把大模型从演示变成能值班的系统时,MCP 架构与安全基线几乎总会先露出工程缺口。下面按可执行的顺序来拆:先讲它解决什么、卡在哪,再讲选型时看哪些数字,最后落到智能体和网关该怎么接。本文面向要上线的工程师,不写空泛趋势。

一、Host / Client / Server 三角

Model Context Protocol(MCP) 把 LLM 应用连接外部工具和数据的标准化——Host 跑模型,Client 连 Server,Server 暴露 tools 、 resources 、 prompts 。从安全视角,MCP 解决的是 工具供应链 问题:谁认证 Server、谁授权 tool 调用、transport 上 secret 如何走。

本文以 MCP Specification ( 截至 2026-06 的公开版本 2025-03-26 ,A 级)为准,标注与 OAuth 2.1 草案 的衔接点。旧版 HTTP+SSE transport(2024-11-05)已被 Streamable HTTP 取代——部署时需核对 Server 协议版本。

二、Transport:stdio vs Streamable HTTP

flowchart TD HOST["MCP Host<br/>IDE / Agent 运行时"] LLM["LLM"] CLIENT["MCP Client"] S1["Server: Git"] S2["Server: Postgres"] HOST –> LLM HOST –> CLIENT CLIENT –>|"stdio 或 Streamable HTTP"| S1 CLIENT –>|"stdio 或 Streamable HTTP"| S2 角色 职责 信任假设 Host UI、模型推理、聚合多个 Client 用户直接交互;Host 策略是最后防线 Client 协议会话、capability 协商、JSON-RPC Host 内嵌;须受 Host 策略约束 Server tools / resources / prompts 默认不可信第三方 MCP 基于 JSON-RPC 2.0 消息(UTF-8)。

关键架构事实 :一个 Host 可连多个 Server。每个 Server 的 OAuth token、API key 必须 隔离 ——Client 不得把 Server A 的 credential 泄漏给 Server B( 第 07 篇 展开供应链)。

三、MCP 能力与攻击面

MCP spec 2025-03-26 定义两种标准 transport(A 级):

sequenceDiagram participant Client participant Server as Server Process Client->>+Server: Launch subprocess loop Message Exchange Client->>Server: Write JSON-RPC to stdin Server->>Client: Write JSON-RPC to stdout Server–)Client: Optional logs on stderr end Client->>Server: Close stdin, terminate deactivate Server 安全含义 :

四、认证:OAuth 2.1 for MCP

2025-03-26 spec 用 Streamable HTTP 替代 2024-11-05 的 HTTP+SSE transport。

无上述保护时,远程网页可通过 DNS rebinding 调用用户本机 MCP Server——与 CSRF 变体同类。

五、Tool 暴露面 = 攻击面

stdio 不是”更安全” ——只是攻击面不同。企业远程 MCP 服务必须用 Streamable HTTP + 完整认证栈。

Spec 定义:新 Client 应对 Server URL POST InitializeRequest ;若 4xx 则 fallback 旧 HTTP+SSE。生产环境应 显式配置 transport 版本,避免静默降级到旧协议。

六、Secret 隔离清单

tools/list 返回 tool 名 + JSON Schema description。 tools/call 执行 tool。

resources/read 返回只读数据——内容可能含隐藏指令(安全侧见 第 07 篇 )。 credential 角度 :resource URI 不得嵌入 token。

落地时建议先做的 5 件事

  1. 用自己的 20 条真实请求测 TTFT / TPOT / 失败原因,不要只看公开榜。
  2. 先写显存和 KV 缓存账,再决定卡数、量化和并发上限。
  3. 网关层把鉴权、配额、审计和模型路由收口,应用里不要各接各的 Key。
  4. 工具调用默认拒绝,按白名单放开,高风险动作必须人审。
  5. 模型升级准备回滚:旧权重、旧 Prompt、旧评测集要能一键切回。

和智能体产品怎么接

对龙虾PRO这类要把 OpenClaw 落到中国业务场景的平台来说,MCP 架构与安全基线决定的是延迟能不能进对话、成本能不能规模化、出了问题能不能追溯。技能市场、数字员工和网关都应该吃同一套观测与权限,而不是文章里的概念演示。

效率龙虾 会带着下面这段开聊

按文章《MCP 不是插件市场:Host、Client、Server 的信任边界》把卡点收成可执行步骤:先做什么、别踩哪条、怎么验证。

用效率龙虾试这篇

本文侧重全链路风控方法论。落地时请用自身业务单据做回放验证,不要把示例阈值直接当生产策略。 相关:风控体检 · 方案资源

常见问题 FAQ

什么是不是插件市场?

「不是插件市场」可概括为:Model Context Protocol 的 Host/Client/Server 三角、stdio 与 Streamable HTTP Transport 安全差异、OAuth 2.1 for MCP 草案边界,以及多 Server secret 隔离与 tool 攻击面。 本文从定义、方法与实践要点展开说明。

为什么要关注不是插件市场?

关注不是插件市场,是因为它直接影响效率、风险与可复制性。文中指出:Model Context Protocol(MCP) 把 LLM 应用连接外部工具和数据的标准化——Host 跑模型,Client 连 Server,Server 暴露 tools 、 resources 、 prompts 。从安全视角,MCP 解决的是 工具供应链 问题:谁认证 Server、谁授权 tool 调用、transport 上 secret 如何走。

如何落地不是插件市场?有哪些关键步骤?

建议按以下路径推进不是插件市场:1) 用自己的 20 条真实请求测 TTFT / TPOT / 失败原因,不要只看公开榜。;2) 先写显存和 KV 缓存账,再决定卡数、量化和并发上限。;3) 网关层把鉴权、配额、审计和模型路由收口,应用里不要各接各的 Key。;4) 工具调用默认拒绝,按白名单放开,高风险动作必须人审。;5) 模型升级准备回滚:旧权重、旧 Prompt、旧评测集要能一键切回。。细节见正文对应章节。

不是插件市场适合哪些人或团队?

不是插件市场更适合:产品/技术负责人、运营与增长团队、需要落地智能体或自动化的中小团队。若你只需要单次聊天式问答,可先读概念;若要上生产,请重点看步骤、权限与风控相关段落。

关于「一、Host / Client / Server 三角」,本文给出了什么结论?

在「一、Host / Client / Server 三角」部分,要点是:截至 2026-06 的公开版本 2025-03-26 ,A 级)为准,标注与 OAuth 2.1 草案 的衔接点。旧版 HTTP+SSE transport(2024-11-05)已被 Streamable HTTP 取代——部署时需核对 Server 协议版本。 二、Transport:stdio vs Streamable HTTP flowchart TD HOST["MCP HostIDE / Agent 运行时"

关于「二、Transport:stdio vs Streamable HTTP」,本文给出了什么结论?

在「二、Transport:stdio vs Streamable HTTP」部分,要点是:Server。每个 Server 的 OAuth token、API key 必须 隔离 ——Client 不得把 Server A 的 credential 泄漏给 Server B( 第 07 篇 展开供应链)。 三、MCP 能力与攻击面 MCP spec 2025-03-26 定义两种标准 transport(A 级): sequenceDiagram participant Client participant Server