AI 博客

A2A 搬进了 MCP 的屋檐下,身份层却留在门外

8 月 20 日,谷歌把 A2A 迁入 Agentic AI Foundation,于是标准智能体栈里的两个协议如今共用一个理事会、一份路线图和一个商标持有者。它们仍然不共用的,是一套委托原语——而本该提供这套原语的身份工作,眼下由另一家基金会托管。

作者 智能体 AI 维基 23 分钟读完

2026 年 8 月 20 日,谷歌把 A2A 迁进了 Agentic AI Foundation,于是你的智能体所依赖的两个协议如今共用一个理事会、一份路线图和一个商标持有者——而真正能让它们更安全地组合在一起的那样东西,它们一样都没共用。一份 MCP 工具描述来自你亲自选择安装的服务器;一张 A2A 智能体名片来自对方控制的一个 URL。两者落进同一个上下文窗口,其中一个有签名,另一个的身份工作则由另一家基金会托管。值得盯的不是"250 家会员"那个头条数字,而是最终会不会有一套身份原语被两份规范同时规范性引用。

实际发生了什么

Agentic AI Foundation 于 2025 年 12 月在 Linux 基金会名下成立,起步 49 家会员,带着三个捐出的项目:Anthropic 的 Model Context Protocol、Block 的 goose,以及 OpenAI 的 AGENTS.md。它在 2026 年 4 月越过 170 家会员,而到 A2A 宣布加入时已超过 250 家——最高一档里坐着 AWS、Anthropic、Block、Bloomberg、Cloudflare、谷歌、微软与 OpenAI。其理事会自 2026 年 2 月起由 AWS 的 David Nalley 担任主席。

A2A 本身早已在 Linux 基金会,也早已到了 v1.0。8 月 20 日变的是归属:这个协议如今坐进 AAIF 内部,与 MCP 并列,同处一个理事会、一个技术委员会和一份公开路线图之下——按基金会自己的说法,这份路线图贯穿 MCP v2 规范、一份 A2A 治理规范、AGENTS.md 的 1.0,以及一条安全认证轨道,分散在覆盖身份、安全、可观测性、商务、工作流、准确性与监管对齐的若干工作组里。

各处的表述都是"互补":MCP 是从智能体向下连到工具与数据的纵向连接,A2A 是分属不同主体的智能体之间的横向连接。这个表述是对的,两年来一直是对的,而这恰恰说明把它们放到一个屋檐下,是一次比报道所暗示的要小得多的改变。它们从来就不是竞争关系。它们是——现在也仍然是——两条让你没写过的文字抵达你的模型的独立路径。

一家基金会真正转移的是什么

先说最强的那一面,因为它确实强,而且是大多数评论说对了的部分。对任何在协议之上建东西的人来说,中立托管值真金白银,而它转移的东西都不好看却很吃劲:商标,使得没人能把规范从实现者脚下改头换面;仓库与发版流程,使得单个公司的一次组织调整无法把它归档;专利立场;以及一套书面的变更流程。MCP 早已通过 SEP(规范增强提案)来走变更,这意味着一个提案必须被写下来、公开评审、合入,而不是在一条发版说明里悄悄上线。

这份连续性保证不是理论上的。智能体工具生态花了两年看着一批已被广泛采用的项目被收购、被归档或被悄悄改向,"如果赞助方失去兴趣,这东西归谁"是任何一个你正要写死进代码的协议都该被问的第一个问题。8 月 20 日之后,标准智能体栈里的两个协议对这个问题给出了同一个答案,而且是个耐久的答案。

第二项真实收益是排期。两份规范落在同一个技术委员会之下,就不可能对同一个问题给出互相矛盾的答案而房间里没人察觉;而它们之间的重叠是真实的:认证、任务生命周期、流式传输、错误语义,以及最要紧的——一方如何确立另一方被允许做什么。8 月之前,这些对话发生在两个组织之间。现在它们发生在一个组织内部。这确实实实在在地提高了收敛的概率。

