这是一篇深度研究,不是新闻简报。基于 40+ 个来源的交叉验证。
一、2026年7月28日:Agent基础设施的"Kubernetes时刻"
2026年7月28日,Model Context Protocol(MCP)将迎来自诞生以来最大规模的架构重构。这不是一次常规的版本迭代——这是一次从根本上改变Agent与工具之间通信方式的协议层革命。MCP将彻底抛弃有状态的Session模型,转向无状态设计。与此同时,Google主导的Agent-to-Agent协议(A2A)v1.0已稳定运行四个月,150+组织在生产环境中使用。IETF在7月同期发布了两份Agent网络基础设施的互联网草案。Linux基金会旗下的Agentic AI Foundation成员突破190家。
这三个事件的同时发生,标志着一个历史性拐点:Agent通信基础设施正在完成从"应用层协议"到"网络层标准"的跃迁。正如1990年代HTTP/TCP/IP/DNS的标准化为Web时代铺平了道路,MCP + A2A + IETF Agent-GW的三层协议栈,正在为Agent时代铺设信息高速公路。
本文基于40余个交叉验证来源——包括MCP官方SEP文档、A2A v1.0规范、IETF互联网草案、Akamai安全分析、Gartner市场预测、CSA安全标准、Linux基金会治理文件,以及中国一线厂商的落地实践——对这场Agent协议标准化浪潮进行多维度深度剖析。
二、技术深潜:MCP 2026-07-28重构的架构革命
2.1 核心变更:从有状态到彻底无状态
MCP 2026-07-28规范由两个互补的SEP(Specification Evolution Proposal)驱动:
SEP-2575(Make MCP Stateless)彻底移除了强制性的三方握手(initialize/notifications/initialized)。在旧架构中,每个MCP连接必须先完成初始化协商,建立Session上下文。新架构中,每个请求都自包含元数据——协议版本、客户端身份、客户端能力——通过_meta对象在每个请求中携带。版本协商变成了内联过程:如果Server不支持请求的版本,返回UnsupportedProtocolVersionError并附带支持的版本列表,Client选择后重试。
SEP-2567(Sessionless MCP via Explicit State Handles)移除了协议级的Session概念和Mcp-Session-Id头部。需要跨调用状态的服务不能再依赖隐式Session——必须通过Server铸造的显式状态句柄(opaque handles)来实现。例如,create_basket()返回的basket_id作为后续调用的普通参数传递。这意味着状态管理从协议层下沉到应用层——Model(LLM)控制哪些状态被共享、哪些被隔离。
2.2 新增与废弃:一揽子的协议现代化
| 旧特性 | 新机制 | 影响 |
|---|---|---|
initialize握手 | server/discoverRPC | Server必须实现,返回supportedVersions、capabilities、serverInfo |
Mcp-Session-Id | 移除;显式State Handle | Pod重启不丢失状态,水平扩展无状态同步问题 |
| Server-initiated请求(Sampling/Elicitation/Roots) | 多轮往返请求(MRTR, SEP-2322) | Server返回InputRequiredResult,Client完成输入后重试原请求 |
HTTP GET +resources/subscribe | 统一的subscriptions/listenPOST流 | 单一长连接处理所有订阅通知,附带subscriptionId |
ping,logging/setLevel | 移除;日志级别通过_meta逐请求设置 | 减少协议开销 |
SSE流可恢复性(Last-Event-ID) | 移除;断流即取消请求 | 简化实现,降低复杂度 |
| Tasks在核心协议中 | 移至官方扩展io.modelcontextprotocol/tasks | 基于轮询的tasks/get,核心协议更精简 |
| 无类型的结果 | 所有结果必须带resultType:complete或input_required | 消除歧义 |
关键新增能力:
- 可缓存列表结果(SEP-2549):
tools/list、prompts/list、resources/list等现在携带ttlMs和cacheScope,允许客户端按策略缓存——减少70%以上的重复列表查询。 - HTTP标准化(SEP-2243):标准化头部
