MCP迎最激进更新:无状态化变革带来新利好,也暗藏五大攻击面?

MCP迎最激进更新:无状态化变革带来新利好,也暗藏五大攻击面?
协议关键元素调整Model Context ProtocolMCP将推出自诞生以来最激进的一次更新RC从5月21日锁定经10周SDK验证和社区反馈最终版规范于7月28日定稿。此次更新由六个SEP协同完成目标是干掉协议层的状态MCP变无状态了。下面来看看更新重点移除 Mcp - Session - Id 头请求无需路由到同一服务器实例负载均衡器无需sticky session也无共享session store请求可落于任何实例与HTTP设计哲学对齐。删掉 initialize / initialized 握手流程协议版本等信息通过 _meta 字段传递服务器每次请求都需自行校验。跨调用状态显式化服务器返回不透明handle模型后续主动传回让模型自己管理状态。约束服务器到客户端的请求服务器只能在处理客户端请求时发起反向请求结果带 requestState token返回客户端重试时带上 inputResponses任何实例可承接重试。新增请求头与扩展升级新增 Mcp - Method 和 Mcp - Name 两个强制请求头网关和负载均衡器无需解析请求body就能做路由决策利好企业部署。扩展成为一等公民用反向DNS标识经 extensions 能力映射协商由独立的Extensions Track管理生命周期社区创新可独立于核心规范演进和版本化。MCP AppsSEP - 1865方面服务器可在沙箱化iframe中提供HTML UI工具预先声明UI模板支持预加载和缓存UI与宿主通信走JSON - RPC协议审计和授权路径与直接工具调用一致。Tasks从实验性核心功能毕业到扩展SEP - 2663改为轮询模式任务创建由服务端决策tasks/list 因缺乏session无法安全限定范围被移除。认证与Schema改进认证方面六个SEP将OAuth 2.1安全实践写入规范正文客户端需验证 iss 参数防攻击支持动态客户端注册等剔除旧式密码授权和隐式授权。Schema支持升级inputSchema 和 outputSchema 完整支持JSON Schema 2020 - 12输入schema根节点约束为 type: object输出schema不受限制规范要求不自动解引用外部 $ref URI限制schema深度和校验时间。原语淘汰与硬断裂生效Roots、Sampling、Logging三个原语进入12个月倒计时Roots用工具参数或资源URI替代Sampling直接调LLM APILogging用stderr或OpenTelemetry。协议引入特性淘汰策略每个阶段至少12个月SEP到Final级别需有合规测试用例。三个硬断裂今日生效Mcp - Session - Id 头移除传输层相关配置删除信息改从 _meta 读取initialize / initialized 握手流程取消能力校验逻辑移至工具调用入口错误码改变资源未找到错误码从MCP自定义 -32002 改为JSON - RPC标准 -32602。安全审计与更新评价Akamai安全研究团队审计显示无状态化消灭了协议层session劫持等问题但带来五个新攻击面包括跨agent工作流劫持、_meta 对象注入、头部与body反序列化冲突、MCP Apps中的存储型XSS、一击脱离DoS。MCP此次更新方向正确去掉session包袱水平扩展回归纯HTTP玩法利于企业级部署。显式handle模式让模型自行管理状态对调试和审计友好。短期阵痛在迁移依赖MCP session机制的服务需重写状态管理逻辑不依赖的简单工具服务基本不受影响12个月弃用窗口充足但不知有多少人会拖延。