PVL AI
開啟選單

PVL.AI 技術筆記

你按下「允許」的那一刻,AI 拿到了什麼?

2026 年 MCP 與 A2A 完成收斂,六大競爭對手共管同一套標準。但 MCP 規範把身分驗證列為選配,全球 10.8 萬個服務每天新增 519 個。協定統一帶來的不是安全,是更快的擴散。

BenChen
AI agent 協定收斂封面:協定堆疊層與連結節點的 3D 科技視覺,底層未完成,中藍金色調,ProfitVision LAB AI Radar 趨勢判讀系列
AI Radar 趨勢判讀 #1 | 問題領域:agent 互通協定收斂資料期間:2026-W33 ~ W35 | 獨立證據 4 筆,反面證據 2 筆2026-08-29

上週我在評估一個 GitHub 上很紅的 AI 工具,17,200 顆星。

它的功能很誘人:讓 AI 直接操作你的瀏覽器,自動完成網頁上的重複工作。 安裝很簡單,開源、免費、MIT 授權,程式碼全部公開,沒有任何一行把資料傳去別的地方。

安裝說明的第一步是:打開 Chrome 的遠端除錯模式(remote debugging),把控制權交給它。

我停在那一步。因為那個瀏覽器裡,登著我的券商帳戶、我網站的後台、 還有全部社群平台的管理權限。

「允許」按下去之後,AI 拿到的不是「操作網頁的能力」, 是我所有已登入身分的能力

它不會偷走我的密碼——它根本不需要密碼。我已經幫它登入好了。


這件事為什麼在 2026 年突然變得到處都是

兩年前,AI 只會講話。你問它問題,它回答你,僅此而已。

改變發生在有人替 AI 裝上了「手」——一套讓 AI 能真的去做事的標準介面: 讀你的檔案、查資料庫、發文章、下單。

這套介面叫 MCP(Model Context Protocol,模型情境協定), 2024 年底由 Anthropic 提出。你可以把它想成 AI 世界的 USB 規格: 在它出現以前,每個 AI 要接每個工具都得客製一條線; 有了它,插上就能用。

後來又出現 A2A(Agent-to-Agent),管的是另一件事—— AI 跟 AI 之間怎麼講話。如果 MCP 是給 AI 一雙手,A2A 就是給 AI 一張嘴, 讓它能把工作交辦給另一個 AI。

2025 年那陣子,這個領域一度很亂。Google 有 A2A、IBM 有自己的 ACP、 各家都想定自己的規矩,看起來像是又一場「誰的格式會贏」的標準大戰—— 就像當年的藍光對 HD DVD。

然後戰爭在 2026 年上半年結束了。而且結束的方式很不尋常。


沒有人贏,因為大家決定不打了

四件事,三週內先後被我的雷達記錄下來:

A2A 在 2026 年 4 月推出 1.0 正式版,150 個以上的組織支援。 關鍵不在版本號,在 Google 把它捐給了 Linux 基金會—— 一個自己主導的協定,交出去給中立機構管。

IBM 更早就把自己的 ACP 併進了 A2A。 不是合作,是收攤: 放棄自己的規格,改用對手的。

2025 年 12 月,Agentic AI Foundation 成立, 共同創辦者包括 Anthropic、Google、OpenAI、Microsoft、AWS、Block—— 六家在市場上打得你死我活的公司,一起管同一套標準。 到 2026 年 5 月,成員長到 190 個組織,是 Linux 基金會史上成長最快的專案之一。

MCP 這邊,光是 Python 和 TypeScript 的開發套件,每個月被下載 9,700 萬次。 所有主要的 AI 供應商——Anthropic、OpenAI、Google、Microsoft、Amazon——全部採用。

四筆證據,同一個結論:這場仗打完了。

而它結束的方式不是誰擊敗誰,是大家發現根本不在同一個位置上打—— MCP 管工具、A2A 管 agent 之間、WebMCP 管瀏覽器。 它們不是競爭者,是同一個堆疊的不同樓層。把樓層講清楚,戰爭就沒了。