Mcp-Method、Mcp-Name、Mcp-Protocol-Version,以及工具参数到头部的映射x-mcp-header。 - 12个月废弃过渡期:Roots、Sampling、Logging三项特性即时标记为废弃,但享有完整的12个月兼容窗口——给生态足够的迁移时间。
2.3 A2A v1.0:Agent间通信的信任基座
与MCP聚焦"Agent↔工具"的垂直轴不同,A2A v1.0(2026年3月12日发布)定义了"Agent↔Agent"的水平通信标准。其v1.0的三大核心能力构成了Agent间信任的基础设施:
签名Agent卡片(JWS):v1.0之前,Agent Card是未签名的纯JSON——任何服务都可以声称自己是任何Agent。v1.0引入了基于JWS(RFC 7515)和JSON规范化(RFC 8785)的加密签名Agent卡片,通过带外信任密钥注册表进行验证。这不是可选的安全加固——安全指南建议在生产环境中直接拒绝未签名的卡片。
多租户:原生的tenant字段允许单个A2A端点服务多个隔离的租户。SaaS提供商不再需要为每个客户运行独立的服务进程,租户上下文通过请求头部(X-Tenant-ID)或URL路径前缀传递。
多协议绑定:同一Agent可同时通过JSON-RPC 2.0和gRPC对外暴露,配合版本协商(A2A-Version头部),实现了从v0.3起的向后兼容升级。
2.4 三层协议栈的成型
MCP和A2A的关系不是竞争,而是互补——这是2026年行业的核心共识。两者的分工如下:
在2026年6月,Linux基金会Agentic AI Foundation发布的MCP + A2A融合草案正式确认了这一分层架构:A2A是Agent间的水平总线,MCP是Agent到工具的垂直总线。Google的比喻最传神:“A2A是两只手握手的姿势,MCP是每只手拿什么工具。”
在这个三层架构之下,IETF的Agent-GW草案(draft-agent-gw-02)进一步向网络层下沉——提出了语义路由(按意图和能力而非固定端点分发任务)、工作记忆(跨多步工作流的共享结构化上下文)和知识交付网络(KDN,复用KV Cache等推理产物)。虽然这些还是互联网草案阶段,但方向已经明确:多Agent系统的基础设施讨论正在从应用层协议向网络层架构延伸。
三、竞争格局:谁在修路,谁在造车
3.1 协议层的竞合博弈
2026年的Agent协议竞争格局,不是一个"谁赢谁输"的故事,而是一个罕见的"竞合"(coopetition)案例:
| 维度 | MCP | A2A |
|---|---|---|
| 发起方 | Anthropic(2024.11) | Google(2025.4) |
| 治理方 | Linux Foundation AAIF | Linux Foundation LF AI & Data |
| 核心抽象 | Tools, Resources, Prompts | Agent Card, Task, Message, Artifact |
| 通信轴 | 垂直:Agent→工具/数据 | 水平:Agent→Agent |
| 成熟度 | 事实标准,9700万月SDK下载,20000公共Server | 生产级v1.0,150+生产组织 |
| 传输层 | JSON-RPC 2.0(stdio/Streamable HTTP) | JSON-RPC 2.0, gRPC, HTTP+REST |
| 身份模型 | 无原生Agent身份 | JWS签名Agent卡片 |
| 关键差异 | 工具即插即用(“AI的USB-C”) | Agent互操作(“Agent的TCP/IP”) |
这场竞合的关键转折点发生在2025年下半年:
3.2 框架层的军阀混战
在协议层趋于统一的同时,Agent框架层(编排、开发、部署)仍然处于激烈竞争状态:
Microsoft Agent Framework:2026年7月完成了从协议到生产装备的全栈布局——1.0编排模式(Sequential/Concurrent/GroupChat/Handoff/Magentic)稳定发布,Harness(loop+planning+memory+telemetry)提供"开箱即用"的生产脚手架,Go语言SDK进入公开预览。Microsoft的策略清晰:用一套标准化"底盘"降低从原型到生产的工程鸿沟。
LangGraph/LangChain:以3300万+下载量占据生产环境的默认地位,其图式编排模型(StateGraph)在复杂工作流场景中仍是事实标准。但LangChain面临的核心挑战是:当Microsoft和云厂商提供原生集成的Agent框架时,"独立框架"的价值主张是什么?
