三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

深度 | MCP无状态化+A2A一周年+Agent Plugins三分天下:Anthropic成了那个没上桌的人

深度 | MCP无状态化+A2A一周年+Agent Plugins三分天下:Anthropic成了那个没上桌的人

深度 | MCP无状态化+A2A一周年+Agent Plugins三分天下:Anthropic成了那个没上桌的人

这是一篇深度研究,不是新闻简报。基于 30+ 个来源的交叉验证。

核心观点:2026 年 8 月,Agent 协议层十天之内三件事收束——MCP 完成史上最大无状态化重构、六巨头推出 Agent Plugins 1.0 而 Anthropic 缺席、A2A 一周年 150+ 组织落地。「协议战」宣告结束,真正的争夺已经上移到打包分发、信任安全、持久记忆三个新战场。

证据等级:[A] 官方/一手 [B] 2+可靠来源 [C] 单一来源 [D] 个人判断


一、十天之内,协议层变了天

7 月 28 日,MCP 发布诞生以来最大规模重构:彻底移除 Session,协议层不再持有状态。媒体称之为 Agent 协议层的「Kubernetes 时刻」——像 K8s 终结 Swarm/Mesos 一样,MCP 完成了从「开发者玩具」到「企业基础设施」的身份切换。[B]

同一天,A2A 一周年:150+ 组织进入生产,v1.2 加入签名 Agent Card。业内罕见达成共识——Agent 连工具用 MCP,Agent 之间对话用 A2A

8 月 6 日,剧情反转。OpenAI、AWS、微软、Vercel、Cursor、GitHub 六家发布Agent Plugins 1.0.0,把「Agent Skills + MCP 配置」打包成可移植插件,Google 当天加入。Anthropic 不在名单里。报道标题很扎眼:「六巨头定 AI 插件新标准,撞脸 Claude,Anthropic 没上桌」。[B]

三件事合在一起,真正的信号不是「MCP 赢了」,而是协议本身不再是竞争焦点。剩下没人定义的三块空白——打包分发、信任安全、持久记忆——成了新战场。第一个被边缘化的,恰恰是发明底层一切的那个人。


二、技术深潜:MCP 无状态化,把「状态」生意还给了应用层

MCP 用日期标注版本,最新修订是2026-07-28(俗称 MCP 2.0),核心一句话:协议层不再持有任何状态。[A]

旧版需要两次往返:先initialize握手拿Mcp-Session-Id,再带会话 ID 调工具。服务器要做会话亲和、共享存储、粘性路由,部署到容器和 Serverless 就痛苦。新版直接拆掉:

旧版(有状态)新版(无状态 2026-07-28)
initialize握手移除;每次请求自带版本/身份/能力(_meta
Mcp-Session-Id+ 粘性会话删除;任意请求落任意实例
SSE 服务器推送MRTR 多轮请求,InputRequiredResult+ 不透明requestState
跨调用状态由协议管服务器自铸不透明句柄,应用层显式传递
initialize版本协商新增server/discoverRPC

配套:Mcp-Method/Mcp-Name成必填 header(网关免解析路由);W3C Trace Context 成可观测标准;OAuth 2.1 强制(PKCE S256、CIMD 取代动态注册);Roots/Sampling/Logging 与旧 HTTP+SSE 进入废弃通道。[A]

上图:MCP 无状态化前后对比——「状态」从协议层被踢回应用层。

最深刻的不在技术,在分工:状态管理从协议层挪到应用层,服务器可以用内存、数据库、云厂商状态服务去管。有分析一针见血:「MCP 取消了 Session,也把状态这门生意让给了云厂商。」[B] 迁移成本低——针对 1000 个开源服务器的抽样显示,90% 无需应用层改动,只需升级 SDK。

A2A 那边,v1.2 的核心升级是Signed Agent Card:用 JWS 给 Agent 能力声明(/.well-known/agent.json)签名,让 Agent 在交接前能验证对方身份。[A] 它的核心抽象是 Task 生命周期(submitted → working → completed),对方 Agent 内部逻辑不透明——MCP 给你「手」,A2A 给你「共同语言」。

上图:A2A 三层架构与三种协议绑定——v1.0 起支持多协议绑定与多租户。

6 月 25 日 Linux Foundation AAIF 发布 MCP+A2A 互操作草案:不合并,固定边界,MCP 管纵向、A2A 管横向,并定义「桥」。AG2(AutoGen 社区 fork)还活着,但已不是主角——没有信源确认其 1.0.0 发布。[B]


