读完这篇文章,你将能够用一句话定义 MCP 网关、向信息安全主管解释为何缺少它的代理项目往往卡在上线前一步,并且掌握五个足以分辨「受治理部署」与「演示环境」的供应商提问。
这件事之所以在本季度变得紧迫,原因很简单:企业 AI 代理底层的连接层,已经悄悄变成风险真正所在的位置。
什么是 MCP 网关?
MCP 网关是一个受控的单一入口,位于你的 AI 代理与所有 Model Context Protocol 服务器之间。它负责验证请求身份、检查该身份获准使用哪些工具、记录每一次调用,然后才把请求转发出去。可以理解为代理工具访问的 API 网关。
Model Context Protocol 本身由 Anthropic 推出,目前已获大部分主流模型供应商支持,作用是让模型以标准方式发现并调用外部工具,例如客户关系管理系统、文件存储、工单系统或内部数据库。
这个协议解决了集成问题,却没有解决控制问题。网关正是企业为了填补这个落差而加上的一层。
为什么 MCP 一开始需要网关层?
MCP 的设计前提是单一开发者在自己电脑上,把一个模型连上几件工具。企业部署却把每一项前提反转:数百名用户、数十个服务器、共用凭证、审计义务。缺少集中收窄点,每个代理各自握有连接与密钥,最终没有人能回答「谁调用了什么」。
规模已经不是假设。根据 Digital Applied 于 2026 年发表的分析,约 28% 的《财富》500 强企业已部署 MCP,而受访软件组织中有 41% 已在有限或广泛的生产环境运行 MCP 服务器。
同一份分析引述 CData 的估算,指 2026 年内将有 30% 的企业应用供应商推出自家 MCP 服务器。截至 2026 年 5 月 24 日,官方 MCP Registry API 收录的现行服务器记录为 9,652 项。
结构性问题可以一句话说完
一个假设「操作者是可信本机用户」的协议,正被部署到「操作者其实是一个代表数百名员工行动的非确定性模型」的环境之中。
MCP 网关实际上如何运作?
网关会拦截每一次工具调用,并在请求抵达目的地之前施加四项控制:把调用绑定到真实的人员或服务身份、对照允许清单检查该身份可用的工具、写入审计记录,以及把高影响力操作暂停等待人工批准。通过之后,调用才会继续。
这四项控制功能,其实与你的安全团队早已为 API 运行的控制一一对应。
--- 身份绑定。调用通过单点登录或 OAuth 携带已验证的用户或服务身份,而非使用一个令追溯无从入手的共用服务账号。
--- 工具允许清单。财务代理可以读取总账,但不能写入。这项权限存在于网关,而不是存在于一段用户有办法绕过的提示词之中。
--- 审计记录。由于 MCP 已把工具调用的数据格式标准化,网关能够以同一套结构,记录跨越所有服务器的每一次调用。
--- 人工把关。超过既定阈值的操作,例如发出退款或删除记录,会排入待批清单,而不是静静执行。
值得注意的是,网关模式如今已列入协议本身的路线图,并非纯属供应商发明。2026 年的优先工作集中在三方面:支持负载均衡器的无状态 streamable HTTP 传输、长时间任务的重试与过期语义,以及包含审计轨迹与单点登录集成验证的企业就绪功能。
没有网关的组织,实际出过什么事?
公开的事故记录具体得令人不安。问题主要落在三类:访问逻辑缺陷导致的跨租户数据泄露、服务器本身遭供应链入侵,以及通过注册库基础设施造成的凭证窃取。三者都是连接层的控制失效,而非模型出错。
跨租户泄露。2025 年 6 月,Asana 的 MCP 服务器出现访问逻辑缺陷,令项目名称、任务描述与元数据在不同客户租户之间互相暴露,时间约两星期,逾 1,000 名客户可能受影响。这是 Asana 自行披露、并经 UpGuard 后续分析的事件。
注册库供应链。GitGuardian 发现 Smithery 的构建配置存在路径遍历漏洞,攻击者可令系统以构建者的家目录建立镜像,进而泄露凭证,受影响的 MCP 服务器约 3,000 个。
已披露漏洞的数量。安全界的统计显示,仅 2026 年 1 月至 2 月就有超过 30 个与 MCP 相关的 CVE 被提交,其中包括 CVSS 9.4 的 CVE-2025-49596,以及影响下载量逾 437,000 次软件包的 CVE-2025-6514。
若想理解为何「身份」是反复出现的主题,可以参考我们关于代理身份与每个 AI 代理背后治理落差的解析。
香港监管机构对代理部署有什么期望?