但它不是一次技术变更。8 月 20 日没有任何一个已部署智能体的行为发生改变,没有一行规范文本移动,两个协议的安全属性这周和上周没有任何不同。

一个屋檐,两条信任边界

Two discovery surfaces feeding one planner Diagram. An agent planner in the centre receives descriptive text from two directions. On the left, MCP servers the operator deliberately installed supply tool names and descriptions; provenance is an installation decision, so the operator can pin, diff and roll back. On the right, A2A agent cards are fetched at discovery time from URLs the counterparty controls, supplying skill names and descriptions; provenance is a DNS name plus an optional signature that proves origin but not behaviour. Both streams enter the same context window and both influence which action the planner selects. MCP servers you installed tool names and descriptions provenance: an install decision PINNABLE, DIFFABLE, REVIEWABLE A2A peers you discovered agent card: skills and descriptions provenance: a DNS name (+ JWS) SIGNATURE PROVES ORIGIN, NOT BEHAVIOUR One context window both streams are instruction-shaped both steer the next tool call THE PLANNER CANNOT TELL THEM APART The composition is the exposure a partner agent’s task result selects your next privileged tool call one governing board does not merge two trust boundaries
两个发现面、两套来源故事、一个上下文窗口。

下面是治理叙事碰不到的那件事。两个协议的工作方式,都是把描述性文本摆到模型面前,让它决定下一步做什么;而不管是否有人这么打算,那段文本就是一条指令通道。在 MCP 里,这段文本是工具的名字与描述,它的来源是运营方做出的一次安装决定——这意味着它可以被固定、比对、评审和回滚,也正是工具投毒是一个有供应链解法的供应链问题的原因。

在 A2A 里,同样的文本以智能体名片的形式到来:一份在发现时从对方控制的位置取回的文档,描述着你的规划器随后可能去调用的技能。它的来源是一个 DNS 名。协议确实提供了签名能力——智能体名片可以携带一份对规范化后文档的 JSON Web Signature,更丰富的名片还可以要求先认证——但签名证明的是这张名片未经篡改地来自持有该密钥的人,对"所描述的技能是否名副其实"只字未提。一张来自你从未审计过的对手方的、验证通过的名片,是一个陌生人的一句已验证的主张。

这是两套确实不同的威胁模型,而一个同时说这两种语言的智能体同时暴露在两者之下。真正让团队栽跟头的是组合:一个 A2A 伙伴返回一份任务结果,这份结果流入那个决定下一次 MCP 工具调用的上下文,而那条本该把"别家公司的智能体"和"我的数据库凭证"隔开的边界,原来是同一个上下文窗口。8 月的公告对此没有任何改变,公开路线图上也没有哪一项是正面对准它的。

身份层正在另一栋楼里被写出来

这个故事里最有用的细节,是没人为之写标题的那一条。真正能把这两个协议绑在一起的身份工作,并没有在 AAIF 内部收敛——它至少散在两家基金会里。2026 年 3 月,MCP-Identity 框架由 Vouched 捐出,捐给的不是 AAIF,而是去中心化身份基金会(DIF),如今由该机构的 Trusted AI Agents 工作组托管。与此同时,A2A 在自己的规范里带着自己的签名方案,而 AAIF 也有自己的身份工作组和一个路线图槽位。

于是协议合并了,底下的那个原语没有。这件事要紧,是因为智能体身份恰恰是两份规范都需要、而任何一方都无法独力供给的东西:当你的智能体把一项任务委托给伙伴的智能体、后者又代表你去调用一个工具时,必须有人能说清委托人是谁、被委托的权限是什么、以及它传播多远。今天,这个问题——在它被回答的地方——是由碰巧落在作用域里的某个 bearer token 回答的,而这正是我们关于环境权限的那篇文章,以及 8 月那批 CVE 的模式,反复落到的那个失效点。

这给了你一个具体的观察对象,而且它比会员计数器信息量大得多。当一套委托原语存在、并被 MCP 规范和 A2A 规范同时规范性引用时,合并才算是真的——一种表达"智能体 X 代表委托人 Y 在范围 Z 内行动"的统一方式,能跨越协议边界传递,而不必被重新铸成一份新的 bearer 凭证。在它落地之前,"一个屋檐"意味着一份共享的发版日历。而当它落地时,那将是自沙箱成为常规做法以来,智能体栈里最大的一次安全改进。

会员数说明了什么,又没说明什么

Agentic AI Foundation membership Horizontal bar chart of Agentic AI Foundation membership at three points: 49 members at launch in December 2025, more than 170 by April 2026, and more than 250 by August 2026 when A2A joined. A note records that membership measures commercial interest in the foundation rather than conformance of any implementation. Agentic AI Foundation members Founded December 2025 with MCP, goose and AGENTS.md. Dec 2025 — launch 49 Apr 2026 170+ Aug 2026 — A2A joins 250+ 0 65 130 195 260 Membership is a commercial commitment. There is no conformance test behind it — a certification track is on the foundation’s own roadmap.
会员数衡量谁想要一个席位,不衡量谁交付了一个合规实现。

