令牌是连着工具清单一起走的
Gen Threat Labs 记录了八个商品化窃密软件家族,把收集规则扩展到了 AI 编码工具的本地工件——而它们收割走的是一枚有效期数周的刷新令牌、一份机器可读的清单(列着这枚令牌能触达的每一个系统),以及一份「它被用来做过什么」的可检索历史。没有注入、没有越狱、模型压根没参与:把你的工具链加进去,只是一次下发到早已失陷机器上的远程配置更新。
Gen Threat Labs 记录了八个商品化窃密软件家族,把收集规则扩展到了 AI 编码工具的本地工件——而它们收割走的是一枚有效期数周的刷新令牌、一份机器可读的清单(列着这枚令牌能触达的每一个系统),以及一份「它被用来做过什么」的可检索历史。没有注入、没有越狱、模型压根没参与:把你的工具链加进去,只是一次下发到早已失陷机器上的远程配置更新。
OpenAI 在 2026 年 9 月 29 日把插件自动化向全部订阅档位上线,对接的是 MCP Events——一份没有 SEP 编号的草案,住在一个 README 称其内容属探索性质的仓库里。这份草案把 webhook 的加固做对了,却把那两个报告「缺席」的信封做成了可选,于是被撤销的权限、丢掉的缓冲、以及确实清静的上游,抵达你的智能体时都是同一条空流。
在这件事上,工具数量什么也决定不了。真正决定「浏览器智能体能不能干活」以及「遇上恶意页面会有多糟」的那根轴,是它握着哪个会话——一个隔离的自动化上下文、一个在悄悄累积登录态的专用配置档,还是你自己那个已登录的浏览器。今年交付了 MCP 服务器的两家浏览器厂商都有意把你自己的会话排除在外,这正是它们都做不了大家以为会有的「智能体帮你下单」演示的原因。
大家追问的那件事,Google 挡住了:通过 Home MCP 接进来的智能体开不了你家的门锁。可五个工具里有四个是读,而 list_home_history 会把一份可查询的记录交到第三方智能体手上——动静、有没有人在家、门什么时候开过,时间窗任它开口;那里没有对应的闸门,因为没人写下过「敏感的读」是什么。执行是有界、可读、可撤销的。读的那一侧,一条都不占。
有四个 MCP 服务端,存在的意义都是不让编码智能体照着它一知半解的 API 写代码,而且四个都管用。真正决定它们帮不帮得上忙的那根轴是:回来的是哪一种文本——上游文件、从上游抽出来的片段,还是模型写的关于这份代码的散文。而它们谁都没有堵上自己被拿来对治的那处失效:你的智能体依然不知道你跑的是哪个版本,因为没有一个会去读你的 lockfile,其中还有一个把版本变成了提示词里的一句话。
WebMCP 让一个页面把一份可调用的工具清单递给 AI 智能体;Chrome 正把它放在实验标志后面发布,而 W3C 社区组的草案仍在变动。值得争论的不是发现机制,而是权限:一个注册过的工具是以你页面自己的 JavaScript 身份执行的,就在那位已登录用户既有的会话里——于是你的服务器看到的,是一个它无法与一次点击区分开的请求。你正在发布一个 API,而它唯一的凭证属于一个并非调用方的人。
9 月 4 日,Docusign 宣布其 MCP 服务器将于 9 月 30 日向每一个智能体开放——Claude、ChatGPT、Gemini、Copilot、Slack,任何 MCP 客户端——由账号级管理控制来治理。自 1999 年起,法律就允许一个自动化代理去约束它的委托人,条件只有一个:该行为必须可归属于那个人。一个按账号的开关归属的是一"类"行为,这正是当年撑住确定性脚本的东西,也正是一个会谈判的模型会把它绷断的地方。补上这道缝是部署方的活,MCP 里没有任何东西替你做。
这四个总是被拿吞吐来跑分,而那是一次 50 到 500 毫秒的上游调用里 1.9 毫秒的跨度——大家照着它排名次,却把那根带日期的轴放着不量。四者中有三个实现了 2026-07-28 的无状态版本,而最常用的那个 Go 库没有;但更锋利的问题是:它们当中谁替你吸收掉双版本窗口,而不是把它变成你的拓扑。