香港并没有单一的人工智能法例,义务来自《个人资料(私隐)条例》、私隐专员公署的指引,以及金管局与保险业监管局等业界规则。公署已由「发布框架」转向「主动查核」,而其 2026 年 3 月针对代理式 AI 的提示,读起来几乎就是一份网关规格书。
根据 Mayer Brown 就新加坡与香港 AI 监管所发表的 2026 年中期回顾,公署于 2026 年 1 月对 60 间机构展开合规查核,并于 2026 年 5 月公布结果。结果显示 95% 的机构在日常运作中使用 AI,其中超过一半同时运行三个或以上的 AI 系统。
查核并未发现违反《个人资料(私隐)条例》的情况。不过公署仍然建议机构建立治理架构、进行私隐影响评估与 AI 审计、开展员工培训,并制定事故应变计划。
2026 年 3 月的代理式 AI 提示走得更远,明确指出能够接触本机文件、电邮、凭证、浏览器内容与外部服务的代理,属于较高的私隐风险。其实务建议是:把代理限制在最低访问权限、避免给予管理员权限,以及把运行环境与本机基础设施分离。
把这份清单当成架构要求再读一次。最低访问权限,就是工具允许清单。避免管理员权限,就是身份绑定。把运行环境与本机基础设施分离,就是那道居中的网关。
如何评估 MCP 网关?五个问题
有五个问题足以分辨「受治理的部署」与「一场演示」。它们测试的并非系统在理想路径上能否运作,而是这道网关在审计面前能否自我交代。在供应商会议上逐一提出,并就每一项索取证据,而不是保证。
--- 问题一:能否完整展示单一次工具调用的记录?如果答案需要把三个系统的记录拼起来,你手上并没有审计轨迹,只有碎片。
--- 问题二:下游系统看到的是哪一个身份?如果所有调用都以同一个服务账号抵达,你既无法调查事故,也无法回应公署关于「谁访问了什么」的查询。
--- 问题三:新增服务器的流程如何,由谁批准?有审批流程的注册库,与影子 AI 之间的差别就在这里。公开可用的 MCP 服务器已超过 10,000 个,自助安装正是最常见的失效模式。
--- 问题四:工具调用含糊或失败时会发生什么?重试与过期政策十分关键,因为代理的重试相当积极。请问清楚:是什么机制阻止重试循环把同一笔交易发出四次。
--- 问题五:单一服务器被入侵,影响半径有多大?如果答案不是「一组受允许清单限制的工具,加上一组受限制的身份」,那么这套架构本身就是承继下来的风险。
在实际运作中是什么样子?
两个香港场景可以说明,为何网关的决策来得比多数管理层预期更早。两个案例的共通点是:代理在试点中运作良好,却在安全审查前停下,因为试点采用直连,而生产架构容不下直连。
一家中型金融服务公司。运营团队试行一个代理,让它读取客户记录并草拟回复。试点使用单一 API 凭证,附带广泛读取权限。到了上线前审查,第二道防线提出一个问题:每一次读取,是以哪位员工的权限进行的?没有答案,项目因此停滞一个季度。
一家使用旧有系统的物流集团。代理需要连上仓库管理系统、报关代理平台与财务套件。三个团队持有三组凭证,却没有人负责回答「代理可以写入什么」。加上网关并非为了安全做样,而是因为那是唯一能够让一套写入政策存在的位置。
已公开的生产数据显示,控制层一旦到位,回报是实在的。Pinterest 于 2026 年 3 月记录的 MCP 生态,每月约有 66,000 次工具调用、844 名活跃用户,估算每月节省约 7,000 小时。
如果你同时在衡量平台层面的选项,我们关于OpenAI Presence 与企业代理平台结构的解析,涵盖了相邻的自建或采购问题。
缺乏指引时,组织通常错在哪里?
四种失败模式反复出现,而它们都不是什么技术奇观,而是次序错误:一个本该在项目开头作出的决定,被拖到第五个月由默认值代替,而逆转的代价已由「改配置」变成「重建」。
陷阱一:把网关当成第二阶段的事。代理上线之后才补回身份绑定,等于重写每一个集成。一开始就决定,只需一星期的架构时间。
陷阱二:用提示词而非政策做允许清单。系统提示写「不得删除记录」,那是一项建议。网关从不暴露删除工具,那才是一项控制。
陷阱三:没有指定负责人。2026 年多份治理指引指向同一结论:除非在代理进入生产之前,有一位具名主管持有明确的决策权,责任就会在数据、MLOps、安全与业务团队之间分散消失。
陷阱四:只用能力衡量试点。一个证明了代理做得到,却没有产出审计证据的试点,其实没有降低任何风险,只是把困难的对话推迟,同时累积更多沉没成本。
策略性结论
MCP 标准化了 AI 代理接触你系统的方式,却没有决定谁有权接触什么,以及事后由谁负责。这个决定属于架构层面,主导权在你手上,而在第一个代理上线之前作出,成本最低。
能在 2027 年走得最快的组织,不是代理数量最多的那些,而是能够用一行记录说清楚每个代理做过什么、凭谁的权限做的那些。这项能力在项目开头是一星期的设计工作,在项目末段则是一次重建。
懂AI,更懂你 UD相伴,AI不冷。28 年为香港企业建设基础设施的经验告诉我们:那个看似枯燥的控制层,往往决定了精彩的部分究竟能否上线。
本文由 UD 企业 AI 团队(香港)审阅。最后更新:2026 年 8 月 24 日。
准备好规划你的代理架构?
在选择网关之前,你需要先看清组织的真实位置:代理会接触哪些系统、已有哪些控制、哪些缺口会令安全审查卡关。由 UD 的 AI 体检开始。UD 团队手把手带你完成每一步,从准备度评估、架构检视,到部署上线与成效追踪,28 年香港企业服务经验,全程陪你走。