MCP 简史:675 天换过五版规范,从 6 个示例服务器到 247 家机构
从 2024 年 11 月 25 日 Anthropic 发帖那天算起,到今天正好 675 天,不到两年。这期间 MCP 换过五版规范,官方 SDK 的累计下载量越过了 10 亿次,协议本身从一家公司的博客文章,变成了 247 家机构参与的中立基金会在管的资产。
这篇只干三件事:把每一步改了什么讲清楚,把为什么改讲清楚,把"这些历史对你今天的选型有什么用"讲清楚。所有日期和原话都能追到官方页面;查不到一手来源的说法,我在文末单独列出来,不含糊带过。如果你是第一次接触这个词,先看 什么是 MCP 和 MCP 到底是什么?一文看懂,再回来读这篇会顺很多。
发布那天:6 个示例服务器,和一份没说的清单
2024 年 11 月 25 日,Anthropic 发出题为 Introducing the Model Context Protocol 的公告,正文里写明这个协议由 David Soria Parra 和 Justin Spahr-Summers 两人在公司内部做出。公告给出的理由只有一句话:每个新数据源都需要自己的一套定制实现,真正连起来的系统因此很难规模化。
当天拿得出手的东西其实很少。示例服务器六个:Google Drive、Slack、GitHub、Git、Postgres、Puppeteer。客户端只有一个落地:Claude 桌面应用支持本地 MCP 服务器。另外写了四家"正在接入"的编辑器与开发平台——Zed、Replit、Codeium、Sourcegraph,以及两家已经在自己系统里集成好的早期采用者 Block 和 Apollo。
这份"没说的清单"比清单本身更有信息量。今天很多人以为 MCP 一开始就跟着 Cursor 和 Windsurf,实际上发布博客里两个名字都没出现,它们是后来才进官方文档的。另一个常见误会是用 USB-C 打比方:"把 MCP 想成 AI 应用的 USB-C 接口"这句话确实在官方文档里,但它出现在现行的介绍页,而不是当年那篇公告里。至于"要做 M 个模型乘 N 个工具的定制集成"这种算法,社区转述得很多,我在 Anthropic 和官方协议站上都没找到这句原话。
也就是说,MCP 起步时的样子是:六个示例、一个桌面客户端、四家意向客户。放在今天看,它更像一个内部实验被顺手推了出来。
五版规范先看一张表
MCP 的版本号直接就是日期。官方版本页解释得很清楚:版本号用 YYYY-MM-DD 标记"破坏性变更的最终日期",只要改动保持向后兼容就不递增版本号;被标记废弃的能力,标准保留窗口是十二个月,走加急通道也要九十天,而且必须给出迁移路径。
从初版 2024-11-05 到现行的 2026-07-28,一共 630 天、五个版本,改版间隔分别是 141 天、84 天、160 天、245 天。间隔在变长,这本身就是协议成熟的信号。
| 版本 | 距上一版 | 这一版解决了什么 | 顺手留下的坑 |
|---|---|---|---|
| 2024-11-05 | 初版 | 把工具、资源、提示词定成一套 JSON-RPC 接口 | 只有本机 stdio 和 HTTP+SSE,鉴权几乎是空白 |
| 2025-03-26 | 141 天 | 补上 OAuth 2.1 授权框架;用 Streamable HTTP 换掉 HTTP+SSE;给工具加只读与破坏性标注 | JSON-RPC 批处理在这一版是"新增" |
| 2025-06-18 | 84 天 | 加了 elicitation,服务器可以反问用户补信息;工具输出可以带结构;结果里能放资源链接 | 上一版刚加的批处理被删掉 |
| 2025-11-25 | 160 天 | 工具资源提示词可以带图标;授权发现支持 OpenID Connect Discovery;采样里可以调工具;新增实验性 tasks | 长任务到这一版仍是实验特性 |
