新聞

用於連接AI代理、外部工具與資料來源的開放協定Model Context Protocol(MCP),預計於7月28日正式發布2026-07-28版規格。根據MCP官方於5月21日公布的Release Candidate,新版導入無狀態核心(Stateless Core)、Tasks擴充功能、MCP Apps及新版授權要求,以支援長時間工作、跨系統整合及雲端原生部署情境。

MCP官方說明,改採無狀態核心後,協定層不再維護連線階段(Session),讓MCP更容易部署於負載平衡、代理伺服器與雲端原生環境。Tasks擴充功能可支援長時間執行的非同步工作流程;MCP Apps則讓伺服器提供互動式HTML介面,並由主機端透過沙箱iframe呈現。新版也強化授權規格,使其更貼近OAuth 2.0與OpenID Connect的實務部署要求,並提供約12個月過渡期,協助既有實作逐步完成遷移。

雲端與資安服務業者Akamai分析指出,新版MCP移除由協定層管理的Session,可降低連線階段劫持等既有風險;新版授權要求也有助於改善舊版OAuth流程可能衍生的安全問題。不過,當工作流程狀態、中繼資料與部分安全控制改由MCP伺服器和應用程式管理,企業導入新版MCP時,不能只確認協定是否相容,也要檢視相關實作是否符合新的安全要求。

該公司進一步說明,實作層面的安全影響主要集中在長時間工作流程的狀態管理、用戶端中繼資料(Metadata)驗證、HTTP標頭與JSON-RPC內容一致性,以及MCP Apps引入互動式介面後可能面臨的網頁安全問題,例如跨站指令碼攻擊(Cross-site Scripting,XSS)。此外,Tasks支援長時間背景工作,開發者也需要建立資源限制與工作管理機制,避免背景工作遭濫用,造成服務資源耗盡,形成阻斷服務風險。

Akamai建議,企業升級新版MCP時,除了確認協定相容性,也應同步檢查狀態管理、授權、中繼資料驗證、HTTP標頭處理,以及長時間工作流程等實作機制。