CrewAI:以5.28万GitHub Star和原生A2A支持走"多Agent角色扮演"路线,在需要明确分工和角色定义的场景中找到了差异化定位。
中国厂商的独特路径:阿里巴巴AgentScope Java 2.0(企业级分布式+沙箱)、AgentTeams+AgentLoop(Leader-Worker+Agent-as-Judge)、Dify v1.16.0(原生Agent沙箱+MCP支持)构成了中国Agent框架的三条主线。与硅谷强调"修路"(建设通用协议)不同,中国厂商更聚焦"造车"——在碎片化的企业软件生态中,锻造能在特定垂直场景中高效运行的实体解决方案。
3.3 安全层的军备竞赛
协议标准化带来的一个反直觉后果是:安全攻击面从协议本身转移到了应用实现。Akamai在2026年6月的深度分析中精准指出了这一点——“安全问题从’协议本身是否安全’变成了’构建在协议之上的应用是否正确实现了信任边界’”。
MCP 2026-07-28消除了三项旧风险(协议级Session劫持、非请求Server提示、弱认证),同时引入了五项新攻击面:跨Agent工作流劫持(可预测的追踪ID)、客户端控制的元数据操纵(无签名的_meta对象)、头部混淆/反同步攻击(Mcp-Method/Mcp-Name不匹配)、MCP Apps的存储型XSS、以及异步Task的"打一枪就跑"DoS。
CSA AIUC-1 Q2 2026更新(7月15日生效)针对性地新增了MCP和A2A安全控制:加密传输、消息签名验证、工具调用I/O的模式验证、运行时沙箱、以及Agent身份治理(基于SPIFFE/SPIRE或OIDC的加密可验证身份)。这一标准的推出标志着Agent安全从"最佳实践建议"进入"合规审计要求"阶段。
四、采用与生态:从开发者玩具到企业基础设施
4.1 量化的采用数据
MCP和A2A的采用速度在开源基础设施项目中属于罕见的高斜率:
- MCP:月SDK下载量约9700万,公共注册Server约20000个,企业采用率78%
- A2A:150+组织生产环境运行,22000+ GitHub Star,五种语言SDK(Python/JavaScript/Java/Go/.NET)
- Linux Foundation AAIF:190家成员组织,包括AWS、Anthropic、Google、Microsoft、OpenAI、Salesforce、SAP等全部一线云厂商和AI公司——这是罕见的"直接竞争对手坐在同一张治理桌上"的局面
- Gartner预测:2026年Agentic AI支出$2019亿(+141%),AI平台与模型支出$643亿(+63%),基础模型支出$234亿(+104%),40%的企业应用将在年底前包含任务特定型Agent
这些数字背后的隐含叙事是:Agent不再是实验性技术——它正在成为企业IT预算中增长最快的支出类别。
4.2 生态系统的网络效应
MCP的价值不在于协议本身,而在于它催生的网络效应。当一个MCP Server被开发出来,它不仅可以被一个Agent使用,而是可以被生态中所有兼容MCP的Agent调用。这创造了典型的双边平台效应:
- Server开发者:写一次,被整个生态消费
- Agent开发者:接入MCP,即刻获得20000+工具的访问权
- 企业用户:避免供应商锁定,Agent和工具可以自由组合
Weaviate 1.37成为首个原生MCP向量数据库,Qdrant 1.14加入GPU HNSW索引和99.95% SLA,Milvus 2.6引入RaBitQ 1-bit量化——向量数据库行业正在围绕MCP重构产品界面。这不仅是技术选择,更是生态卡位:谁先提供原生MCP接口,谁就在Agent工具链中占据了默认位置。
4.3 中国市场的独特生态
中国市场的Agent协议采用呈现出与硅谷截然不同的特征。“硅谷修路,中国造车”是最精辟的总结。
阿里巴巴通过百炼和魔搭社区(MCP广场已上架千余款MCP服务),腾讯通过微信开放A2A和混元大模型生态,百度通过千帆平台承载130万+智能体——三大巨头都在积极接入MCP和A2A。但核心差异在于:中国企业的软件生态高度碎片化,多数企业系统采用封闭架构和私有化部署,对统一接口的刚性需求弱于SaaS普及率超80%的美国市场。因此,中国厂商更强调"场景落地"而非"协议推广"——锻造能在特定垂直场景中高效运行的实体方案。
在标准化层面,一个值得关注的新动态是:华为、阿里、腾讯在开放原子开源基金会(OpenAtom)下成立了专门的"大模型与智能体工作组",先在国内协会内达成共识,再由三家公司作为代表分别向Linux基金会或ISO组织提交"中国提案"。这种"内外联动"的标准化策略,据称已使中国在AI标准制定上的话语权在2026年提升了近3倍。
五、战略影响:Agent基础设施的三层博弈
5.1 第一层:协议标准的"Kubernetes时刻"
MCP和A2A正在经历Kubernetes在2015-2017年经历过的同样过程——从一个公司主导的开源项目,转变为行业共享的基础设施。关键相似性:
- 治理去中心化:从Anthropic/Google私有控制,到Linux基金会多利益相关方治理
- 生态锁定转向:从"选择哪个厂商的平台"变为"选择哪个协议",厂商从平台锁定转向服务竞争