| 2026-07-28 | 245 天 | 协议改成无状态,请求自带版本与客户端能力;动态注册改为 CIMD;补上签发方校验 | 所有实现都得重连一遍 |
第一次改写(2025-03-26):把桌面玩具变成能连远程的服务
这一版最关键的改动只有一句:用 Streamable HTTP 取代原来的 HTTP+SSE 传输。原话是"用更灵活的 Streamable HTTP 传输替换先前的 HTTP+SSE 传输"。听起来像工程细节,实际决定了 MCP 能不能离开开发者自己的电脑。
在此之前,远程部署要么依赖一条常驻 SSE 连接,要么得自己造轮子。SSE 只有服务端到客户端的单向推送,客户端要发请求就得另开一条通道,连接断掉后的恢复语义也很含糊。Streamable HTTP 允许服务端在一次 POST 响应里按需升级成流,把"该收发的收发清楚"变成一次普通的 HTTP 请求。国内开发者在容器里跑远程服务器踩的那些坑,几乎都能追到这次改动,具体对比可以看 stdio、SSE 与 WebSockets 的传输层选型,真到高吞吐场景还要考虑背压,那部分在 流式交互与背压控制 里展开。
同期还有两件小事常被忽略。一是基于 OAuth 2.1 的授权框架第一次写进规范,这意味着服务器可以代表用户去访问第三方资源,而不必把令牌硬塞进配置文件;这一条后来成了所有企业采购必查的项。二是给工具加了注解,明确标出哪些是只读、哪些带破坏性。这算是在协议层面第一次承认"工具调用是有后果的"。
有一个反转值得记住:JSON-RPC 批处理是在这一版新增的,又在下一版被删除。很多二手文章写成"2025 年一路在减复杂度",其实中间先加过一次。
别人家进场的三个月(2025-04 到 2025-05)
一家公司的协议能不能变成公共标准,看的不是发布日,看的是竞品什么时候开始兼容它。MCP 的这个节点落在 2025 年 4 月到 5 月。
4 月 9 日,Google 发布 A2A(Agent2Agent)协议,公告里主动把两者关系写清楚:A2A 是一个开放协议,与 Anthropic 的模型上下文协议互补,后者负责给智能体提供工具和上下文。同日发布的 Agent Development Kit,架构图里直接画着 MCP tools 这一格。"互补"这个词出自 Google 自己的公告,不是第三方解读。这条协议的后续影响我们在 Agent-to-Agent 自主通信协议 单独写过。
5 月 19 日,微软在 Build 大会的 Windows 开发者博客里写了一句分量很重的话:为智能体的未来演进 Windows 11,原生支持模型上下文协议。注意落地节奏,当时给的是"未来几个月向部分合作伙伴开放私有开发者预览",不是当天可用。真正把这件事变成系统组件的形态——设备端智能体注册表、服务器隔离、通过 Intune 做管控、文件管理器的 MCP 连接器——要等到微软文档后续更新里才成形。媒体当时写的"原生支持",严格说都是把预告当成了成品。
同样是 5 月 20 日,OpenAI 在 API 更新日志里加入了 Responses API 的内置远程 MCP 服务器支持;8 月 21 日又上线 Connectors,官方描述是对 Google 应用、Dropbox 等服务做 OpenAI 维护的 MCP 封装。这里我要诚实标注一句:Sam Altman 宣布 ChatGPT 支持 MCP 的具体场合,我只找到媒体转述,没有一手页面;而"Agents SDK 在 2025-03-11 发布时就支持 MCP"这个流传很广的说法,我在官方那条发布记录里也没读到 MCP 字样。
三个月里三家竞品的动作,比任何跑分都更能说明这个协议已经绕不开了。
第二次改写(2025-06-18):给"能上生产"补课
这一版补齐的是"能不能写业务代码",改动清单很务实。
