AI Radar 趨勢判讀 #1 | 問題領域:agent 互通協定收斂資料期間:2026-W33 ~ W35 | 獨立證據 4 筆,反面證據 2 筆2026-08-29
上週我在評估一個 GitHub 上很紅的 AI 工具,17,200 顆星。
它的功能很誘人:讓 AI 直接操作你的瀏覽器,自動完成網頁上的重複工作。 安裝很簡單,開源、免費、MIT 授權,程式碼全部公開,沒有任何一行把資料傳去別的地方。
安裝說明的第一步是:打開 Chrome 的遠端除錯模式(remote debugging),把控制權交給它。
我停在那一步。因為那個瀏覽器裡,登著我的券商帳戶、我網站的後台、 還有全部社群平台的管理權限。
「允許」按下去之後,AI 拿到的不是「操作網頁的能力」, 是我所有已登入身分的能力。
它不會偷走我的密碼——它根本不需要密碼。我已經幫它登入好了。
這件事為什麼在 2026 年突然變得到處都是
兩年前,AI 只會講話。你問它問題,它回答你,僅此而已。
改變發生在有人替 AI 裝上了「手」——一套讓 AI 能真的去做事的標準介面: 讀你的檔案、查資料庫、發文章、下單。
這套介面叫 MCP(Model Context Protocol,模型情境協定), 2024 年底由 Anthropic 提出。你可以把它想成 AI 世界的 USB 規格: 在它出現以前,每個 AI 要接每個工具都得客製一條線; 有了它,插上就能用。
後來又出現 A2A(Agent-to-Agent),管的是另一件事—— AI 跟 AI 之間怎麼講話。如果 MCP 是給 AI 一雙手,A2A 就是給 AI 一張嘴, 讓它能把工作交辦給另一個 AI。
2025 年那陣子,這個領域一度很亂。Google 有 A2A、IBM 有自己的 ACP、 各家都想定自己的規矩,看起來像是又一場「誰的格式會贏」的標準大戰—— 就像當年的藍光對 HD DVD。
然後戰爭在 2026 年上半年結束了。而且結束的方式很不尋常。
沒有人贏,因為大家決定不打了
四件事,三週內先後被我的雷達記錄下來:
A2A 在 2026 年 4 月推出 1.0 正式版,150 個以上的組織支援。 關鍵不在版本號,在 Google 把它捐給了 Linux 基金會—— 一個自己主導的協定,交出去給中立機構管。
IBM 更早就把自己的 ACP 併進了 A2A。 不是合作,是收攤: 放棄自己的規格,改用對手的。
2025 年 12 月,Agentic AI Foundation 成立, 共同創辦者包括 Anthropic、Google、OpenAI、Microsoft、AWS、Block—— 六家在市場上打得你死我活的公司,一起管同一套標準。 到 2026 年 5 月,成員長到 190 個組織,是 Linux 基金會史上成長最快的專案之一。
MCP 這邊,光是 Python 和 TypeScript 的開發套件,每個月被下載 9,700 萬次。 所有主要的 AI 供應商——Anthropic、OpenAI、Google、Microsoft、Amazon——全部採用。
四筆證據,同一個結論:這場仗打完了。
而它結束的方式不是誰擊敗誰,是大家發現根本不在同一個位置上打—— MCP 管工具、A2A 管 agent 之間、WebMCP 管瀏覽器。 它們不是競爭者,是同一個堆疊的不同樓層。把樓層講清楚,戰爭就沒了。
對任何在 AI 上做東西的人,這都是好消息:你不用再賭哪個規格會活下來。
但我在動筆之前,去找了反對的證據
四筆證據全部指向同一個方向的時候,是最危險的時候。 所以我去查了「這件事有什麼不對」。
查到的東西讓這篇文章的結論整個換掉。
第一,MCP 的規範把「驗證身分」列為選配。
不是實作上有人偷懶,是規格本身寫的:authorization 是 optional。 翻成白話——照著官方規範做出來的服務,可以完全不檢查來的人是誰, 而且完全合規。
2026 年 MCP 安全風險排行榜(MCP Security Top 10)的前兩名,一個是「未認證存取」(Unauthenticated Access), 一個是「代理人混淆」(Confused Deputy,讓一個有權限的東西替沒權限的人辦事)。 這兩個都不是攻擊者多聰明,是門本來就沒鎖。
