MCP 大版本发布:无状态化、破坏性变更,以及它到底省不省 token

lxiol

第五版:改动最大的一次

MCP 月 SDK 下载量今年破了 4 亿次、增长 4 倍,基本坐稳「AI Agent 接外部工具」的事实标准。2026-07-28 的第五版是改动最大的一次:协议核心从「双向有状态」改成「请求/响应」的无状态模型

以前 MCP 靠 initialize 握手 + Mcp-Session-Id 把客户端和服务端绑在会话上,远程服务想横向扩展就得 sticky session、共享会话存储或专门网关。无状态化之后,server 可以像普通 HTTP 服务一样丢到 Serverless / 边缘节点——对做基础设施的人来说,这点比加什么新 feature 都实在

配套两块:MCP Apps(对话里渲染交互式 UI)和 Tasks(长耗时任务)纳入版本化扩展框架——以后加能力不用动核心协议;授权强化对齐生产级 OAuth 2.0/OIDC,能直接对接 Entra、Okta。

社区态度:方向对,代价不小

Figma 测试期就基于新规范在搭,原话大意是「用的人越多,无状态架构越能跟着扩」。但破坏性变更一口气改了约 6 处协议行为:initialize 握手没了、Mcp-Session-Id 移除、resources/list / prompts/list / sampling 部分废弃、OAuth 要求显著收紧。网上大量「迁移实战/避坑指南」说明落地阵痛是真实的——OAuth 收紧更安全,但旧实现基本要重写认证逻辑。

旧版痛点堵了多少

旧版被诟病 新版优化 程度
有状态会话难扩展 无状态核心 + 显式状态句柄 ✅ 根本解决
认证混乱、裸奔部署 OAuth 2.1 + PKCE 强制 ✅ 大幅改进
旧 SSE 远程部署难 Streamable HTTP 取代 SSE ✅ 解决
resources/prompts/sampling 概念过载 废弃 3 原语,交给扩展机制 ✅ 简化
缺乏可观测性 Claude 侧连接器可观测性仪表盘 ⚠️ 仅 Claude 侧
远程要暴露公网 MCP 隧道(研究预览) ⚠️ 研究预览

但要泼冷水:协议层「明确不在协议层强制安全」——工具投毒、提示注入、Rug Pull 这类 AI 语义层攻击规范从根上防不了(之前 CVE-2025-49596 MCP Inspector 未授权 RCE,CVSS 9.4 就是教训),还得靠网关、最小权限、供应链扫描做纵深防御。准确说法是:架构类问题堵了,AI 语义攻击只是缓解不是根治

token 真相:规范本身没省 token

MCP 一直被人吐槽「工具定义全量灌进 context」。两层膨胀:

  • Tool Definition Bloat(最严重):20 server × 20 工具 = 400 定义,光工具定义能吃 10 万+ token;有开发者实测连 7 个 server 未输入就占 67,300 token
  • Tool Result Bloat:多步工作流大文件反复搬运,5 万 token 文档翻倍到近 10 万

但 2026-07-28 规范并没有从协议层解决 token 浪费——仍然要求 tools/list 返回全量目录,没有「按需加载/分页/工具搜索」原语。真正省 token 的是规范之外、客户端和厂商层的**渐进式披露(progressive disclosure)**机制,且大多在 2026-07-28 之前就发了:

机制 发布方/时间 节省
Tool Search(defer_loading:true) Anthropic 2025-11 ~85%,准确率反升
Code Mode(typed SDK + 沙箱) Cloudflare 2026-02 输入 token 降 99.9%
Code Execution with MCP Anthropic 2025-11 降 98.7%

结论:新版在 token 效率上是「顺带搭了便车」(核心概念面缩小、server 更轻量),但没从协议根上改。只要客户端不做渐进式披露,token 膨胀照旧。

CLI vs MCP:不是二选一

按「系统边界」分工的两种接口范式,生产环境大多 hybrid 一起用。CLI(git/docker/kubectl/gh)推荐用于本地、单用户、开发者向工具:不用每请求注入完整 schema(实测少 4-32× token)、模型天生会调、–json + jq 结构化输出、退出码好自我纠错。

IBM 的心智模型很到位:MCP 从预定义工具集里选,确定性、schema 驱动、一次性正确——「消除不确定性」;CLI 模型生成命令,靠「猜测→执行→观察→纠正」循环——「管理不确定性」

但 Scale Labs 受控实验(50 个长程任务 1:1 对比)打破了「CLI 一定更优」的神话:接口强弱取决于模型和任务,前沿模型基本抹平了差距。还有一条关键教训:别同时把两种接口都暴露给模型指望它自己选——实验里模型几乎都退回用 MCP,只有显式路由(批量检索走 CLI、精准读写走 MCP)才可靠。

规范:https://modelcontextprotocol.io/specification/2026-07-28/

  • 标题: MCP 大版本发布:无状态化、破坏性变更,以及它到底省不省 token
  • 作者: lxiol
  • 创建于 : 2026-07-31 00:00:00
  • 更新于 : 2026-07-31 14:47:50
  • 链接: https://blog.lxiol.cn/2026/07/31/mcp-2026-07-28-stateless-overhaul/
  • 版权声明: 本文章采用 CC BY-NC-SA 4.0 进行许可。