2024 年 11 月 25 日,Anthropic 把 Model Context Protocol(MCP,模型上下文协议)开源了。二十个月后,2026 年 3 月的数据显示,公开的 MCP 服务器数量达到 15,930 个;到 2026 年 4 月,官方 registry 列出的服务器是 9,652 个;SDK 月下载量超过 4 亿次,TypeScript 和 Python 两个 SDK 各自超过 10 亿次下载;GitHub 上 87,000 颗 star、900 多个贡献者。
看起来是一路高歌。但另一组数据画的是另一幅图:Stacklok 2026 年对 300 家软件组织的调查显示,只有 41% 真的把 MCP 部署到了生产环境;财富 500 强企业里,28% 已经部署。
更值得注意的是 NSA 和 CISA 已经联合发布了针对 MCP 的正式安全指引——理由是大量公开 MCP 服务器被发现存在可利用的漏洞。一个协议在被美国两大网络安全机构点名之前,通常意味着它已经普及到了不能不管的程度。
这篇文章要把这些数字放到一起看,告诉你「生态爆发」和「生产落地」之间那道沟到底有多宽。
一、先把时间线钉死:20 个月里的三次转折
| 时间 | 事件 | 它改变了什么 |
|---|---|---|
| 2024-11-25 | Anthropic 开源 MCP | 从一家公司的私有协议变成公开规范 |
| 2025-12-09 | 捐赠给 Linux Foundation 旗下的 Agentic AI Foundation | 治理权转移——从单一公司主导变成基金会中立治理,这是企业敢押注的前提 |
| 2026-07-28 | 发布第 5 版规范,转向无状态架构 | 解决了扩展性瓶颈,但是破坏性变更,所有既有实现需要迁移 |
2026 年 7 月 28 日的第 5 版规范是 MCP 生态最重要的一次技术决策,也是最被低估的一次。从有状态架构转向无状态,本质上承认了「有状态」在水平扩展时是个错误——它让每个会话都绑在一台机器上,无法负载均衡。转向无状态意味着协议层要重新设计,而这直接决定了未来两年企业能不能把它铺到生产。
治理权转移这件事尤其值得强调。企业采购一个协议时,第一个问题从来不是「它好不好用」,而是「它会不会在两年后消失或改得不兼容」。Anthropic 主动把 MCP 交给 Linux Foundation 旗下的基金会,是 2024-2025 年开源生态里少见的成熟动作——它把 MCP 从「Anthropic 的协议」变成了「行业的协议」。
二、生态规模:四组数字的量级差异
| 指标 | 数值 | 时点 | 解读 |
|---|---|---|---|
| 公开 MCP 服务器 | 15,930 个 | 2026-03 | 供给侧极度充沛 |
| 官方 registry 列出 | 9,652 个 | 2026-04 | 官方收录不到总量六成,说明大量服务器未经过任何审核 |
| SDK 月下载量 | 4 亿次 | 2026 | 需求侧真实存在 |
| TypeScript / Python SDK | 各超 10 亿次 | 累计 | 两大主流语言都被覆盖 |
| GitHub | 87k stars / 900+ contributors | 2026 | 社区规模健康 |
| TypeScript 占 MCP 项目比例 | 42.1% | 2026 | Web 工具链是当前主战场 |
| mcp.institute 部署量 | 同比 +400% | 2026-03 | 增速极快,但基数未知 |
15,930 与 9,652 之间那 6,278 个的差值,是这一节最重要的数字。官方 registry 收录的数量不到总量的 61%,意味着超过三分之三的公开 MCP 服务器从未进入官方目录。它们可能功能更好,也可能是攻击者的投毒入口——在这个协议下,registry 不是可选项,是安全底线。
三、真实采用:41% 与 28% 这两个数字的分量
生态数字和采用数字之间的落差,是评估 MCP 成熟度时最该看的部分。
| 数据 | 来源与样本 | 它真正在说什么 |
|---|---|---|
| 41% 已在生产环境使用 | Stacklok 2026,n=300 软件组织 | 在 300 家有一定规模的公司里,41% 上了生产——注意分母是「组织」不是「服务器数量」 |
| 28% 已部署 | 财富 500 强企业口径 | 全球最大的一批公司里,不到三成做了生产部署 |
| +400% 同比增长 | mcp.institute,2026-03 部署量统计 | 增速极高,但基数与统计口径未公开,属于"高增速低置信度"数据 |
财富 500 强的 28% 低于软件组织的 41%,这个反差本身就是信息。财富 500 强通常拥有更完整的安全团队、更严格的合规要求、更长的采购周期。它们的部署率反而更低,说明阻碍采用的主要因素不是技术难度,而是治理和风险——这与下一节的安全问题直接对应。
引用 41% 这个数字时必须把样本条件带上:它的分母是「组织」而不是「开发者」「团队」或「服务器数量」,样本是 300 家软件组织,问的是「是否在生产环境使用」。中文内容里最常见的误引是把它说成「41% 的企业」或「41% 的开发者在用 MCP」——前者把「软件组织」扩大成了全部企业,后者把「组织决策」误写成了「个人使用」。这两个误引都会让读者高估采用程度。