- 互补协议分层:就像Kubernetes定义了容器编排、CNI定义了网络、CSI定义了存储,MCP定义Agent-工具接口、A2A定义Agent-Agent接口、IETF Agent-GW定义跨域路由
这一转变的战略影响深远:当Agent协议成为像TCP/IP一样的公共品,AI产业的竞争焦点将从"谁控制连接标准"转移到"谁在标准之上提供更好的Agent、工具和服务"。
5.2 第二层:云厂商的生态卡位战
三大云厂商在Agent协议栈上的布局已经非常清晰:
- Microsoft:全栈Agent平台(Framework 1.0 + Harness +编排模式)+ Azure AI Foundry集成A2A + Copilot生态。策略:用最完整的"底盘"降低Agent开发的门槛。
- Google:A2A协议主导权 + Vertex AI Agent Builder + Gemini模型。策略:通过控制Agent间通信标准,将Google Cloud定位为多Agent协作的天然中枢。
- AWS:Bedrock AgentCore Runtime原生A2A + Bedrock全模型超市(已加入GPT-5.5,终结Azure独占)。策略:做最开放的Agent基础设施,不绑定模型和框架,赚取计算和存储费用。
中国的阿里云、华为云、腾讯云则在前述"内外联动"的标准化策略下,一面积极参与国际标准制定,一面深耕国内碎片化企业市场的场景落地。
5.3 第三层:未解决的"信任缺口"
尽管协议层标准化进展迅速,但三个关键缺口仍未解决:
Agent记忆标准化:MCP和A2A都未定义持久共享记忆的语义。7月中国AI投融资市场给出了最直接的回应——红熊AI数亿元A+轮(15个月6轮,估值近30亿)、记忆张量亿元级Pre-A轮(华为哈勃+荣耀战投+商汤国香+深创投)——记忆赛道正在成为Agent时代的新基础设施。但SAMEP、Portable Agent Memory、memorywire等提案仍处于早期讨论阶段。
跨组织Agent身份与委托:A2A v1.0的签名Agent卡片证明了"谁发布了这张卡片",但不能证明"当前运行的Agent实例在做什么、以谁的授权、密钥持有者是否真正可信"。跨组织的运行时身份验证、委托链和逐实例授权仍是开放问题。
Agent间支付与商务:Agent Payments Protocol(AP2)已有60+合作伙伴(包括Mastercard、PayPal、American Express),但Agent自主支付的法律框架、责任归属和争议解决机制远未成熟。
六、我的判断
6.1 短期(2026下半年)
MCP 2026-07-28重构的迁移成本被低估了。虽然12个月的过渡期看似充裕,但~20000个公共MCP Server从有状态到无状态的迁移并非简单的配置变更——Server开发者需要重新设计状态管理逻辑,从依赖隐式Session转向显式State Handle。我预计到2026年底,仍有超过30%的MCP Server运行在旧版本上。
与此同时,A2A v1.0的Python SDK仍未达到v1.0稳定版(目前停留在v0.3.25,v1.0.0a0为alpha),这个SDK滞后将在下半年成为A2A企业采用的主要瓶颈。
6.2 中期(2027)
2027年将是Agent协议的"落地年"。Gartner预测40%的企业应用将在2026年底前包含Agent,但真正的规模化部署和ROI验证将在2027年发生。同时,Gartner也预测超过40%的Agentic AI项目将在2027年底前被取消——这一矛盾恰恰说明:协议标准化解决了连接问题,但没有解决价值问题。Agent项目成功与否,取决于治理、可观测性和身份层,而非协议本身。
6.3 长期预判(2028-2030)
到2030年,MCP和A2A将像HTTP和TCP/IP一样成为"不可见的基础设施"——开发者不再讨论"要不要用",而是默认即用。届时竞争焦点将彻底转移到三个方向:(1) Agent记忆与个性化——谁能让Agent真正"记住"用户并持续学习;(2) Agent信任与安全——跨组织Agent身份、委托链、自主支付的完整法律框架;(3) Agent编排与治理——多Agent系统的复杂度管理将从工程问题演变为组织管理问题。
Agent协议不是终点,而是Agent时代的TCP/IP——它只负责"连通",而上层的"信任"和"价值"才是这个时代真正的主战场。
参考来源
- MCP SEP-2575: Make MCP Stateless
- MCP SEP-2567: Sessionless MCP via Explicit State Handles
- MCP Specification Draft Changelog
- MCP Roadmap
- Zuplo: Agent Protocol Stack — MCP, A2A, ACP 2026
- A2A v1.0: What’s New — Google Developer Forums
- A2A v1.0.0 Is Live — What Changed and What It Means for Your Python Agents
- The Identity Layer for AI Agents Is Finally Being Built — HackerNoon
