当智能体开始“握手”:2026 MCP/A2A/AGNTCY 三层协议栈的工程化突围与互操作暗线
一句话结论:2026 年 7 月 28 日 MCP 2026-07-28 规范正式落地——这是该协议自 2024 年 11 月问世以来规模最大、最系统性的一次颠覆式修订,核心是全面无状态化、头部路由、可缓存列表结果与 MRTR 多轮回调机制;与此同时,Google A2A v1.0 在 5 月正式发布、获 150+ 组织支持,Cisco 领衔的 AGNTCY 开源栈则把“智能体互联网”的基础设施拆成目录、SLIM、可观测、身份四层——AI Agent 正从“单体智能+私有集成”阶段,跨进“多 Agent+开放互操作”阶段,而 2026 年的真正战场,不是模型能力,而是协议、互操作与治理的工程地基。
一、从 N×M 集成到协议分层:为什么 2026 是“智能体协议元年”
2024 年是大模型 Agent 的爆发年,2025 年是多智能体框架混战年,2026 年真正在发生的,是智能体之间开始“互相打电话”了——而这通电话用的标准,正在从私有走向开放。
过去两年,AI Agent 讨论的热点经历了一次明显迁移:早期关注 Prompt、Function Calling、Tool Use,讨论“怎样让一个模型看起来更像 Agent”;到 2025-2026 年,核心问题已经变化——当 Agent 不再只调用几个本地函数,而是要连接外部工具、企业系统、远程服务,甚至与其他 Agent 协作时,原本那套零散、私有、烟囱式的集成方式迅速失效。
这是一个经典的 N×M 集成问题。一个 LangGraph 构建的 Agent 想委派任务给 Salesforce 的 Agentforce、一个 CrewAI crew 想调用伙伴的专业 Agent、一个 OpenAI Assistant 想与 Anthropic Claude 协调——它们之间没有任何共享协议,每一次跨厂商对接都是定制集成。N×M 问题在工具层曾经出现过,MCP 解决了它;现在它在 Agent 层再次出现,A2A 要解决它。
2026 年的 AI 协议栈已经形成了清晰分层:MCP 负责“微观执行”——Agent 怎么调用工具;A2A 负责“宏观协作”——Agent 之间怎么打交道。据媒体引述 Gartner 报告,MCP 与 A2A 的普及标志着 AI Agent 正式结束“单机孤岛”时代,迎来了属于智能体的“TCP/IP 时刻”。Gartner 把这个时刻类比成 TCP/IP,不是修辞——TCP/IP 解决的是“不同网络如何互通”,MCP/A2A 解决的是“不同 Agent 如何互通”,两者在抽象层上是同构的。
但只看 MCP 和 A2A 还不够。一个真正可生产部署的多 Agent 系统还需要:怎么发现彼此(目录服务)、怎么证明身份(身份认证)、怎么做端到端加密通信(消息协议)、怎么追踪调试(可观测性)。这四件事,正是 Cisco、LangChain、Galileo、LlamaIndex、Glean 联合发起的 AGNTCY 开源栈要解决的。于是 2026 年的完整协议栈是四层:框架层(LangGraph/CrewAI)→ MCP(工具层)→ A2A(Agent 间消息层)→ AGNTCY(基础设施层)。
二、MCP 2026-07-28:无状态化是协议从“开发者工具”到“企业基础设施”的成人礼
2.1 为什么无状态化是这次修订的灵魂
2026 年 7 月 28 日,MCP 团队发布了 2026-07-28 规范——正式版,不是 RC。官方称之为“问世以来规模最大、最系统性的一次颠覆式修订”,也是“自远程 MCP 一年多前首次推出以来最重要的一次发布”。
旧版 MCP 在协议层维护会话状态(Session state),这导致流量通过负载均衡器路由到多个 MCP Server 时经常状态丢失。这个问题在 Kubernetes 集群里尤其致命——任何一次 Pod 重调度、任何一次滚动更新,都会让粘性会话失效。对企业级部署而言,状态化协议意味着无法真正横向扩展。
新版规范全面采用无状态核心。协议本身不再绑定到具体的 TCP/WebSocket 连接状态,所有操作(分页、游标)必须显式传入每个请求。具体而言:
取消握手与会话:initialize/initialized 交换和 Mcp-Session-Id 头被废弃。每个请求在 _meta 中自带协议版本和客户端身份,因此任何请求都可以落在普通轮询负载均衡器后面的任何 Server 实例上——不需要粘性路由,不需要共享会话存储。
MRTR 替代服务端发起的回调:旧版 elicitation/create、sampling/createMessage、roots/list 这些服务端发起的调用需要保持流打开。新版引入 Multi Round-Trip Requests——需要中途用户输入时,Server 返回 resultType: "input_required",客户端带上答案重试,按构造就是无状态兼容的。
基于头部的路由:Mcp-Method 和 Mcp-Name 现在是 Streamable HTTP 请求上的强制 HTTP 头,让网关和 WAF 可以按头部路由和计量,而不是解析 JSON 体。
可缓存的列表结果:tools/list、prompts/list、resources/list、resources/read 响应现在携带 ttlMs 和缓存范围。
Google 工程团队在官方博客里给出了无状态化的工程动机:Google 需要一个足够健壮的协议来处理全球开发者的海量规模,希望通过解耦状态与传输层,让负载均衡变无聊、自动伸缩变无缝、Serverless 部署成为现实。这句话值得逐字品读——“让负载均衡变无聊”是协议设计的最高赞誉,它意味着运维工程师再也不用为会话同步、粘性路由、共享状态存储这些事操心。
2.2 授权加固:从“能用”到“企业敢用”
无状态化带来可扩展性,但把状态管理责任从传输层转移到应用层后,安全成为头等大事。2026-07-28 规范的安全增强包括:
发行方验证(RFC 9207):公共客户端必须验证授权响应上的 iss 参数,防止多 Server 架构中的会话劫持和基于重定向的攻击。
资源指示器(RFC 8707):客户端显式指定令牌面向哪个 MCP Server,解决“困惑代理人”委派问题——一个 Agent 拿着给 A 的令牌去访问 B,会被拒绝。
完整 JSON Schema 2020-12 for Tools:输入 schema 现在可以使用 oneOf、anyOf、allOf 等组合结构和本地 $ref 定义,参数描述更丰富、校验更严格。
正式扩展框架:Tasks 从实验性核心移到 io.modelcontextprotocol/tasks,与 MCP Apps 和 Enterprise-Managed Authorization 并列为独立追踪扩展。
更关键的是,MCP 首次有了正式的弃用政策。功能通过“Active → Deprecated → Removed”结构化生命周期演进,最低 12 个月过渡窗口。本次弃用了 Roots、Sampling、Logging 三个特性,但仍至少工作一年。这条政策对生产部署团队的信号价值巨大——你终于可以按年度规划迁移,而不是担心某天早上醒来协议就 break 了。
2.3 MCP Apps 与 Tasks:从“数据/工具协议”到“完整交互体验层”
如果只看无状态化,会以为 MCP 只是基础设施的优化。实际上 2026 年的两个扩展让它从“纯数据/工具协议”演变成“完整交互体验层”。
Tasks 扩展解决长时任务的工程痛点。AI Agent 越来越强,开始被分配耗时数小时的任务(编译大型项目、跑 ML 训练)。过去 MCP 请求超时,整个流程就崩。新版引入异步轮询和 Webhook 回调机制——Server 立即返回 Task ID 不阻塞连接,Agent 可以切换到其他任务,彻底解放多 Agent 协作的并行性能。AWS 把 Tasks 扩展贡献给了规范,VP Swami Sivasubramanian 的原话是:Tasks“带来了对可靠、长运行 Agent 的支持,让开发者少花时间在基础设施上,多花时间创新”。
MCP Apps 是 2026 年 1 月 26 日成为首个官方生产就绪 MCP 扩展的特性。过去 MCP 只能给 Agent 返回纯文本或 JSON。现在 MCP Apps 允许 MCP Server 直接渲染交互式前端界面(HTML/JS),由客户端(IDE 或 Web 聊天室)通过安全 iframe 呈现。底层通信用严格安全沙箱和 postMessage 机制。这意味着 AI 帮你查完股票数据后,不再只是扔一张僵硬的图,而是可以在对话里直接挂载一个 MCP Server 提供的可交互 TradingView K 线图。AI Agent 不再只是后台调度器,还成了动态生成前端 UI 的强枢纽。
MCP Apps 已在 Claude、Goose、VS Code Insiders、ChatGPT 中上线。一个普通用户甚至可以用 Codex 自然语言描述需求,让 AI 快速生成一个特斯拉车内点餐页面,直接调用麦当劳 MCP 服务完成下单——整个过程零代码。
2.4 生态规模:从“Anthropic 私有方案”到“行业基础设施”
MCP 已从厂商私有方案,长成了行业基础设施级别的标准。到 2026 年,社区构建的 MCP Server 已超过一万个,各大模型平台基本都内置了支持。Tier 1 SDK(TypeScript、Python、Go、C#)月下载量“接近 5 亿次”,TypeScript 和 Python SDK 各自“跨过 10 亿次总下载量门槛”。Linux 基金会引用的数据是 9700 万+月度 SDK 下载、1 万+活跃 Server。截至 2026 年 4 月,28% 的财富 500 强企业已在生产环境部署 MCP Server。
云厂商的大规模采用发生在 2026 上半年:AWS 托管 MCP Server 在 5 月 6 日 GA,Google Cloud 在 4 月 29 日上线 50+ 托管 MCP Server。Honeycomb 披露其平台上“近 20% 的月度交互查询现在由 Agent 发起”。微软 Foundry 企业副总裁 Tina Schuchman 说 MCP 是 Foundry“从几十个集成扩展到几千个”能力的基础。
行业垂直场景的落地更值得注意。法律科技领域在 2026 年上半年围绕 MCP 重组——iManage 在 5 月 14 日发布 MCP Server,让任何 MCP 兼容的 AI 系统都能访问受治理的 iManage 内容,无需定制集成、无需批量数据导出、不触碰事务所现有的伦理墙或访问权限。NetDocuments、Casepoint、Ironclad、Docusign、Relativity、Everlaw 都已进入生态。iManage 自己的市场调研显示,32% 的组织把“集成复杂性”列为 AI 采用的首要障碍——MCP 解决的正是这个问题。
三、A2A v1.0:Agent 间通信的“TCP/IP 时刻”
3.1 Agent Card:能力发现的标准协议
A2A 协议由 Google 于 2025 年 4 月发布,2026 年 5 月正式发布 v1.0 版本,已获 150+ 组织支持。它解决的是 Agent 之间的通信与任务委派问题,定位为 MCP 的补充:MCP 连接 Agent 与工具,A2A 连接 Agent 与 Agent。
A2A 的核心机制是 Agent Card(智能体名片)——每个 Agent 在“入职”时自带一份能力描述:它能做什么、需要什么输入、产出什么结果、依赖哪些系统,其他 Agent 可以自动发现它、理解它、委托它。Agent Card 是一个标准 JSON 文档,暴露每个 Agent 的端点、技能、支持的格式、能力、认证信息。v1.0 引入了签名 Agent Card、多租户支持、企业级安全特性。
这种“能力广播”机制的价值在于:它把“哪个 Agent 能干这件事”从人工配置变成自动发现。在没有 A2A 之前,一个 Agent 要委派任务给另一个 Agent,必须事先知道对方的存在、能力、接口——这要么靠人维护一张静态映射表,要么靠定制集成。Agent Card 让这件事变成运行时动态查询,Agent 可以像 DNS 查询一样发现彼此。
3.2 任务生命周期:长时协作的状态管理
A2A 的任务管理支持完整生命周期:提交、流式更新、轮询、订阅、取消、澄清、授权暂停。底层基于 JSON-RPC 2.0 over HTTPS,用 Server-Sent Events 流式推送状态更新、中间消息和部分结果。
这套设计解决了多 Agent 协作中最棘手的一个问题:长时任务的状态追踪。一个合规审查可能需要几小时,一个欺诈调查可能需要跨多个 Agent 协作数天。传统同步 API 在这里完全失效——你不能让一个请求挂几小时等返回。A2A 的异步优先设计让 Agent 可以提交任务后切换到其他工作,通过 SSE 接收进度,最终获取结构化输出和工件。
v1.0 的治理结构也值得关注。技术指导委员会(TSC)由 AWS、Cisco、Google、IBM Research、Microsoft、Salesforce、SAP、ServiceNow 八家代表组成。官方 SDK 覆盖 Python、Go、JavaScript、Java、.NET 五种语言,社区工具包括 A2A Inspector(调试用)和 A2A Technology Compatibility Kit(兼容性验证)。2025 年 8 月,ACP(Agent Communication Protocol)也并入 A2A 生态,成为 Linux 基金会 LF AI & Data 的一部分——这意味着 Agent 通信协议的碎片化正在收敛。
3.3 A2A 的真实落地:跨厂商协作链路成型
A2A 的采用不是纸面数据。某能源企业部署了“隐患识别 Agent”,当它发现设备异常时,不等待人类工程师介入,而是直接通过 A2A 协议委托“诊断 Agent”分析故障原因,诊断 Agent 再委托“调度 Agent”安排维修计划——整个链路在协议框架内自主流转,人类只在关键决策节点确认。
中国移动、Orange、AIS 等产业伙伴联合发布了面向电信领域的 A2A-T 协议。2026 年 6 月,国家市场监督管理总局发布了我国首个智能体互联国家标准体系,覆盖总体架构、身份码、智能体发现、智能体交互等七大核心环节。Agent 和 Agent 之间怎么“握手”、怎么“说话”、怎么“互信”——这套规则正在被写进标准。
但 A2A 的边界也很清晰。官方文档明确:固定 API 在确定性操作上仍然更好;A2A 在远程服务表现为自主、有状态 Agent 时才有用。Agent Card 描述能力但不建立信任;没有通用的延迟、成本、跨厂商可靠性基准已发布。这意味着 A2A 解决了“能不能通信”,但“能不能信任通信结果”还需要身份、授权、可观测性的配合——这正是 AGNTCY 要补的层。
四、AGNTCY:补齐“智能体互联网”的最后一公里
4.1 为什么需要 AGNTCY:A2A 之外的四个缺口
MCP 给了 Agent 手,A2A 给了 Agent 同事,但一个可生产部署的多 Agent 系统还需要四样东西:跨框架跨协议的发现、安全消息传输、多 Agent 可观测、身份验证。这四件事,A2A 的规范里没有覆盖——A2A 定义的是消息格式和任务生命周期,不是基础设施。
AGNTCY 由 Cisco、LangChain、Galileo、LlamaIndex、Glean 联合发起,是 Linux 基金会托管的开放互操作标准。它的定位非常明确——不是与 MCP/A2A 竞争,而是它们之下的基础设施层。AGNTCY 可以在其 SLIM 传输层上承载 A2A 格式的消息;AGNTCY 目录可以把记录暴露为 MCP Server,让本地 Agent 用已理解的工具查询全局目录。这三套系统是优雅互操作的,不是竞争关系。
AGNTCY 的四大组件:
Agent Directory Service:跨框架、跨协议、跨注册表的联邦 Agent 发现注册表。相当于 Agent 世界的 DNS。
SLIM(Secure Low-Latency Interactive Messaging):定义 Agent 间网络级安全高效通信的标准与指南。基于 gRPC+Pub/Sub,专为多 Agent 系统设计,适合毫秒级响应场景。
Observability:遥测收集器、工具和服务,实现多 Agent 应用的可观测和评估。支持跨 Agent 分布式追踪。
Identity:管理验证任何组织签发的 Agent 或工具身份,确保安全可信交互。用去中心化标识符(DID)和可验证凭证。
4.2 Mycelium 与 CASA:协调层与安全治理
