MCP 简史:675 天换过五版规范,从 6 个示例服务器到 247 家机构

发布时间:2026/10/2 21:06:25
MCP 简史:675 天换过五版规范,从 6 个示例服务器到 247 家机构 MCP 简史675 天换过五版规范从 6 个示例服务器到 247 家机构从 2024 年 11 月 25 日 Anthropic 发帖那天算起到今天正好 675 天不到两年。这期间 MCP 换过五版规范官方 SDK 的累计下载量越过了 10 亿次协议本身从一家公司的博客文章变成了 247 家机构参与的中立基金会在管的资产。这篇只干三件事把每一步改了什么讲清楚把为什么改讲清楚把这些历史对你今天的选型有什么用讲清楚。所有日期和原话都能追到官方页面查不到一手来源的说法我在文末单独列出来不含糊带过。如果你是第一次接触这个词先看 什么是 MCP 和 MCP 到底是什么一文看懂再回来读这篇会顺很多。发布那天6 个示例服务器和一份没说的清单2024 年 11 月 25 日Anthropic 发出题为 Introducing the Model Context Protocol 的公告正文里写明这个协议由 David Soria Parra 和 Justin Spahr-Summers 两人在公司内部做出。公告给出的理由只有一句话每个新数据源都需要自己的一套定制实现真正连起来的系统因此很难规模化。当天拿得出手的东西其实很少。示例服务器六个Google Drive、Slack、GitHub、Git、Postgres、Puppeteer。客户端只有一个落地Claude 桌面应用支持本地 MCP 服务器。另外写了四家正在接入的编辑器与开发平台——Zed、Replit、Codeium、Sourcegraph以及两家已经在自己系统里集成好的早期采用者 Block 和 Apollo。这份没说的清单比清单本身更有信息量。今天很多人以为 MCP 一开始就跟着 Cursor 和 Windsurf实际上发布博客里两个名字都没出现它们是后来才进官方文档的。另一个常见误会是用 USB-C 打比方把 MCP 想成 AI 应用的 USB-C 接口这句话确实在官方文档里但它出现在现行的介绍页而不是当年那篇公告里。至于要做 M 个模型乘 N 个工具的定制集成这种算法社区转述得很多我在 Anthropic 和官方协议站上都没找到这句原话。也就是说MCP 起步时的样子是六个示例、一个桌面客户端、四家意向客户。放在今天看它更像一个内部实验被顺手推了出来。五版规范先看一张表MCP 的版本号直接就是日期。官方版本页解释得很清楚版本号用 YYYY-MM-DD 标记破坏性变更的最终日期只要改动保持向后兼容就不递增版本号被标记废弃的能力标准保留窗口是十二个月走加急通道也要九十天而且必须给出迁移路径。从初版 2024-11-05 到现行的 2026-07-28一共 630 天、五个版本改版间隔分别是 141 天、84 天、160 天、245 天。间隔在变长这本身就是协议成熟的信号。版本距上一版这一版解决了什么顺手留下的坑2024-11-05初版把工具、资源、提示词定成一套 JSON-RPC 接口只有本机 stdio 和 HTTPSSE鉴权几乎是空白2025-03-26141 天补上 OAuth 2.1 授权框架用 Streamable HTTP 换掉 HTTPSSE给工具加只读与破坏性标注JSON-RPC 批处理在这一版是新增2025-06-1884 天加了 elicitation服务器可以反问用户补信息工具输出可以带结构结果里能放资源链接上一版刚加的批处理被删掉2025-11-25160 天工具资源提示词可以带图标授权发现支持 OpenID Connect Discovery采样里可以调工具新增实验性 tasks长任务到这一版仍是实验特性2026-07-28245 天协议改成无状态请求自带版本与客户端能力动态注册改为 CIMD补上签发方校验所有实现都得重连一遍第一次改写2025-03-26把桌面玩具变成能连远程的服务这一版最关键的改动只有一句用 Streamable HTTP 取代原来的 HTTPSSE 传输。原话是用更灵活的 Streamable HTTP 传输替换先前的 HTTPSSE 传输。听起来像工程细节实际决定了 MCP 能不能离开开发者自己的电脑。在此之前远程部署要么依赖一条常驻 SSE 连接要么得自己造轮子。SSE 只有服务端到客户端的单向推送客户端要发请求就得另开一条通道连接断掉后的恢复语义也很含糊。Streamable HTTP 允许服务端在一次 POST 响应里按需升级成流把该收发的收发清楚变成一次普通的 HTTP 请求。