三、竞争格局:五张牌桌,战场已经上移

玩家主打协议立场关键数字软肋
AnthropicMCP创始人;2025-12 捐 LF AAIF97M 月下载、~1 万服务器、78% 企业采用Agent Plugins 缺席
GoogleA2A创始人;v1.2150+ 组织、22K stars、5 语言 SDK开发者侧采用慢
OpenAIAgent Plugins 1.0六巨头联合标准五客户端首发Anthropic 缺席
MicrosoftMCP + A2A 双栈最中立Agent Framework 1.0 GA自己也是框架竞争者
中国GB/Z 185 + AIP + WAICO主权双轨8 项国标、上千身份码、29 国碎片化风险

[B]

上图:五方协议格局——Anthropic 发明了底层标准,却在打包层标准里缺席。

框架层全部「来者不拒」:LangGraph、CrewAI、MAF、ADK、Hermes Agent 等全部双协议原生。7 月 28 日 Diagrid Catalyst 2.0 在 10+ 框架之上叠「持久、可验证执行层」——戳破一个尴尬事实:框架自己不解决可靠性。[A]

生态位大爆发:8 月 13 日 MongoDB 发布 Atlas 托管 MCP Server,原生进入 Claude Code、Codex、Grok Build、Devin;Snowflake、Postgres、Google 都已发官方 MCP。「每个数据库厂商都发 MCP 服务器」本身成了问题:接入层碎片化、认证各写一套。

上图:MCP 生态位大爆发——数据库、网关、记忆服务都通过 MCP 变成 Agent 的延展工具。

谁在赢?MCP 是事实上的「USB-C for AI」,但类比开始承压——3 月 Perplexity CTO 公开后退 MCP:3 个 MCP 服务器吃掉 14.3 万 token(72% 上下文窗口)后才轮到用户消息,CLI 便宜 10-32 倍。[B] A2A 赢下了 Agent↔Agent 层,靠的是「互补」而非「打败」。协议疲劳真实存在——MCP、A2A、ACP(已并入)、UTCP、LAP……字母汤越来越稠。


四、采用与生态:数字很漂亮,供应链很危险

MCP 的数字是神话级:月 SDK 下载9700 万(2026 年 3 月),TypeScript SDK 累计 6600 万+,78% 企业 AI 团队在生产环境跑 MCP,28% 财富 500 强内部部署。[B]

但同一批数字背后是另一组数据:

  • 公网扫描8000+ 台暴露的 MCP 服务器36.7% 存在 SSRF 漏洞;492 台零认证零加密、仅 8.5% 用 OAuth。
  • 60 天 30+ 个 MCP CVE;BlueRock 用 MarkItDown MCP 的 SSRF 打到 AWS 元数据端点偷出 IAM 密钥。
  • Island 披露的AgentBaiting:约 7600 个恶意仓库、800+ 伪装成 AI Skills/MCP 服务器、1400 万+ 下载,Claude Code/Gemini/ChatGPT 会主动推荐恶意仓库。[A]
  • 微软红队:仅靠 prompt 防护,26.67% 策略违例率——催生了 Agent Governance Toolkit。

上图:MCP 的安全镜像——协议收敛了,供应链还在「信任原始社会」。

这就是 2026 年 MCP 生态的镜像:协议飞快收敛,供应链处于原始信任状态。「78% 采用」里真正跑关键客户数据的不足一半,约 22% 企业因身份/网关/合规暂缓上线。[B]

A2A 的 150+ 生产组织名单是 Salesforce、SAP、ServiceNow、AWS、微软、Google——锚定云厂商与 SaaS 巨头,靠企业自上而下推动,而非 MCP 式自下而上的开发者病毒扩散。[A] 微软 Copilot Studio 用 A2A 编排外部 Agent,Salesforce→Vertex→ServiceNow 跨平台交接已 demo 成功。

记忆是第三个空白:MCP/A2A 都只管「连接」不管「记住」。MemPalace(58K stars)、TencentDB-Agent-Memory(8 月初登顶 GitHub 趋势)、codebase-memory-mcp、ruflo 各自定义记忆抽象,无统一标准;学术层 SAMEP、Portable Agent Memory、memorywire 都还在论文阶段。[C]


五、战略含义:战争换了战场,Anthropic 处境最微妙

协议战结束,竞争上移到三个新战场:

  1. 打包分发层:Agent Plugins 1.0 是「外壳」标准,明确不碰安装、分发、信任、权限、沙箱、市场。谁控制分发渠道,谁控制变现——Vercel 主推、GitHub 8 月 12 日把支持并入 Copilot CLI/SDK,都在抢这个生态位。
  2. 信任安全层:签名、来源验证、权限模型被留白,而 AgentBaiting、SSRF 证明这是刚需。微软 AGT、NVIDIA SkillSpector、各 MCP 网关在抢位置。
  3. 记忆层:MCP/A2A 都明确不管,记忆项目无标准野蛮生长。

