功能只嵌在一个产品里、只连一个系统,直接调API更简单。
  • 没有API的老系统。MCP Server本身也要调用某种接口。系统只有图形界面时,要考虑的是RPA或AI直接操作界面(Computer Use),或者先改造系统。

MCP的风险:接入变便宜,权限变成瓶颈

MCP规范本身写明了它的边界:协议无法在协议层强制执行安全原则,用户同意、访问控制和数据保护都要由各家实现方负责。规范还要求Host在调用任何工具前取得用户明确同意,并且把工具的描述信息视为不可信内容,除非来自可信的Server。

这意味着,MCP让“接入一个系统”的成本下降,但“决定AI能在系统里做什么”的成本一分没少。OWASP MCP Top 10(2025版,目前为beta)把主要风险归为十类,下表选取与管理决策关系最大的七类:

OWASP风险 管理者语言 最低控制
MCP01 令牌与密钥暴露 长期有效的密钥写在配置里,被模型或日志带出去 短期令牌,密钥由网关统一托管
MCP02 权限随时间膨胀 当初临时开的写权限,半年后没人收回 按角色分配工具,定期复核
MCP03 工具投毒 工具说明里藏着指令,诱导模型做别的事 工具上线前审核,变更需重新审批
MCP04 供应链篡改 社区下载的Server或依赖包被植入后门 只用官方或自建Server,固定版本
MCP07 认证与授权不足 Agent用管理员账号访问,谁发起的动作查不清 每个用户、每个Agent独立身份
MCP08 审计缺失 出事后不知道Agent调了什么、传了什么 网关层记录全部调用
MCP09 影子Server 员工自己在电脑上接了未登记的MCP Server 统一登记,未登记的连接默认阻断

微软在基于OWASP清单编写的Azure MCP安全指南中给出的起步建议是:先从只读场景证明设计可行,再开放写入、删除和执行类工具;并把工具输出和检索内容一律当作不可信输入处理。

被低估的二阶影响:集成团队从“建接口”变成“批接口”

MCP普及后,接一个新系统不再一定需要IT排期写代码。在不少AI客户端里,接入一个现成的MCP Server只需要填写服务地址或修改一个配置文件,业务人员自己就能完成。这是效率收益,也是治理风险的来源:OWASP把“影子MCP Server”单独列为一类风险,原因就在于这类连接绕过了集中管控,安全团队不知道它存在。

由此推出一个组织层面的变化(Runwise判断):企业集成团队的主要工作,会从“为每个系统开发接口”转向“审批、登记和监控谁把哪个系统接给了哪个AI”。还按“开发接口”来配置人手和考核的IT部门,会同时面对两个问题:接口需求减少,未登记的连接增加。

类似的组织能力迁移,在模型全都快免费了,你的 AI 项目还是做不出来 —— 因为你选错了东西中也有体现:当技术门槛下降,真正的瓶颈往往转移到治理和决策能力上。

管理者如何判断是否值得投入

  1. 先列出“最常被AI调用的3个系统”,再谈MCP。衡量进展的指标是这3个系统被多少个AI入口安全复用,而不是接了多少个MCP Server。
  2. 第一批只开读取权限。让Agent先查询、汇总、起草,写入和提交动作等到有了审计记录和审批流程再开放。
  3. 所有MCP连接走统一网关,禁止个人长期令牌。一个网关可以同时覆盖MCP01、MCP07、MCP08、MCP09四类风险的主要控制点,Runwise判断这是起步阶段投入最少的做法。
  4. 社区MCP Server按第三方软件管理。进入生产环境前做来源审查和版本锁定,和引入一个开源依赖包的要求相同。
  5. 把MCP写进新系统的采购条件。新采购的SaaS,要求厂商提供官方MCP Server或同等的标准化接口,并说明其授权方式。这是Runwise的建议,不是行业强制要求。

MCP把AI接入企业系统的技术门槛降到了一个HTTP服务的水平。门槛降低之后,决定上线速度的是企业能否说清楚“这个Agent以谁的身份、能做哪几件事、出了事查哪里”。

本文的判断基于2026年9月的公开信息。如果后续MCP规范或主流网关能在协议层强制执行按用户、按动作的授权(目前规范明确表示做不到),第3条和第4条的必要性会下降,届时应重新评估。关于AI项目在落地中常见的治理与ROI问题,可参考88% 企业已用 AI,只有 6% 成为高绩效者:AI 落地为什么难出 ROI?。

常见问题(FAQ)

MCP是什么?

MCP是模型上下文协议,规定AI应用统一发现、读取和调用外部数据、工具与业务系统的开放标准,由Anthropic发布并已捐给Linux基金会。

MCP和API有什么区别?

API供程序员在开发时写死调用路径,MCP供模型在运行时读取工具清单并自主决定调用哪个工具,两者服务对象和调用时机不同。

企业什么时候值得用MCP?

当同一批系统能力需被多个AI入口复用、调用路径由AI运行时决定、目标系统有可按用户授权的API、动作可逆时,MCP是合适的集成层。

MCP有什么安全风险?

主要风险包括令牌暴露、权限膨胀、工具投毒、供应链篡改、认证不足、审计缺失和影子Server,需通过统一网关和权限治理控制。

哪些场景不需要MCP?

确定性ETL、高频低延迟交易链路、只在一个应用用一次的功能、没有API的老系统,引入MCP只会增加复杂度。

想把这套打法用到你自己的业务上?

MCP和AI Agent的落地,难点不在协议,而在权限边界、审计链路和组织职责的重排。如果你正在判断哪些系统值得开放、以什么身份开放,可以让AI顾问帮你先做一轮诊断。

💎 核心承诺:先诊断、再合作,思路不对不推进。

专属咨询热线:400 822 8832

扫码添加顾问 Ben 企业微信

扫码加顾问 Ben 评估
点个赞鼓励一下作者吧~
点赞
收藏
请用微信扫码分享哦~
分享
加入AI创新
专业交流群

免费送7行业30+案例
及时看最新直播/研报

勿删,用于自定义目录加锚点,隐藏即可

相关文章推荐
点赞
收藏
请用微信扫码分享哦~
分享

还差一步
扫码锁定入群名额

加我时请备注下方群名

创新战略交流群

免费送“2024新业务孵化/战略创新指南”

B2C增长创新群

免费送“10大消费行业50个增长案例汇总”

B2B增长创新群

免费送“7大B2B行业30个增长案例汇总”

AI应用创新群

免费送“20篇AI研报+110套GPT提示”
关闭按钮
欢迎来到Runwise即能创新社区!
登录装饰图,三个人围坐在电脑前,对某个灵感进行沟通和讨论
已有账号?
电话咨询
7x24热线,欢迎致电咨询
微信咨询
扫码添加专家微信
扫码添加专家微信
享专家1V1咨询