一年之内从五十到两百五十,是一个真实信号,而它是关于分发的信号:厂商预期智能体接口将在这里被决定,所以它们想在这里有个席位。如果你在拿产品路线图押注该实现哪个协议,那条曲线就是答案的大半,也正是"我们要不要支持 MCP"在去年某个时候就不再是一个问题的原因。

它不是的东西,是互操作性的度量。会籍是一项商业承诺,不是一致性承诺;今天它背后并没有认证,而这正是路线图上会出现一条安全认证轨道的原因。"支持 MCP"与"以另一个实现所理解的方式支持 MCP"之间的落差,正是集成周消失的地方,而没有任何会员数能预测它。会员数同样没有说明集中度:一个向最高档倾斜的技术委员会意味着八家公司——其中多数在卖互相竞争的智能体平台——在仲裁它们之间的接口。这是一个成功的标准组织的常规形态,也正是这类组织在其成员产品差异最大的那些问题上收敛得极慢的原因——而在这里,那些问题就是身份与商务。

实际该做什么

What one foundation buys, and what it does not Three columns. What consolidation buys: trademark and repository continuity, a public change process, and one committee that can notice contradictions between the two specifications. What it does not buy: any change to either trust boundary, a shared delegation primitive, or conformance testing. What would prove it: one identity and delegation primitive normatively referenced by both specifications, plus certification standing behind the member count. What it buys trademark and repo continuity a public change process one committee, two specs REAL, AND WORTH HAVING answers “who owns this if the sponsor loses interest” What it does not no change to either boundary no shared delegation primitive no conformance testing UNCHANGED THIS WEEK your threat model, and every deployed agent What would prove it one delegation credential referenced by both specs certification behind the count WATCH THIS, NOT MEMBERSHIP identity work currently sits across two foundations
三栏之中,只有第三栏会改变你的建法。

不要因为这条公告做任何结构性改动。如果你本来就打算采用 A2A,这次治理迁移让理由略微变强;如果你本来不打算,它也构不成理由。对一个采用度这么高的协议来说,连续性风险本来就低。

在威胁模型里把两个发现面分开归类。已安装的 MCP 服务器是供应链问题:固定它们、评审更新、把工具描述的改动当作你 prompt 的改动。发现来的 A2A 对端是不可信输入问题:对"你连名片都愿意去取"的对手方做白名单、在有签名的地方验签,并且绝不让名片自己的文字来决定这次交互能拿到多少权限。

假定组合就是那次攻击。有意思的暴露不在任何单个协议上,而在伙伴智能体的输出流入你下一次工具调用的选择过程。把有特权的工具集合排除在处理对手方响应的那个上下文之外,或者在两者之间放一道边界——出口管控里的思路,对入站的任务结果同样适用。

跟踪身份工作组,别跟踪新闻稿。要等的那件具体产物,是一份被两份规范共同指向的委托凭证。它的到来才是你该改架构的那一刻;会员数摸到 400 不是。

常见问题

A2A 加入 AAIF 意味着 MCP 和 A2A 会合并吗?

已公布的内容里没有任何一条暗示合并,而且它们解决的是不同问题——一个把智能体连到工具,另一个把分属不同主体的智能体连起来。一家基金会让什么变得更可能,是在两者都需要的那几块上收敛,主要是认证与委托,而不是出现一份统一规范。

一张签了名的 A2A 智能体名片就可以信任吗?

签名确立的是这张名片在传输中未被修改,且来自某个特定密钥的持有者。它对"所描述的技能是否名副其实"什么都没确立。验签属于你的客户端;"对手方能拿到多少权限"这个决定,属于一份由你维护的白名单。

现在就实现 A2A,还是等治理规范?

如果你有一件具体的跨组织委托要做,就实现——A2A 已在 v1.0 且有生产使用。等待买来的东西很少,因为治理工作管的是规范如何被改变,而不是它现在说了什么。

对一支只在内部使用 MCP 的团队,这改变了什么?

实际上没有。最可能波及到你的变化是共享路线图上的 MCP v2 轨道,而那件事本来也会发生。

身份工作落在另一家基金会,为什么要紧?

因为一套委托原语只有在两个协议引用同一套时才有用。分散在不同机构的工作仍然可能收敛,但这样就没有了那个本来会被迫去调和两者的单一技术委员会——而那恰恰是合并本该带来回报的主要机制。

延伸阅读

本站相关:

信息来源: