MCP解决不了的问题
本文探讨了多能力协议(MCP)在复杂生产工作流中的局限性,并以员工离职为例进行说明。尽管 MCP 标准化了工具调用和安全控制,但其本身并未内在地解决业务逻辑或权限问题。系统可以确认工具的存在及参数有效性,却无法判断管理者是否真正有权更改离职时间。文章强调,传输授权与业务授权截然不同:前者仅验证客户端对服务器的访问权限,而不验证业务操作的有效性。生产工作流涉及多重身份:请求者、执行者、主体和审批人。若将这些身份合并,将导致审计轨迹失真。一个健壮的运行时环境需要一份紧凑的记录,即“执行信封”,以在调用具有后果的工具之前解释为何允许该操作。该信封包含权威事件、策略版本和执行后时间戳等细节,将操作与官方记录关联,防止过早或未经授权的操作。若关键事实发生变化,审批可能会失效,因此需要在执行临近时重新验证关键信息,如就业状态和法律保留。写操作期间的超时并不等同于失败,这凸显了工具需要暴露执行细节(如幂等性键和状态查询)以指导重试或 reconciliation 策略的必要性。最终,工作流完整性的责任是分布式的:主机负责工具暴露,运行时负责评估策略并处理恢复,MCP 服务器负责验证请求,目标系统对其自身记录具有权威性。实施这些控制存在成本,但对于账户禁用等高后果操作而言,精确的权限、当前证据和失败语义至关重要。