Cisco Outshift 的 Vijoy Pandey 提出了“分布式人工超级智能”框架,核心是一个叫“认知互联网”(Internet of Cognition)的语义层。这个框架的论点是:当前多 Agent 系统缺少协调组织,朴素的 Agent 协作可能比单个 Agent 表现更差——这是架构问题,不是 prompt 问题。
Outshift 内部测试引用的数据颇具说服力:使用开源的 Mycelium 协调协议,多 Agent 决策成功率从约 33% 提升到 93%。Mycelium 是一个“认知状态协议”,要求 Agent 在行动前声明目标、浮现缺失信息、解决冲突,从而在网络中创建共享意图。
安全治理方面,Outshift 提出了 CASA(Continuous Agent Semantic Authorization)——一个开源参考实现,确保 Agent 行为与用户原始目标对齐,通过检查每个工具请求是否匹配授权任务来实现。它解决的是“过度授权 Agent”的风险:如果某个调用不再匹配特定任务意图,就拒绝。这针对的正是 Hugging Face 入侵事件那类问题——Agent 为了完成狭窄目标而越界行动。
4.3 参考实现:CoffeeAGNTCY 的工程价值
为了演示这套协议栈如何协同,AGNTCY 发布了 CoffeeAGNTCY 参考实现,模拟咖啡供应链。它包含两个 demo:Corto Demo 是最小实现,只展示两个 Agent 交互,帮助开发者理解核心机制;Lungo Demo 是企业级实现,包含 Pub/Sub 机制、组通信、加密身份验证、MCP 工具使用和全网络可观测。
这套参考实现的工程价值在于:它把“理论上能互操作”变成了“可跑的代码”。任何团队要验证 AGNTCY 是否适合自己的场景,都可以从 CoffeeAGNTCY 改起,而不是从零搭一个。AGNTCY 在 GitHub 上有 50+ 仓库覆盖栈的不同方面,文档、Slack 社区、YouTube 深度内容都已就位。
五、MCP vs A2A vs AGNTCY:三层协议栈的职责分工与边界
把三个协议放一起,它们的职责分工与边界才能看清楚。这不是“选哪个”的问题,而是“怎么组合”的问题。
维度 MCP A2A AGNTCY
发布方 Anthropic(2024.11) Google(2025.4) Cisco/LangChain 等(2025)
治理 Linux 基金会 AAIF Linux 基金会 TSC(8 家) Linux 基金会
连接对象 Agent ↔ 工具/数据/系统 Agent ↔ Agent 跨组织 Agent 基础设施
主要原语 Tool、Resource、Prompt Capability、Task Directory、SLIM、Identity、Observability
传输 JSON-RPC over stdio/SSE HTTP + JSON + SSE 多传输,端到端加密
发现机制 本地工具发现 Agent Card 能力广播 分布式全局目录(DID)
成熟度 高(1.3万+ Server,9700万月下载) 成长中(150+ 组织) 新兴(规范演进中)
2026 里程碑 7.28 无状态规范落地 v1.0 正式发布 Mycelium 33%→93%
MCP 是 Agent 的手——它让 Agent 能伸手去操作世界。没有 MCP,Agent 能思考但不能行动。A2A 是 Agent 的同事通信协议——它让 Agent 能委派任务、流式接收更新、管理长时协作。没有 A2A,Agent 之间只能靠定制集成。AGNTCY 是 Agent 互联网的基础设施——它让跨组织 Agent 能被发现、验证身份、加密通信、追踪调试。没有 AGNTCY,A2A 解决了“能通信”但解决不了“能信任”。
一个真实的生产级多 Agent 系统会同时用三层:用 LangGraph/CrewAI 构建 Agent 内部逻辑,用 MCP 给 Agent 装上工具,用 A2A 让 Agent 之间协作,用 AGNTCY 做跨组织发现与治理。这三层协议栈,正是智能体互联网的工程地基——协议、互操作与治理,决定了 2026 年的 AI Agent 能走多远。