「Anthropic 没上桌」是最反常识的事。MCP、Agent Skills、.claude-plugin都是它发明的,Agent Plugins 打包的恰恰是这两样东西。但标准文本只引用结构不点名创始机构,Anthropic 不在 TSC,Claude Code 不在首发列表——六家(算上 Google 七家)最大的 Agent 客户端,六家同一天发货同一个格式,Anthropic 不在桌上。[B]

这不是技术失败,是治理与生态的失败。Anthropic 把 MCP 捐给 LF AAIF,把技术开放给行业——但开放标准在行业手里长成了别人的生态位。OpenAI 学会了一课:标准可以开放,分发不能开放。Agent Plugins 只管打包不管分发,恰恰是给每家平台留好了「分发自留地」。[D]

中国的双轨不是站队,是对冲。一边全面接入 MCP/A2A(阿里 ModelScope 上架 1000+ MCP 服务、微信走 A2A 路线),一边建自己的标准栈:中国电子技术标准化研究院牵头、70 余家企业制定GB/Z 185《人工智能 智能体互联》8 项标准,覆盖身份码/身份管理/能力描述/发现/交互/工具调用,AIP 协议开源 V2.1,接入美团、滴滴、智谱、用友、联想等试点。[A][B] 7 月 16 日上海 WAIC 上 29 国签署成立WAICO——全球首个政府间 AI 组织,总部设上海。国标强调可信身份(「信得过、管得住、可追溯」),补的正是 MCP/A2A 最弱的身份治理环节。[D]

更深一层:7 月 15 日《人工智能拟人化互动服务管理暂行办法》生效后,豆包、千问、元宝集体关停 C 端拟人 Agent,任务型、企业型 Agent 明确不受影响——政策压 C 端、推企业端,国标的「身份-治理」底座反而更必要。


六、我的判断

第一,MCP 无状态化是 2026 年最重要的单一技术事件,但它的意义是「分工」不是「胜利」。把状态踢回应用层,等于把状态管理生意送给云厂商。协议层的赢家结构是「MCP + A2A 双层」,不用再赌。

第二,我预判「Anthropic 没上桌」不是偶发,而是开放标准治理的结构性宿命。把底层标准捐出去,生态会在标准之上长出新分层,发明者不占更高层就会被请下牌桌。MCP 是 Anthropic 的「TCP/IP」,但分发层正在变成它的「浏览器大战」——Anthropic 需要自己的 Chrome,不是再写一个 IP。[D]

第三,我赌下一个真正的协议战在「记忆」,中国厂商有真实机会。MCP/A2A 把记忆留白,美国是 MemPalace、codebase-memory 群雄混战,中国 TencentDB-Agent-Memory 登顶 GitHub 趋势、记忆张量拿到华为哈勃+荣耀战投融资。若记忆标准沿「可信身份 + 数据主权」走,GB/Z 185 的身份底座可能成为先发优势。

第四,安全缺口是 2026 下半年最大的套利机会,也是最大的翻车点。协议收敛 + 供应链裸奔,「MCP 安全网关」「Agent 供应链扫描」会集中爆发。但任何一个大规模投毒事件都可能让企业采用刹车,把 78% 打回原形。

第五,先不下结论:Agent Plugins 会像 npm 一样收敛,还是像 Java applet 一样被分发碎片化拖死?它留白安装/分发/信任,短期是「六巨头和解协议」,长期可能变「六家各开一个插件商店」。我原以为 2026 年协议竞争围绕 MCP vs A2A,现在看真正的胜负手是「谁能把打包、分发、信任、记忆做成一条龙」。


参考来源

  1. MCP Specification 2026-07-28
  1. Stateless MCP has recaptured my interest — Simon Willison
  1. Introducing Agent Plugins 1.0.0 — Vercel
  1. A2A Protocol Surpasses 150 Organizations — Linux Foundation
  1. Enterprise Readiness Guide for the July 2026 MCP Spec Update — Stacklok
  1. 六巨头定AI插件新标准,Anthropic没上桌 — 36氪/北京智源
  1. MCP 取消了 Session,也把状态这门生意让给了云厂商 — IT168
  1. 《人工智能 智能体互联》系列国家标准解读 — AIIA
  1. AgentBaiting: How 800+ Fake AI Skills Deliver Malware — Island
  1. MongoDB Atlas Managed MCP Server — MongoDB
  1. draft-rosenberg-agentproto-usecases-00 — IETF
  1. MCP Developer Economy — AgentMarketCap

AI 辅助深度研究,人工视角解读。每日更新。

← 返回列表