国内开发者在容器里跑远程服务器踩的那些坑几乎都能追到这次改动具体对比可以看 stdio、SSE 与 WebSockets 的传输层选型真到高吞吐场景还要考虑背压那部分在 流式交互与背压控制 里展开。同期还有两件小事常被忽略。一是基于 OAuth 2.1 的授权框架第一次写进规范这意味着服务器可以代表用户去访问第三方资源而不必把令牌硬塞进配置文件这一条后来成了所有企业采购必查的项。二是给工具加了注解明确标出哪些是只读、哪些带破坏性。这算是在协议层面第一次承认工具调用是有后果的。有一个反转值得记住JSON-RPC 批处理是在这一版新增的又在下一版被删除。很多二手文章写成2025 年一路在减复杂度其实中间先加过一次。别人家进场的三个月2025-04 到 2025-05一家公司的协议能不能变成公共标准看的不是发布日看的是竞品什么时候开始兼容它。MCP 的这个节点落在 2025 年 4 月到 5 月。4 月 9 日Google 发布 A2AAgent2Agent协议公告里主动把两者关系写清楚A2A 是一个开放协议与 Anthropic 的模型上下文协议互补后者负责给智能体提供工具和上下文。同日发布的 Agent Development Kit架构图里直接画着 MCP tools 这一格。互补这个词出自 Google 自己的公告不是第三方解读。这条协议的后续影响我们在 Agent-to-Agent 自主通信协议 单独写过。5 月 19 日微软在 Build 大会的 Windows 开发者博客里写了一句分量很重的话为智能体的未来演进 Windows 11原生支持模型上下文协议。注意落地节奏当时给的是未来几个月向部分合作伙伴开放私有开发者预览不是当天可用。真正把这件事变成系统组件的形态——设备端智能体注册表、服务器隔离、通过 Intune 做管控、文件管理器的 MCP 连接器——要等到微软文档后续更新里才成形。媒体当时写的原生支持严格说都是把预告当成了成品。同样是 5 月 20 日OpenAI 在 API 更新日志里加入了 Responses API 的内置远程 MCP 服务器支持8 月 21 日又上线 Connectors官方描述是对 Google 应用、Dropbox 等服务做 OpenAI 维护的 MCP 封装。这里我要诚实标注一句Sam Altman 宣布 ChatGPT 支持 MCP 的具体场合我只找到媒体转述没有一手页面而Agents SDK 在 2025-03-11 发布时就支持 MCP这个流传很广的说法我在官方那条发布记录里也没读到 MCP 字样。三个月里三家竞品的动作比任何跑分都更能说明这个协议已经绕不开了。第二次改写2025-06-18给能上生产补课这一版补齐的是能不能写业务代码改动清单很务实。elicitation 让服务器可以反过来向用户要补充信息以前只能让用户在客户端界面外先把参数填全工具调用结果支持结构化输出程序不再需要靠正则去扒模型写的一段话结果里还能放资源链接。这三条合起来的效果是一次工具调用的输入输出都能被程序可靠接住。站内那篇 MCP 核心抽象剖析 讲的就是这套抽象本身。同一版还删掉了 JSON-RPC 批处理把 MCP 服务器明确归类为 OAuth 资源服务器并补上受保护资源元数据要求客户端实现 RFC 8707 的资源指示参数另外加强了来源校验以堵住 CWE-939 那类跨站注入问题。规范里同时出现了一份安全最佳实践文档——这件事很关键说明协议作者意识到鉴权光靠有 OAuth不够。至于为什么批处理要先加后删我的判断是它把并发语义搞得太模糊但这属于推测官方没有解释动机。真正能确定的是批处理只在 2025-03-26 到 2025-06-18 之间活过一版任何依赖它的实现现在都得改。如果你打算自己写客户端从零实现自定义 MCP Client 里的那套报文处理逻辑要按新版对一遍。顺带说一句这一版之后把现有接口变成 AI 工具才真正可行——相关实操见 OpenAPI 与 Swagger 规范自动转 MCP Server而要不要用 MCP 替代 REST 的争论MCP 与传统 RESTful API 的终极对比 里已经写得很清楚这两篇和这段历史可以对照着看。第三次改写2025-11-25门面、长任务和写进规范的治理一年整的时候规范第一次开始处理看起来不像协议的东西。工具、资源、资源模板、提示词都可以带图标元数据授权服务器发现支持 OpenID Connect Discovery 1.0增量 scope 同意通过 WWW-Authenticate 表达客户端注册推荐用 OAuth 客户端 ID 元数据文档CIMDelicitation 多了 URL 模式采样接口可以带 tools 和 toolChoice 参数也就是让模型在采样时调工具提示词侧支持带标题与不带标题的单选、多选枚举。