MCP 规范只裁定了否定面——自 2026-07-28 版本起,服务器「绝不可」把它从客户端收到的令牌原样透传——却把 RFC 8693 令牌交换留在了路线图上;于是四个网关给出了四种不同的答案。agentgateway 与 ContextForge 做令牌交换;Obot 附上用户存好的上游令牌,并且正处在两种模型之间的迁移中;Docker MCP Gateway 则压根没有「用户」这个概念——这对一台工作站是诚实的,对一支集群则是出局的。按这条轴来选;同时请注意,在其他三家并不参赛的那条轴上,Docker 的隔离方案是四者中最强的。
8 月 20 日,谷歌把 A2A 迁入 Agentic AI Foundation,于是标准智能体栈里的两个协议如今共用一个理事会、一份路线图和一个商标持有者。它们仍然不共用的,是一套委托原语——而本该提供这套原语的身份工作,眼下由另一家基金会托管。
同一个 MCP 服务器可以在四个地方查到,而你得到的是四种不同性质的答案:名字归谁、谁替你托管、镜像由谁构建,以及世上究竟有些什么。其中只有一个对你即将运行的那件产物给出了承诺——而四个都没有读过工具描述,那才是 MCP 服务器真正攻击你的地方。
2026-07-28 版 MCP 规范删掉了 initialize 握手与 session-id 头,于是一个服务器现在可以跑在一台普通的轮询负载均衡器后面。这个运维上的胜利是真的——但无状态是一种传输层性质,不是系统性质。会话没有消失;它的记账挪到了每一个请求上,而长时间运行的智能体真正需要的那份持久性,又通过 AWS 贡献的 Tasks 扩展、以显式句柄的形式回来了。在你为"更简单的协议"欢呼之前,请把这两件事放在一起读。
A2UI 传的是 JSON,MCP Apps 传的是沙箱里的 HTML——而这恰恰是两者之间最无关紧要的差别。一个让智能体在运行时组合你自己的组件,把评审搬进你的设计系统;另一个装上别人写好的界面,把评审推到服务器边界。先按"这些界面能不能被穷举"给它们分类,再做选择。
四个横在你的智能体与用户 Gmail 或 Salesforce 之间的平台。它们打出的目录规模用了四种不同的计数单位,而且恰恰是你迟早会用不下的那部分;没人拿来营销的令牌保险库,才是你最不愿意自己造的那部分。真正无法事后补救的决定,是同意授权页面上写着谁的名字。
8 月 6 日,五家互为对手的厂商就一个目录结构达成了一致,并明确拒绝就安装、分发、权限、沙箱与来源验证达成一致。这个格式让"指令加带凭据的工具访问"这一个捆绑包可以在六个客户端之间通行——而这恰恰意味着补偿性控制如今归你。
如今每家身份厂商都在卖"面向 AI 智能体的认证",而这个说法罩着两个方向相反的问题:让别人的智能体进得来,和让你的智能体出得去。先按方向来选——并且要留意:一个存着用户完整授权的令牌保险库,只是把凭据挪了个地方,并没有把它变小。
7 月 28 日的规范废止了 initialize 握手与 Mcp-Session-Id 头,而目前所有解读都把它当成管道层的改动。它不是。放弃那条长连接,把 Sampling、Roots 与 Logging 一并推上了十二个月的弃用倒计时——而正是这几项,让 MCP 客户端不只是一个调用方,而是一个对等方。这份协议刚刚给"自己是什么"下了定论。
当没有 API 时,智能体只能自己操作浏览器——而四个开源项目对"它该如何看页面"意见相左。browser-use 读取 DOM,Skyvern 看像素,Stagehand 让你在代码与 AI 之间自由调节,而 Playwright MCP 根本不是智能体,而是任何模型都能调用的标准浏览器工具层。选其一其实是两个决定:Python 还是 TypeScript,以及框架还是 MCP 服务器。
从 Anthropic 推出至今两年,MCP 已经不是要不要用的问题——它是一种依赖。每家前沿厂商、每个主流 IDE,以及一支为公司每月节省 7000 工程师小时的 Pinterest 团队都在它上面构建。真正值得问的不再是"我要不要用 MCP",而是到了这种规模哪些地方在崩、2026 路线图打算怎么修。