elicitation 让服务器可以反过来向用户要补充信息,以前只能让用户在客户端界面外先把参数填全;工具调用结果支持结构化输出,程序不再需要靠正则去扒模型写的一段话;结果里还能放资源链接。这三条合起来的效果是:一次工具调用的输入输出都能被程序可靠接住。站内那篇 MCP 核心抽象剖析 讲的就是这套抽象本身。
同一版还删掉了 JSON-RPC 批处理,把 MCP 服务器明确归类为 OAuth 资源服务器并补上受保护资源元数据,要求客户端实现 RFC 8707 的资源指示参数,另外加强了来源校验以堵住 CWE-939 那类跨站注入问题。规范里同时出现了一份安全最佳实践文档——这件事很关键,说明协议作者意识到鉴权光靠"有 OAuth"不够。
至于为什么批处理要先加后删,我的判断是它把并发语义搞得太模糊,但这属于推测,官方没有解释动机。真正能确定的是:批处理只在 2025-03-26 到 2025-06-18 之间活过一版,任何依赖它的实现现在都得改。如果你打算自己写客户端,从零实现自定义 MCP Client 里的那套报文处理逻辑要按新版对一遍。
顺带说一句,这一版之后"把现有接口变成 AI 工具"才真正可行——相关实操见 OpenAPI 与 Swagger 规范自动转 MCP Server,而要不要用 MCP 替代 REST 的争论,MCP 与传统 RESTful API 的终极对比 里已经写得很清楚,这两篇和这段历史可以对照着看。
第三次改写(2025-11-25):门面、长任务,和写进规范的治理
一年整的时候,规范第一次开始处理"看起来不像协议"的东西。
工具、资源、资源模板、提示词都可以带图标元数据;授权服务器发现支持 OpenID Connect Discovery 1.0;增量 scope 同意通过 WWW-Authenticate 表达;客户端注册推荐用 OAuth 客户端 ID 元数据文档(CIMD);elicitation 多了 URL 模式;采样接口可以带 tools 和 toolChoice 参数,也就是让模型在采样时调工具;提示词侧支持带标题与不带标题的单选、多选枚举。另外新增实验性的 tasks,用来跟踪需要轮询、结果延后取回的持久请求。
图标和枚举这类改动很实用,也说明规范开始在意"用户看得见的那一层"。tasks 更值得注意:它承认了智能体任务不再是"一问一答几百毫秒",但直到这一版它仍标注为实验性。
这一版还有一条几乎没人转述、但影响最深远的改动:把 MCP 的治理结构正式写进规范。官方社区页现在明确写着兴趣小组、工作组、SEP(专项提案)这套流程,以及维护者、核心维护者、首席维护者共同组成指导组(Steering Group)。一个协议开始规定"谁能改它、怎么改",通常就是要脱离发起方的前兆。
2025 年底:注册表先上线,GA 至今没宣布
治理成形前后,生态最需要的是货架。官方注册表的 README 记了两个日期:2025-09-08 注册表以预览形态上线,2025-10-24 注册表 API 进入 v0.1 冻结。而"后续会发布 GA"这句话至今还挂在 README 上——也就是说,到今天为止,官方注册表仍然是预览状态,GA 没有正式宣布。
这个细节对做采购决策的人很重要:一个还没 GA 的目录,不适合当成企业内唯一可信来源。站内那篇 企业私有 MCP 注册表搭建与生命周期治理实践 讲的正是这种情况下的兜底做法。
货架有了,规模数字也有了一个可引用的官方口径。Linux 基金会在 2025-12-09 的公告里宣布成立 Agentic AI Foundation(AAIF),首批捐入的三个项目分别是 Anthropic 的 MCP、Block 的 goose、OpenAI 的 AGENTS.md;白金会员名单包括 AWS、Anthropic、Block、Bloomberg、Cloudflare、Google、Microsoft 和 OpenAI。同一份公告里给出的规模是"已发布的 MCP 服务器超过一万个"。
