返回资料库
MCP

MCP 如今是一项可认证的技能:MCPA 认证考试及其 24% 安全权重的信号

最后更新:2026年9月13日

核心要点

  • Model Context Protocol Associate(MCPA)于 2026 年 9 月 14 日正式发布——首个官方 MCP 认证,一场 120 分钟的监考考试,共五个领域,其中“安全与治理”以 24% 的权重位居第二 — 由 Linux 基金会旗下的 Agentic AI Foundation 宣布。
  • MCP 的 Tier 1 SDK 月下载量正逼近 5 亿,TypeScript 与 Python SDK 的累计下载量各自突破 10 亿 — AAIF 表示,正是这种规模使得一个共享的技能基准成为必要。
  • 到 8 月,ChatGPT 用户的 MCP 工具调用达到 1 月水平的 98 倍,Resend 单月处理的 MCP 调用超过 100 万次 — 协议使用量的攀升速度与下载量一样快。
  • Enterprise-Managed Authorization(EMA)——一个基于 IETF ID-JAG 草案构建的稳定 MCP 授权扩展——作为实验性功能落地 Keycloak 26.7 — 首个集中式 MCP 访问策略的开源实现。
  • 该认证与 2026-07-28 MCP 规范对齐——正是 B2B 生产部署所运行的无状态协议 — 认证、授权扩展与规范,如今是同一专业学科的三个层面。

MCP 集成工作刚刚变成招聘经理可以核验的东西。2026 年 9 月 14 日,Agentic AI Foundation——Linux 基金会旗下 MCP、A2A、AGENTS.md、goose、agentgateway 与 Agent Router 的共同之家——为 Model Context Protocol Associate(MCPA)开放了报名,这是该协议的首个官方认证。一场 120 分钟、监考、多选的考试,如今把“读过 MCP 文档”与“能对主机、客户端、服务器、信任边界和风险控制进行推理”区分开来。协议自身的数字解释了为什么在此时出现了认证:Tier 1 SDK 的月下载量正逼近 5 亿,TypeScript 与 Python SDK 的累计下载量各自突破 10 亿,ChatGPT 用户的 MCP 工具调用在 8 月达到1 月水平的 98 倍。本文涵盖考试考什么、为什么领域权重比证书本身更重要,以及对招聘——和运营——MCP 连接的智能体系统的团队而言,什么正在改变。

MCPA 究竟认证什么

MCPA 是一场 120 分钟、在线、监考、多选的考试,围绕五个领域组织,与 2026-07-28 规范对齐——正是我们的 B2B 部署分析所覆盖的同一份无状态最终规范。各领域权重:

领域 权重
交互与执行 26%
安全与治理 24%
用例与生态 20%
MCP 基础 16%
架构与组件 14%

两个结构性事实尤为突出。首先,两个最重的领域——交互与执行(26%)和安全与治理(24%)——合计占考试的一半。考生要面对的是信任边界、权限和风险控制的考核,而不只是协议原语。其次,这一权重分布把安全当作一门一等学科,而不是最后一章的附言。MCP 联合创造者、首席维护者 David Soria Parra 在发布公告中这样定位目标:认证将“正式确立对协议工作方式的共同理解”。AAIF 开发者体验副总裁 Angie Jones 补充了雇主侧的定位——为评估现代软件开发所需的技能提供“共享基准”。

作为背景:这是 AAIF 推出的首个认证。该基金会本可以为其六个创始项目中的任何一个颁发认证,它选择了 MCP 优先。

24% 的信号:安全现在是招聘标准,而不是补丁

安全与治理领域占据第二重的权重,正是本文要指出的数据点。当一个标准组织把第一份认证的 24% 放在某个主题上时,它是在告诉市场:合格的协议运营包含什么。MCP 在 2026 年的安全记录使这一权重不可避免:Trend Micro 发现 1,467 个无认证、可公开访问的 MCP 服务器,7 月的 CVE 浪潮在官方 MCP Python SDK 本身留下了三个 CVE,而 CISA 将 CVE-2026-59822——一个 LiteLLM MCP 端点认证绕过——列入已知被利用漏洞目录,整改期限为 9 月 16 日。我们的 MCP 安全加固清单把该记录背后的控制措施整理为十二个可验证的层;MCPA 现在认证的正是:从业者被期望掌握这些内容。

对于正在构建智能体项目的工程负责人,实际后果很具体:这场考试提供了一个筛选工具。“你的团队是否持有 MCPA”取代了“你对 MCP 有多熟”——而且答案是可核验的,因为该认证经过监考且厂商中立。同样的逻辑也适用于对供应商与承包商的评估:一家销售 MCP 集成服务的合作伙伴,如今可以指向一张能证明其人员理解权限范围与信任边界的凭证——达到规范所要求的水平。

领域权重与认证发布时的采纳数据,一图汇总:

首个官方 MCP 认证 MCPA 考试领域权重——安全与治理以 24% 位居第二 120 分钟 监考考试 26% 交互与执行 消息流、协议原语、 主机、客户端、服务器、工具 24% 安全与治理 信任边界、权限、 风险控制——第二重 20% 用例与生态 MCP 在真实智能体 部署中的应用 认证发布时的采纳数据(2026 年 9 月 14 日) ~5亿 月 SDK 下载量 10亿+ 各计:TypeScript + Python SDK 98× ChatGPT MCP 工具调用 对比 1 月,截至 8 月 100万+ Resend MCP 调用 单月 同一学科的三个层面,六周内相继落地 2026-07-28 规范——无状态协议层、显式句柄、考试的对照基础 EMA 扩展——构建在 IETF ID-JAG 草案之上的稳定企业授权 Keycloak 26.7——首个开源 EMA 实现(实验性,PR #46048) MCPA——首个认证;考试的 50% 是执行(26%)+ 安全(24%) 按认证招聘,按控制评审。24% 的领域指明了 合格的 MCP 运营包含什么。 MCPA 领域权重与采纳数据—— ideabosque.com/library

