过去一周,三家体量不小的基础设施厂商不约而同地把「策略执行」下沉到了同一个地方——MCP 协议层。这未必是事先约好的协同,却清晰地指向一个趋势:MCP 正在从「连接协议」变成「治理面」。
一周内三家的动作
9 月 10 日,ServiceNow 在其 AI Gateway v3.4 中加入了 MCP 运行时执行:一个智能体能发现哪些 MCP 服务器、能调用哪些工具、能访问哪些资源,全部在网关层强制执行,而不是交给模型或应用自己决定。
五天后的 9 月 15 日,Rubrik 推出 Rubrik MCP(与 Anthropic 联合工程),把对齐 OWASP MCP Top 10 的守卫直接嵌进协议层,用按工具调用发放的短期作用域令牌替代静态密钥,并让智能体身份与 Okta、Microsoft Entra ID 保持 RBAC 对等。
再到 9 月 17 日,Microsoft 在 Entra Agent ID 下推出 MCP Firewall,落在 Global Secure Access 套件里,位于智能体与工具生态之间的通信路径上:它发现正在被使用的 MCP 服务器、拦下未知或未授权的那些,并对具体 MCP 方法施加细粒度策略。
为什么是协议层,而不是模型层或应用层
把策略执行放在不同层,约束的东西完全不同。放在模型层,约束的是「AI 说什么」;放在应用层,约束的是「界面显示什么」;放在协议层,约束的是「智能体究竟能真的做什么」——无论它背后是哪个模型、哪个界面。
这正是三家都选协议层的理由:治理要管的是动作本身。当一家企业担心智能体擅自改了某条记录、调了某个高危工具时,最稳的抓手不是反复叮嘱模型「别乱来」,而是在它伸手之前就把那一下挡掉。
治理栈正在补成四层
把这几步放进更大的图景,MCP 治理栈正在从单点补成覆盖四层的体系:构建期(如 Cisco 的 Agent Runtime SDK,把策略编译进智能体再上线)、运行时(如 NVIDIA OpenShell、WSO2 Agent Manager 的沙箱与控制面)、数据安全(Rubrik 把守卫与凭证范围嵌入协议层)、网络层(Microsoft 的 MCP Firewall 做发现与流量管制)。
还没有哪一家独占四层,企业大概率要从多家拼装。而 MCP 协议正成为这几层交汇的界面——谁控制了这层,谁就控制了智能体「能做什么」的底线。
对构建者的含义
对今天部署智能体的团队,这周的信号很直接:MCP 已不再是可选项,而是企业安全策略与智能体能力相遇的那层表面。实践中至少该开始做三件事——给 MCP 服务器建资产清单、对未知服务器默认拒绝、把作用域令牌和既有身份体系接起来。
值得注意的风险是碎片化:同一协议上出现三套不同的执行模型。是收敛到一套共享的治理基线,还是各家各管一段,决定了未来的互操作成本。但方向已经清楚——治理正在从「模型自己守规矩」走向「协议替它守规矩」。