四、安全:NSA 和 CISA 为什么出手
这是 2026 年 MCP 生态最重要的一条新闻,也是最容易被中文技术内容忽略的一条。
NSA 与 CISA 已联合发布针对 MCP 使用的正式安全指引,明确指出大量公开 MCP 服务器被发现存在可利用的漏洞,并给出企业部署时的防护建议。
这条指引的分量不在于漏洞本身有多严重,而在于发布它的是美国国家安全局和网络安全与基础设施安全局。政府机构为一个协议发指引,意味着这个协议已经出现在它们的风险视野里。
MCP 的安全面为什么特别大,根源在它的架构特征——三个原语都是高权限入口:
| 原语 | 做什么 | 被滥用时的后果 |
|---|---|---|
| Tools | 模型可调用的函数:查数据库、发邮件、写入文件 | 提示注入可直接触发副作用。攻击者不需要骗过模型的判断,只需要让模型执行一个函数调用 |
| Resources | 模型可读取的上下文数据:文件、数据库视图、API 响应 | 数据外泄。恶意服务器返回的内容会进入模型上下文,间接窃取其他数据 |
| Prompts | 预定义的交互模板 | 行为操纵。恶意 prompt 可在用户无感知时改变模型的行为倾向 |
还有一条更隐蔽的攻击面,2026 年 3 月已由安全研究者在大型金融服务机构披露:攻击者通过在知识库里投毒单份文档,把提示注入送进了整条检索管线,绕过了所有针对模型的护栏。这条披露的意义是——它不是在攻击模型,是在攻击模型之外的那一层。而 MCP 把工具、资源、提示三者统一接入后,模型与外部系统之间的信任边界变得极其模糊。
五、TypeScript 42.1% 这个数字透露的生态性格
在所有生态指标里,TypeScript 占 MCP 项目 42.1% 这一条最值得停下来想一想。
它意味着:目前 MCP 的主战场是 Web 前端工具链,而不是后端集成、不是数据管道、不是企业内网系统。这和「MCP 是给 AI Agent 接入企业系统用的」这个叙事之间存在一个明显的缺口。
| 叙事预期 | 数据实况 | 落差说明什么 |
|---|---|---|
| Agent 要接入企业核心系统 | 42.1% 是 TypeScript,偏前端工具 | 接入核心系统需要权限模型、审计日志、变更管控,这些和 Web 工具的接入难度差一个量级 |
| 协议已成熟稳定 | 第 5 版规范 2026-07-28 刚发布,且是破坏性变更 | 用第 4 版建的实现全部要迁移,这抑制了一部分企业采用 |
| 服务器生态成熟 | 官方 registry 只收录 61% | 选型时无法依赖官方背书,需要自建评估流程 |
六、怎么用这份信息:五条实践建议
第一,评估 MCP 成熟度时,忽略全部生态指标,只看两个:你的行业中位数有多少家上了生产,以及你的合规团队对它的态度。15,930 个服务器、4 亿次下载这些数字说明的是「有东西可用」,不是「你可以用」。财富 500 强 28% 这个数字比任何 stars 数都更有参考价值——它是和你风险等级相近的公司的真实选择。
第二,只从官方 registry 或经过内部审计的清单里选服务器。15,930 里只有 9,652 个在官方目录里,剩下六成没有任何审核。把一个未审核的 MCP 服务器接进生产,等于把一个第三方代码库直接接进了你的核心流程——只是这个库你没读过一行源码。
第三,对接入的每一个 Tool 做权限最小化和调用审计。MCP 的 Tools 是可执行入口,不是只读接口。默认只授予只读权限,任何写操作单独审批并留全量日志。NSA 和 CISA 的指引里,防护建议的核心也落在这里。
第四,把第 5 版的无状态架构迁移排进今年的计划。2026 年 7 月 28 日的规范转向不是可选优化,是架构基线的变更。如果你的部署依赖会话亲和性来维持负载均衡,必须在明年之前处理掉——否则扩容时会撞墙。
第五,理解 42.1% 意味着什么:先在边界清晰的场景用它,而不是在核心系统里用。MCP 现在的强项是快速接入外部工具和 Web 服务,弱项是高权限、强审计要求的内网系统。把 Agent 能力先铺到"查工单""读日志""查知识库"这类只读、可回滚、低权限的场景,收益明确而风险可控。这是目前 41% 的生产部署者大概率在做的事。
七、结语
把这一批数字放在一起,MCP 生态的形状很清楚:
它是一个供给侧爆炸、需求侧真实、但落地侧谨慎的协议。15,930 个服务器和 4 亿次月下载说明开发者愿意做、企业愿意试;41% 的生产部署率和 28% 的财富 500 强部署率说明真正敢上生产的,不到三分之一;而 NSA 和 CISA 的安全指引则说明,剩下的三分之二不是不想上,是不敢上。
而 2026 年 7 月 28 日的无状态架构转向,是这个生态从「热」走向「能用」的必经一步。破坏性变更的短期代价是重新迁移,长期收益是它终于能挂在负载均衡后面——这才是生产部署的前提条件。
所以判断要不要上,只看三句话:你的行业有多少家上了生产(财富 500 强是 28%)、你的服务器是否在官方 registry 里(收录率 61%)、你的权限模型能不能覆盖 Tool 调用(NSA 和 CISA 刚发了指引)。三个都过了就上,有一个过不了就先在只读场景里试。