让 AI 查一份产品资料,风险通常停在读错。让它顺手修改库存、发送邮件或创建工单,错误就会落进真实系统。最近很多工具都在接入 MCP,连接方式统一以后,部署确实快了,权限设计也因此更值得提前做。

我对照了 MCP 当前的架构、工具规范和 2026 年 7 月的协议更新。MCP 把连接分成 host、client 和 server。用户操作的 AI 应用通常承担 host,host 为每个 server 建立独立 client。server 再提供资料、提示模板或可以执行的工具。这个划分很实用,它让接入方知道权限应放在哪一层,也提醒人们,装上一个 server 等于新增了一条数据或操作入口。

先看它暴露了什么

工具会用名称、描述和 JSON Schema 告诉模型自己能做什么、需要哪些参数。client 先通过 tools/list 获取清单,模型决定调用时,再由 client 发出 tools/call。这套流程解决了接口表达问题,无法替企业决定某位员工能不能查全公司订单,也无法判断一次删除是否该自动执行。

接入前应把每个工具翻成普通动作逐项检查。读取客户名单会拿到哪些字段,搜索文件能走到哪些目录,发送消息默认发给谁,修改类操作能否先生成草稿。只给当前任务需要的最小范围,比把一个管理员令牌交给整个 server 更稳。远程 server 还要记录服务方、数据去向和撤销办法,本地 server 也要确认它能访问的文件范围。

MCP 的工具规范把人为确认写得很清楚。应用应显示哪些工具已经暴露,调用时给出可见提示,并让用户有机会拒绝。工具声明里的注释也不能无条件相信,除非 server 本身可信。一个工具自称只读,不代表 host 可以跳过自己的权限检查。

协议升级不等于权限完成

2026 年 7 月的规范继续改动连接与授权。Streamable HTTP 请求增加了便于网关识别方法和名称的请求头,工具与资料列表也能声明缓存时间和范围。授权部分要求更严格地核对发行者,客户端凭证要绑定到对应授权服务器。动态客户端注册开始让位于 Client ID Metadata Documents。

这些变化能减少接错服务器、令牌混用和重复取列表的问题,业务权限仍要由接入方落实。某个账号拿到有效令牌,只说明它通过了一道授权流程。它能查哪家客户、可以改哪些字段,以及多大金额必须有人确认,仍是公司自己的规则。

最稳的试点很小。先接一个只读资料源和一个可撤销工具,保留每次调用的用户、参数、结果与审批状态。跑过真实问题后,再看误调用、权限拒绝和人工取消分别发生在哪里。工具清单增加时重新审查,server 升级后也要复测。MCP 让连接变得整齐,安全要靠每个具体动作的边界。

参考资料