另外新增实验性的 tasks用来跟踪需要轮询、结果延后取回的持久请求。图标和枚举这类改动很实用也说明规范开始在意用户看得见的那一层。tasks 更值得注意它承认了智能体任务不再是一问一答几百毫秒但直到这一版它仍标注为实验性。这一版还有一条几乎没人转述、但影响最深远的改动把 MCP 的治理结构正式写进规范。官方社区页现在明确写着兴趣小组、工作组、SEP专项提案这套流程以及维护者、核心维护者、首席维护者共同组成指导组Steering Group。一个协议开始规定谁能改它、怎么改通常就是要脱离发起方的前兆。2025 年底注册表先上线GA 至今没宣布治理成形前后生态最需要的是货架。官方注册表的 README 记了两个日期2025-09-08 注册表以预览形态上线2025-10-24 注册表 API 进入 v0.1 冻结。而后续会发布 GA这句话至今还挂在 README 上——也就是说到今天为止官方注册表仍然是预览状态GA 没有正式宣布。这个细节对做采购决策的人很重要一个还没 GA 的目录不适合当成企业内唯一可信来源。站内那篇 企业私有 MCP 注册表搭建与生命周期治理实践 讲的正是这种情况下的兜底做法。货架有了规模数字也有了一个可引用的官方口径。Linux 基金会在 2025-12-09 的公告里宣布成立 Agentic AI FoundationAAIF首批捐入的三个项目分别是 Anthropic 的 MCP、Block 的 goose、OpenAI 的 AGENTS.md白金会员名单包括 AWS、Anthropic、Block、Bloomberg、Cloudflare、Google、Microsoft 和 OpenAI。同一份公告里给出的规模是已发布的 MCP 服务器超过一万个。发起方把协议交给中立组织这件事比任何一次接口改动都更能解释 MCP 今天的处境它不再由一家公司的产品节奏决定。第四次改写2026-07-28把地板拆掉重铺现行的 2026-07-28 版是这五年里动静最大的一次因为它动了协议的连接模型。官方公告的说法是正式退役 initialize 与 notifications/initialized 这套握手同时去掉 Mcp-Session-Id 请求头。协议层的会话没有了每次调用各自携带自己的协议版本和客户端能力放进请求的_meta里版本对不上直接报错。替代原来服务器主动发起多轮请求的是一种叫 MRTR多轮往返请求的模式客户端先拿到一个中间结果再带着补充参数重发调用。Streamable HTTP 的请求现在必须带上 Mcp-Method 与 Mcp-Name 两个头。鉴权侧继续收紧客户端必须按签发方标识分开保存凭据不能把凭据复用到另一个授权服务器同时动态注册DCR被正式列为废弃改走 CIMD。官方还承诺了十二个月的最低弃用窗口原话之一是让你能规划升级而不是被动应对。同一天官方博客提到 TypeScript 和 Python 两个 SDK 的累计下载量突破 10 亿次。这次改版之后云厂商开始专门讨论部署形态怎么跟着变——AWS 在 2026-05-06 把 MCP Server 转为正式可用GA又在 2026-09-01 发了一篇架构博客标题开头就是MCP 走成无状态。OpenAI 侧在 2026-05-19 上线了 Secure MCP Tunnel让 ChatGPT 网页版、Codex、Responses 和 AgentKit 通过私有隧道客户端连到内网的 MCP 服务器。一次改版让所有实现都要重连一遍这在两年前那个六个示例服务器的阶段是无法想象的工程量。安全这条线从写在文档里到交给 247 家机构安全议题在规范里的位置变化能当这条协议的成熟度刻度用。2024 年发布时基本没有鉴权设计2025-03-26 补上 OAuth 2.1 框架2025-06-18 补来源校验和一份安全最佳实践文档2025-11-25 补签发方校验和客户端注册方式2026-07-28 把凭据复用的禁令写进必须项。微软在 2025-05-19 也单独发过一篇讲如何在 Windows 上更安全地跑 MCP 的文章。风险描述里最扎心的一条来自云安全联盟 2026-07-01 的研究简报标题是 MCP 攻击面工具投毒与 IDE 自动执行。它对工具投毒的解释是恶意或被入侵的 MCP 服务器可以把任意指令塞进看起来像帮助说明的文本里同一份简报也批评了 IDE 会以开发者级系统权限自动执行项目自带 MCP 服务器、且不做进程隔离。