结论先行:MCP 是 AI 应用连接外部 Context 与能力的协议,不是 Agent 的大脑。它定义 host、client、server 如何通信,以及 tools、resources、prompts 等 primitives 如何被发现和使用;规划、停止、权限决策和评估仍由宿主应用负责。
三个参与者
- Host:AI 应用,管理多个 client、权限、授权与模型集成
- Client:由 host 创建,与一个特定 server 维持连接和能力协商
- Server:提供上下文与能力,可以在本地进程或远程服务运行
Server 可以暴露 tools 供应用执行动作,resources 供应用读取数据,prompts 供用户或应用复用交互模板。当前官方架构还包含 sampling、elicitation、logging 等 client 能力;课程首发只要求先掌握前三个 server primitives 和权限边界。
金融案例:只读研究数据源
研究应用接入一个只读 MCP server,server 提供公告搜索工具、公司资料 resource 和财报抽取 prompt。Host 显示 server 身份与权限,限制其只能查询公开资料;模型提出调用后,应用保留参数、返回和来源 trace。
如果 server 还提供发布或交易工具,不能因为它们“在同一个 MCP 里”就自动授予权限。工具发现不等于授权,能力可见也不等于允许执行。
Lab:画出连接与信任边界
- 选择一个官方或可信的只读 MCP server,记录运营方与文档
- 画出 host、client、server、模型和用户之间的数据流
- 列出 tools、resources、prompts,以及每项读取或写入的数据
- 标记认证方式、数据离开本机的位置、日志与撤销方式
- 完成一次查询,保存初始化、工具发现、调用和结果 trace
常见失败与排查
- 把 MCP 当成“自动可靠”:协议统一接口,不替你背书 server
- 一次接入过多工具:工具重叠会增加选择错误和 Context 成本
- 混淆 tool 与 resource:可执行动作和可读取数据应有不同权限
- 忽略版本协商:client 与 server 能力不兼容时应明确终止
本课成果物
保存一张 MCP 连接图和一份权限表,至少标出 server 身份、传输方式、可见 primitives、数据去向、副作用、审批点和撤销方式。课程不要求自建 server,先学会安全使用。
资料来源
本课实践工作台
为一个只读研究 server 画出 host、client、server、primitives、数据去向和撤销方式。
工具 Contract 与最小权限表
MCP 连接与信任边界图
自动保存到当前浏览器;建议在完成后导出到自己的研究目录。
草稿仅保存在当前浏览器,不会上传。
查看合格示例
合格示例:工具发现与执行授权分开记录,只读公告查询可自动执行,任何发布工具都不可见或必须审批。
查看失败示例
失败示例:因为 server 使用 MCP 就默认可信,没有核验运营方、权限和数据去向。
实践通过条件:验收清单全部完成,并且本课小测最好成绩达到 4/5。当前最好成绩 尚未作答。
本课检查点
允许重试并保存最好成绩。达到 4/5 且 Lab 自查完成后,实践状态才会通过;它不会替你自动完成阅读。