发起方把协议交给中立组织这件事,比任何一次接口改动都更能解释 MCP 今天的处境:它不再由一家公司的产品节奏决定。
第四次改写(2026-07-28):把地板拆掉重铺
现行的 2026-07-28 版是这五年里动静最大的一次,因为它动了协议的连接模型。官方公告的说法是:正式退役 initialize 与 notifications/initialized 这套握手,同时去掉 Mcp-Session-Id 请求头。协议层的会话没有了,每次调用各自携带自己的协议版本和客户端能力,放进请求的_meta里,版本对不上直接报错。
替代原来"服务器主动发起多轮请求"的是一种叫 MRTR(多轮往返请求)的模式:客户端先拿到一个中间结果,再带着补充参数重发调用。Streamable HTTP 的请求现在必须带上 Mcp-Method 与 Mcp-Name 两个头。鉴权侧继续收紧:客户端必须按签发方标识分开保存凭据,不能把凭据复用到另一个授权服务器;同时动态注册(DCR)被正式列为废弃,改走 CIMD。官方还承诺了十二个月的最低弃用窗口,原话之一是"让你能规划升级,而不是被动应对"。
同一天,官方博客提到 TypeScript 和 Python 两个 SDK 的累计下载量突破 10 亿次。这次改版之后,云厂商开始专门讨论部署形态怎么跟着变——AWS 在 2026-05-06 把 MCP Server 转为正式可用(GA),又在 2026-09-01 发了一篇架构博客,标题开头就是"MCP 走成无状态"。OpenAI 侧在 2026-05-19 上线了 Secure MCP Tunnel,让 ChatGPT 网页版、Codex、Responses 和 AgentKit 通过私有隧道客户端连到内网的 MCP 服务器。
一次改版让所有实现都要重连一遍,这在两年前那个"六个示例服务器"的阶段是无法想象的工程量。
安全这条线:从写在文档里,到交给 247 家机构
安全议题在规范里的位置变化,能当这条协议的成熟度刻度用。2024 年发布时基本没有鉴权设计;2025-03-26 补上 OAuth 2.1 框架;2025-06-18 补来源校验和一份安全最佳实践文档;2025-11-25 补签发方校验和客户端注册方式;2026-07-28 把凭据复用的禁令写进必须项。微软在 2025-05-19 也单独发过一篇讲如何在 Windows 上更安全地跑 MCP 的文章。
风险描述里最扎心的一条来自云安全联盟 2026-07-01 的研究简报,标题是 MCP 攻击面:工具投毒与 IDE 自动执行。它对工具投毒的解释是:恶意或被入侵的 MCP 服务器可以把任意指令塞进看起来像帮助说明的文本里;同一份简报也批评了 IDE 会以开发者级系统权限自动执行项目自带 MCP 服务器、且不做进程隔离。这两句话解释了为什么"授权怎么给"必须当成架构问题而不是运维小事,站内的 MCP 安全防御架构 和 针对 MCP 工具调用的间接注入防御 就是这条线上写给工程落地的两篇配套。真要拿去执行,先看 让 AI 替你办事的安全清单。
治理侧的终点数字也补齐了:Linux 基金会在 2026-08-13 的公告里说,新增的三层共 57 家成员让 AAIF 的总会员数达到 247 家机构,金级新增里包括 Alibaba Group、Visa 和 Wells Fargo,另外能看到 Postman、Pulumi、MathWorks、斯坦福大学、CERN 这些名字。2026 年 9 月又推出了 MCPA 认证,盖茨基金会也在同月加入。
把两年叠起来看:三条线,和一个别乱算的倍数
三条线同时往前推,是这段历史最值得记住的结构。