對任何在 AI 上做東西的人,這都是好消息:你不用再賭哪個規格會活下來。


但我在動筆之前,去找了反對的證據

四筆證據全部指向同一個方向的時候,是最危險的時候。 所以我去查了「這件事有什麼不對」。

查到的東西讓這篇文章的結論整個換掉。

第一,MCP 的規範把「驗證身分」列為選配。

不是實作上有人偷懶,是規格本身寫的:authorization 是 optional。 翻成白話——照著官方規範做出來的服務,可以完全不檢查來的人是誰, 而且完全合規。

2026 年 MCP 安全風險排行榜(MCP Security Top 10)的前兩名,一個是「未認證存取」(Unauthenticated Access), 一個是「代理人混淆」(Confused Deputy,讓一個有權限的東西替沒權限的人辦事)。 這兩個都不是攻擊者多聰明,是門本來就沒鎖

第二,今年 4 月揭露的一個架構層級缺陷,估計影響 20 萬個正在運行的服務(instance)。

不是 20 萬種不同的軟體出問題,是同一個有缺陷的東西被裝了 20 萬次—— 就像某個型號的門鎖設計有瑕疵,全世界有 20 萬扇門裝了這款鎖。 牽連的供應鏈涵蓋超過 1.5 億次套件下載。

而且問題不容易收斂:修好原始碼很快,但那 20 萬份已經散出去的, 得靠每個裝的人自己去更新。這些服務又散落在各種社群目錄上,沒有人做驗證

第三,追查困難。 MCP 的流量分散在各個獨立服務裡, 出事之後想查「到底發生了什麼」,比較像尋寶而不是看日誌。

現在把兩組數字放在一起:

擴散的速度

安全的狀態

全球 108,245 個 MCP 服務

驗證身分是選配

近 30 天新增 15,570 個

20 萬個運行中的服務受單一缺陷影響

平均每天新增 519 個

目錄不做驗證,日誌難追查


我的判讀:戰場沒有消失,它換了地方

協定之爭確實結束了。但如果你因此覺得「AI 基礎建設穩定了」,那是誤讀。

收斂發生在治理層——誰擁有標準、放在哪個基金會、誰有投票權。 這一層確實塵埃落定。

但安全層完全沒有收斂。 而協定統一帶來的第一個效果, 不是變安全,是擴散變快了——包括問題的擴散。

每天 519 個新服務,門鎖是選配,沒有人查驗。 這不是一個成熟的生態,這是採用速度遠遠跑在安全機制前面的生態。

戰場從「該用哪個協定」移到了「怎麼安全地用」。 而後者,目前沒有任何一個基金會在解。

這個判讀可能錯在哪

我得誠實講反面:新技術先擴散、後補安全,是常態不是危機。

TLS、OAuth、npm 都走過同一條路——先野蠻生長,出幾次大事, 然後靠工具鏈和更好的預設值慢慢收斂。如果 MCP 走一樣的路, 現在這些數字只是青春期,兩年後回頭看不值一提。

我不排除這個可能。但有一個差別讓我保持警戒:

npm 的漏洞偷你的程式碼。MCP 的漏洞偷你的權限。

一個沒鎖門的 MCP 服務拿到的不是原始碼, 是你授權給 AI 的所有行動能力——包括你已經幫它登入好的每一個帳號。

程式碼外洩你可以改;權限被用掉了,事情已經發生了。 爆炸半徑不同,能補救的時間窗也不同。


回到開頭那個「允許」

現在再看那個 17,200 顆星的工具,事情就清楚了。

它沒有做錯任何事。開源、本地執行、不外傳資料、MIT 授權, 完全符合現在整個生態的規範

問題不在它作惡,在於這個生態預設的授權範圍太寬—— 而它只是老老實實照著預設值做而已。

我最後的判定是「觀望」,並且寫下一條強制條件: 如果要試,只能連專用的乾淨瀏覽器,絕不碰日常那一個。 代價是它一半的功能用不了。這個代價我認。

協定收斂讓 AI 更容易接上一切。 這同時是它的價值,和它的風險。

如果你最近也在裝 AI 工具,值得養成一個習慣: 在按下「允許」之前,先問一句——

我到底把什麼交出去了?


資料來源


本篇由 ProfitVision LAB 的 AI Radar 與開發團隊共同協作產出。 候選池、四道濾網判定與完整證據鏈公開於 ai-radar registry