这两句话解释了为什么授权怎么给必须当成架构问题而不是运维小事站内的 MCP 安全防御架构 和 针对 MCP 工具调用的间接注入防御 就是这条线上写给工程落地的两篇配套。真要拿去执行先看 让 AI 替你办事的安全清单。治理侧的终点数字也补齐了Linux 基金会在 2026-08-13 的公告里说新增的三层共 57 家成员让 AAIF 的总会员数达到 247 家机构金级新增里包括 Alibaba Group、Visa 和 Wells Fargo另外能看到 Postman、Pulumi、MathWorks、斯坦福大学、CERN 这些名字。2026 年 9 月又推出了 MCPA 认证盖茨基金会也在同月加入。把两年叠起来看三条线和一个别乱算的倍数三条线同时往前推是这段历史最值得记住的结构。第一条是能力线从模型能列出一个工具到工具输出能被程序接住2025-06-18 的结构化结果到模型能在采样里调工具2025-11-25到长任务有实验性的持久化模型。第二条是连接线本机 stdio到 Streamable HTTP到无状态请求到云厂商的隧道产品。第三条是治理线一个人发起的内部实验到写进规范的指导组到 247 家机构。中间那条规模线要小心别算错。可引用的两个数字是Linux 基金会 2025-12-09 说已发布的 MCP 服务器超过一万个本站目录在 2026-09-30 从官方注册表抓到 36,911 条、加上其他来源共 37,519 个服务器和 9,732 个技能。把这两个数字直接相除会得到 3.69 倍但两者口径不同——前者是基金会当时的对外说法后者是本站对注册表的一次全量抓取中间只隔 295 天。这个量级差异当参考可以写成半年涨四倍就不严谨。至于把发布日的 6 个示例服务器当分母那是更不可比的示例服务器是官方参考实现目录条目包括第三方。要看今天都有什么直接查 站内 MCP 目录 和 开源 MCP 与 Agent Skill 怎么选。这段历史对你现在做选择有什么用历史落到决策上是五条能直接用的判断。看版本号而不是发布日期。协议版本标的是破坏性变更截止日向后兼容的修订不换号所以最新版不等于和你的实现不兼容先确认对方支持哪几个版本再谈集成。想跟进度MCP 协议标准发展蓝图 一直在盯官方路线图与社区 RFC深度拆解 MCP 规范 则把状态机和报文层拆得很细。鉴权能力是采购线。一个只支持配置文件里塞密钥的远程服务器在 2025-03-26 之后就不该进企业内网能声明自己是 OAuth 资源服务器、支持签发方校验的才算跟上了节奏。别把还没 GA 的目录当唯一可信源。官方注册表从 2025-09-08 至今是预览状态内部必须有私有注册表和准入流程兜着。2026-07-28 的无状态化是一次真迁移成本。会话假设没了、请求必须自带 Mcp-Method 和 Mcp-Name凡是靠连接内会话隐式携带上下文的实现都要重做这既包括服务端也包括自研客户端。最后一条给准备动手的人先跑通一个最小服务器再谈架构从零编写第一个 TypeScript MCP Server 和 Python FastMCP 极速开发指南 都还能用装好之后连不上时的排查走 MCP 连接失败排查指南。至于要不要把 MCP 和 Skill 对立起来选Skill 和 MCP 怎么选 与 MCP 与 Agent Skill 的架构差异 已经把结论说过一遍这段历史提供的补充视角是Skill 这一层出现得更晚但它解决的是教会模型怎么做MCP 解决的是让模型够得着两条线不会合并。还有几处我没查清写在这里免得被当成结论Gemini API 单独支持 MCP 的官方日期没有找到一手页面Azure AI Foundry 和 Copilot Studio 的接入日期同样没查到各家安全厂商披露的恶意 MCP 服务器具体数量中文圈流传的几个数字我都只找到二手转述没有一个能落到原始报告。一句话版本MCP 的 675 天讲的是一个协议怎么从六个示例服务器加一个桌面客户端被迫学会远程、学会鉴权、学会承认任务很长最后把自己的所有权交出去而它现在还没 GA 的注册表和仍然标着实验性的长任务正好是它下一步要补的课。想把它放回更大的坐标里可以接着看 从图灵到智能体人工智能 76 年兴衰史 和 中国大模型三年想接着算清接一套 MCP 要花的钱看 每百万 tokens 到底是多少字。本文由 AgentHub 首发myagenthub.cn —— MCP Servers 与 Agent Skills 资源库。阅读原文https://myagenthub.cn/blog/history-of-mcp-protocol更多垂类 MCP 选型与安装教程MCP 工具库 · 安装配置教程 · 场景专区