第一条是能力线:从"模型能列出一个工具",到"工具输出能被程序接住"(2025-06-18 的结构化结果),到"模型能在采样里调工具"(2025-11-25),到"长任务有实验性的持久化模型"。第二条是连接线:本机 stdio,到 Streamable HTTP,到无状态请求,到云厂商的隧道产品。第三条是治理线:一个人发起的内部实验,到写进规范的指导组,到 247 家机构。
中间那条规模线要小心别算错。可引用的两个数字是:Linux 基金会 2025-12-09 说"已发布的 MCP 服务器超过一万个",本站目录在 2026-09-30 从官方注册表抓到 36,911 条、加上其他来源共 37,519 个服务器和 9,732 个技能。把这两个数字直接相除会得到 3.69 倍,但两者口径不同——前者是基金会当时的对外说法,后者是本站对注册表的一次全量抓取,中间只隔 295 天。这个量级差异当参考可以,写成"半年涨四倍"就不严谨。至于把发布日的 6 个示例服务器当分母,那是更不可比的:示例服务器是官方参考实现,目录条目包括第三方。要看今天都有什么,直接查 站内 MCP 目录 和 开源 MCP 与 Agent Skill 怎么选。
这段历史对你现在做选择有什么用
历史落到决策上,是五条能直接用的判断。
看版本号而不是发布日期。协议版本标的是破坏性变更截止日,向后兼容的修订不换号,所以"最新版"不等于"和你的实现不兼容",先确认对方支持哪几个版本,再谈集成。想跟进度,MCP 协议标准发展蓝图 一直在盯官方路线图与社区 RFC,深度拆解 MCP 规范 则把状态机和报文层拆得很细。
鉴权能力是采购线。一个只支持配置文件里塞密钥的远程服务器,在 2025-03-26 之后就不该进企业内网;能声明自己是 OAuth 资源服务器、支持签发方校验的,才算跟上了节奏。
别把还没 GA 的目录当唯一可信源。官方注册表从 2025-09-08 至今是预览状态,内部必须有私有注册表和准入流程兜着。
2026-07-28 的无状态化是一次真迁移成本。会话假设没了、请求必须自带 Mcp-Method 和 Mcp-Name,凡是靠连接内会话隐式携带上下文的实现都要重做;这既包括服务端,也包括自研客户端。
最后一条给准备动手的人:先跑通一个最小服务器再谈架构,从零编写第一个 TypeScript MCP Server 和 Python FastMCP 极速开发指南 都还能用;装好之后连不上时的排查走 MCP 连接失败排查指南。至于要不要把 MCP 和 Skill 对立起来选,Skill 和 MCP 怎么选 与 MCP 与 Agent Skill 的架构差异 已经把结论说过一遍,这段历史提供的补充视角是:Skill 这一层出现得更晚,但它解决的是"教会模型怎么做",MCP 解决的是"让模型够得着",两条线不会合并。
还有几处我没查清,写在这里免得被当成结论:Gemini API 单独支持 MCP 的官方日期没有找到一手页面;Azure AI Foundry 和 Copilot Studio 的接入日期同样没查到;各家安全厂商披露的恶意 MCP 服务器具体数量,中文圈流传的几个数字我都只找到二手转述,没有一个能落到原始报告。
一句话版本
MCP 的 675 天,讲的是一个协议怎么从"六个示例服务器加一个桌面客户端",被迫学会远程、学会鉴权、学会承认任务很长,最后把自己的所有权交出去;而它现在还没 GA 的注册表和仍然标着实验性的长任务,正好是它下一步要补的课。想把它放回更大的坐标里,可以接着看 从图灵到智能体:人工智能 76 年兴衰史 和 中国大模型三年;想接着算清接一套 MCP 要花的钱,看 每百万 tokens 到底是多少字。
本文由 AgentHub 首发,myagenthub.cn —— MCP Servers 与 Agent Skills 资源库。
阅读原文:https://myagenthub.cn/blog/history-of-mcp-protocol
更多垂类 MCP 选型与安装教程:MCP 工具库 · 安装配置教程 · 场景专区