职业化的另一半:谁持有钥匙

认证面向人。企业还需要组织层——谁授权一个智能体访问 MCP 服务器,以及当批准该访问的员工转岗后如何撤销。协议层在 9 月 9 日回答了这个问题:AAIF 发布了 Keycloak 中的 Enterprise-Managed Authorization 实现。EMA 是一个建立在 ID-JAG(Identity Assertion JWT Authorization Grant,一项 IETF 草案)之上的稳定 MCP 授权扩展,它让企业身份提供方成为 MCP 访问的策略网关。

它解决的问题很具体。在标准的 MCP 授权模型中,每个服务器可以维护自己的 OAuth 孤岛。AAIF 的文章点名了三种企业失败模式:逐服务器跟踪智能体访问带来的管理开销;用户自行授权工具导致的“OAuth 蔓延”;以及同意疲劳——用户盲目批准访问请求,文章称之为“严重的系统性安全风险”。ID-JAG 把流程倒了过来:身份提供方为特定的 MCP 授权服务器签发一份签名断言,客户端出示它,服务器验证并签发一个有作用域的访问令牌。授权策略可以在两端评估。Keycloak 的 PR #46048(消费方支持)已合并,作为 Keycloak 26.7 中的实验性功能;PR #49998(签发方支持)正在评审中。

这对我们发布的连接器工作——NetSuite、HubSpot、Shopify——很重要,因为逐服务器 OAuth 正是多系统智能体部署在规模上必然产生的东西。一家把 RFQ 报价智能体连到 NetSuite、BigCommerce 和三个供应商目录的分销商,不想要三个独立的授权孤岛和每个工具一次的批准提示。EMA 给了 IdP 一个它在对人类访问中早已扮演的角色,并延伸到智能体——访问跟随角色与组成员身份贯穿入职、转岗与离职,无需逐服务器提示。

诚实地解读采纳曲线

发布公告中的使用数据很庞大,而庞大的数字需要语境。TypeScript 与 Python SDK 各自突破 10 亿次累计下载,衡量的是自发布以来的累计采纳——这是增长信号,不是生产深度信号。更锐利的数据点是行为类的:ChatGPT 用户的 MCP 工具调用在 8 月达到 1 月水平的 98 倍,Resend 单月处理了 100 万次 MCP 调用。工具调用量比下载量更接近生产现实,因为它反映的是智能体真正在调用工具,而不是开发者在安装 SDK。

诚实的警示:这种速度的采纳,正是安全领域权重 24% 的原因。造就十亿次下载的同一份“无摩擦”,也造就了 1,467 个无认证的暴露服务器。MCPA 认证的是对这一差距的意识;它并不消除它。加固清单与受治理模块模式,仍然是持证从业者与安全部署之间的操作层。墙上一张证书加一台未加固的生产服务器,正是 24% 领域要预防的失败模式。

一家中型团队应该如何对待它

对一家运营精简平台团队、100–2,000 人的 B2B 公司而言,MCPA 改变三个具体实践:

  1. 招聘: 把 MCP 熟练度——MCPA 或同等的可验证经验——加入对智能体集成负责人的要求。该认证给面试官一个共享词汇表,以及针对 2026-07-28 规范无状态架构的可验证基线。
  2. 授权架构: 如果智能体要连接多个 MCP 服务器,现在就评估 EMA。Keycloak 的实现是实验性的,但 EMA 扩展本身已标记为稳定,而 Claude 的企业托管授权表明主要平台正在收敛到同一模式。逐服务器的 OAuth 孤岛挺不过第二次集成。
  3. 把安全权重当作评审标准: 用考试领域列表作为范围核对清单。如果你的 MCP 部署对占认证 24% 的信任边界、权限和风险控制没有答案,那么审计者会从那里开始——而不是从协议管道开始。

这些都不要求你更换智能体框架。它要求把 MCP 专业能力当作一个有名字、有可验证标准的技能,并把 MCP 授权当作企业事务,而不是逐工具的提示。

相关阅读

代表性实施案例

一家 500 人的工业分销商雇了一名平台工程师,把一个 RFQ 报价智能体通过两个 MCP 模块连接到 NetSuite 和 BigCommerce。第一次集成花了五周——逐服务器分别搭建 OAuth 流程、每个工具一次批准提示、工程师转岗后没有中央撤销点。当第二个报价智能体需要同样的系统时,团队用他们现有的身份提供方部署了 EMA 模式:一条签名断言流程,MCP 访问按角色与组成员身份限定作用域,以及一个适用于该智能体可达的每台服务器的单一撤销点。第二次集成花了九天,而曾拖延第一次部署的安全评审只用了一次会议——授权策略在 IdP 里可读,而不是从三个 OAuth 控制台里重建。

Request a scoped build

One-week discovery. You get a system inventory, workflow map, and fixed scope — whether or not you build with us.

想为您的系统构建这个吗?

这里的每份文档都来自真实的生产工作。如果您有目标系统和工作流想法,我们可以在一周内确定范围。

申请定制开发

为期一周的发现阶段。您会拿到系统清单、工作流地图和固定范围——无论您最终是否与我们合作开发。