第二,今年 4 月揭露的一個架構層級缺陷,估計影響 20 萬個正在運行的服務(instance)。
不是 20 萬種不同的軟體出問題,是同一個有缺陷的東西被裝了 20 萬次—— 就像某個型號的門鎖設計有瑕疵,全世界有 20 萬扇門裝了這款鎖。 牽連的供應鏈涵蓋超過 1.5 億次套件下載。
而且問題不容易收斂:修好原始碼很快,但那 20 萬份已經散出去的, 得靠每個裝的人自己去更新。這些服務又散落在各種社群目錄上,沒有人做驗證。
第三,追查困難。 MCP 的流量分散在各個獨立服務裡, 出事之後想查「到底發生了什麼」,比較像尋寶而不是看日誌。
現在把兩組數字放在一起:
擴散的速度 | 安全的狀態 |
|---|---|
全球 108,245 個 MCP 服務 | 驗證身分是選配 |
近 30 天新增 15,570 個 | 20 萬個運行中的服務受單一缺陷影響 |
平均每天新增 519 個 | 目錄不做驗證,日誌難追查 |
我的判讀:戰場沒有消失,它換了地方
協定之爭確實結束了。但如果你因此覺得「AI 基礎建設穩定了」,那是誤讀。
收斂發生在治理層——誰擁有標準、放在哪個基金會、誰有投票權。 這一層確實塵埃落定。
但安全層完全沒有收斂。 而協定統一帶來的第一個效果, 不是變安全,是擴散變快了——包括問題的擴散。
每天 519 個新服務,門鎖是選配,沒有人查驗。 這不是一個成熟的生態,這是採用速度遠遠跑在安全機制前面的生態。
戰場從「該用哪個協定」移到了「怎麼安全地用」。 而後者,目前沒有任何一個基金會在解。
這個判讀可能錯在哪
我得誠實講反面:新技術先擴散、後補安全,是常態不是危機。
TLS、OAuth、npm 都走過同一條路——先野蠻生長,出幾次大事, 然後靠工具鏈和更好的預設值慢慢收斂。如果 MCP 走一樣的路, 現在這些數字只是青春期,兩年後回頭看不值一提。
我不排除這個可能。但有一個差別讓我保持警戒:
npm 的漏洞偷你的程式碼。MCP 的漏洞偷你的權限。
一個沒鎖門的 MCP 服務拿到的不是原始碼, 是你授權給 AI 的所有行動能力——包括你已經幫它登入好的每一個帳號。
程式碼外洩你可以改;權限被用掉了,事情已經發生了。 爆炸半徑不同,能補救的時間窗也不同。
回到開頭那個「允許」
現在再看那個 17,200 顆星的工具,事情就清楚了。
它沒有做錯任何事。開源、本地執行、不外傳資料、MIT 授權, 完全符合現在整個生態的規範。
問題不在它作惡,在於這個生態預設的授權範圍太寬—— 而它只是老老實實照著預設值做而已。
我最後的判定是「觀望」,並且寫下一條強制條件: 如果要試,只能連專用的乾淨瀏覽器,絕不碰日常那一個。 代價是它一半的功能用不了。這個代價我認。
協定收斂讓 AI 更容易接上一切。 這同時是它的價值,和它的風險。
如果你最近也在裝 AI 工具,值得養成一個習慣: 在按下「允許」之前,先問一句——
我到底把什麼交出去了?
資料來源
- The State of Agentic AI Standards in 2026: MCP, A2A, WebMCP, OSI
- Everything your team needs to know about MCP in 2026 — WorkOS
- Open-Source MCP Servers — Glama Registry
- The Ultimate Guide to MCP Security Vulnerabilities — Aembit
- MCP Security Crisis: Systemic Design Flaws in AI Agent Infrastructure — Cloud Security Alliance
- 11 Emerging Security Risks with MCP — Security Boulevard
本篇由 ProfitVision LAB 的 AI Radar 與開發團隊共同協作產出。 候選池、四道濾網判定與完整證據鏈公開於 ai-radar registry。