- A2A Protocol: How Google’s Agent-to-Agent Standard Is Reshaping Multi-Agent Enterprise Architecture in 2026 — Luby Blog
- Linux Foundation’s A2A Protocol Gains Rapid Enterprise Adoption Across Cloud Giants
- IETF draft-agent-gw-02: Agent Communication Gateway for Semantic Routing and Working Memory
- Akamai: The New MCP Specification — What Security Teams Must Prepare For
- SiliconANGLE: New MCP specification kills old risks but opens fresh attack surfaces, Akamai finds
- SecurityWeek: New Enterprise-Ready MCP Specification Brings New Security Challenges
- CSA AIUC-1 Q2 Refresh: MCP Security and Agent Identity Controls
- CSA Extends AI Assurance Leadership Into Agentic AI with AIUC-1 Certification
- Solvd joins Agentic AI Foundation as body hits 190 members
- Gartner: AI Platform & Models Market $64.3B +63% in 2026
- Gartner: Global AI spending to hit $2.59 trillion in 2026
- Roundup of agentic AI forecasts and market estimates, 2026
- Gartner forecasts agentic AI will overtake chatbot spending by 2027
- Microsoft Agent Framework Harness GA
- Microsoft Agent Framework Orchestration Patterns 1.0
- A2A vs MCP, Agent Communication Protocols for DevOps in 2026 — KodeKloud
- Beam.ai: Agent2Agent vs MCP — 2 Protocols Your 2026 Stack Needs
- How to Choose Between MCP, A2A, and ANP: 2026 Decision Guide — Atlan
- MCP vs A2A in 2026: Which Agent Protocol Should You Adopt? — FutureAGI
- Tyk: Agent protocols — A complete guide to MCP, A2A, and ACP
- MCP and the Linux Foundation: What Vendor-Neutral Governance Means for Enterprise Protocol Risk — SoftwareSeni
- DoNews: 硅谷推MCP协议修路,中国AI Agent企业聚焦场景落地
- 腾讯云: MCP+A2A 融合——协议层已就绪,信任层才是硬仗
- 腾讯云: 从0到1打通生产级AI Agent开发
- 什么值得买: 2026全球AI智能体生态白热化——中美巨头竞逐开源标准与全栈布局
- 经济观察报: 全球AI立法"三国演义"——EU收紧、US松绑、中国场景化
- Aviatrix: MCP Network Layer Security — What the New MCP Specification Misses
- AI in Action: The Agent Interoperability Landscape — Standards, Consolidation, and the Agent Stack
- SC World: Model Context Protocol overhaul introduces new security challenges for developers
- TechRepublic: AI Agents Are Creating a New Enterprise Security Gap
- Pomerium: The AIUC-1 Compliance Stack — The Architecture Auditors Are Actually Looking For
- 界面新闻: AI智能体集体"转身",企查查们站上牌桌
我判断:MCP砍掉状态管理是今年AI基础设施最被低估的决策——它把"记忆"从协议变成了独立赛道。A2A/MCP双协议栈将在2027年成为企业采购的默认选项。
AI 辅助深度研究,人工视角解读。40+ 个交叉验证来源。