2026 年回頭看,AI 早就不只是一個聊天視窗了。它要能讀你的信箱、查你的資料庫、找別的 AI 幫忙、甚至替你付錢。每一件都需要一個「標準的接法」,否則每家工具跟每個系統都要各寫一套串接,永遠接不完。
這幾年收斂出三個協定,各管一段:MCP 管 AI 怎麼接工具和資料,A2A 管 AI 怎麼跟另一個 AI 合作,AP2 管 AI 怎麼被授權付款。這一篇講它們各是什麼、現在到哪裡、以及用之前要守的規矩。
先講一句實話:它們不是什麼「大語言模型作業系統」或「終極生產力槓桿」。它們是還在發展中的標準,MCP 最成熟,A2A 剛進基金會,AP2 還在早期。用得到的先用,用不到的知道有就好。
AI 協作協定三層
連接工具、資料庫、檔案與 SaaS。
讓代理交換任務、能力與狀態。
處理代理付款授權與責任邊界。
MCP:AI 世界的通用插頭,以及三條安全規則
模型本身看不到你的 Gmail、碰不到你的 SQL 資料庫。以前要讓 AI 操作一個外部系統,工程師得為「這個模型 × 這個系統」寫一套客製串接,換一個模型或系統就重寫。MCP(Model Context Protocol)把這件事標準化:系統端做一個符合 MCP 規格的 server,任何支援 MCP 的工具(Claude Code、Codex、Cursor……)都能用同一種方式接上,像 USB-C。
它現在在哪?Anthropic 在 2025 年 12 月把 MCP 捐給 Linux 基金會新成立的 Agentic AI Foundation(AAIF),創始成員有 Anthropic、OpenAI、Block,Amazon、Google、Microsoft 是白金會員。同一批捐進去的還有 AGENTS.md 和 goose。這代表它不再是單一公司的規格。
三條安全規則,因為你一旦讓 AI 透過 MCP 碰你的資料,出事就是真的出事。不裝來源不明的 MCP server,它是會在你機器上跑的程式,等於把控制權交出去,認官方的、或有大量使用者與公開原始碼的。金鑰不進對話框,有些寫得差的 server 叫你把 API key 貼在聊天裡,不要,金鑰放本機的環境變數或工具的設定檔。一開始只給讀,不給寫,不熟的 server 先設唯讀,確認它做的事你都看得懂了,再逐步開寫入,誤解一句指令就清空一張表,是真的會發生的事。
Claude Code 這邊還有一個實際的省錢細節:MCP 工具的定義預設是延遲載入的,只有名稱進 context,用到才載完整定義;用不到的 server 在 /mcp 裡關掉。
A2A 與 AP2:找同事,和管信用卡
A2A(Agent-to-Agent)。MCP 是單向的,你按計算機,它吐答案。A2A 要解決的是另一件事:讓你的 AI 跟另一個有專業的 AI 當同事,多回合、有來有回。想像 CRM 廠商有最懂它自己系統的 AI,設計工具廠商有最懂設計稿的 AI;你的主控 AI 遇到不會的,透過 A2A 交辦給它們,對方會反問「這筆資料有異常,要刪還是留?」,來回把事做完。
它的現況:Google 在 2025 年提出並捐給 Linux 基金會,2026 年 8 月正式成為 AAIF 底下的專案,跟 MCP 同一個屋簷。意義是兩個協定的治理放在一起了,但能真的用 A2A 互相交辦的公開服務目前還少,多數人今年用不到。知道方向就好。
AP2(Agent Payments Protocol)。當 AI 開始替你發包、訂東西、付 token 費,你不能把真的信用卡號給它。AP2 是 Google 和 Mastercard 主導、六十多家機構(PayPal、American Express、Shopify 等)支持的協定:它替 AI 產生一份寫死「單次上限」或「每月額度」的數位授權,超過就在底層被擋。它在 A2A 之上運作,處理購物與商家代理之間的付款授權。現況是早期,我自己還沒有在真實交易上用過,這裡只講它是什麼。
動手做
想讓 AI 接一個你的工具或資料源的,接第一個 MCP 時用這段當檢查清單:
我想接一個 MCP server(名稱:__)。動手前幫我確認: 1. 來源:這個 server 是官方的、或有公開原始碼與大量使用者嗎?請列出你判斷的依據。 2. 金鑰:它需要哪些金鑰?設定方式是環境變數或設定檔嗎?如果它要求我把金鑰貼進對話,直接告訴我不要用。 3. 權限:它有哪些工具會「寫入或刪除」?第一次請只啟用讀取類的,寫入類的列出來讓我之後決定。 4. 測試:接上之後做一個唯讀的測試查詢,把結果給我看。 5. 用不到的時候怎麼關掉? 確認完再開始設定。
想知道自己接了什麼、佔多少,Claude Code 打 /mcp 和 /context。想追 A2A、AP2 進度的,看下面來源裡的基金會頁面,半年看一次就夠。
做對了的樣子:你接的每個 MCP 你都說得出來源和它能寫什麼;沒有任何金鑰出現在對話紀錄裡;用不到的 server 是關的,/context 裡看不到它們;你對 A2A 和 AP2 的態度是「知道方向、等它成熟」,不是「趕快接」。
打開你目前接的 MCP 清單,對每一個問:我知道它能寫入什麼嗎?答不出來的,先設唯讀。
MCP 接工具、A2A 接代理、AP2 管付款,成熟度依序遞減。MCP 三條規則:不裝來源不明的、金鑰不進對話、先唯讀再開寫。A2A 和 AP2 知道方向就好,今年多數人用不到。這些是標準,不是魔法,接得越多,你要看得懂的東西越多。
站內延伸
- 工具與護欄是 Harness 的一部分 → Harness 五問
- 連接才是效益,不是數量 → 12 個孤島
- 三條安全規則的完整版 → 找方法AI Agent 權限最小化
來源: Linux Foundation:Agentic AI Foundation 成立新聞稿(MCP、AGENTS.md、goose 捐入;創始與白金成員);Model Context Protocol 官方站;Forbes:Agent2Agent Joins The Agentic AI Foundation Alongside MCP(A2A 於 2026 年 8 月進入 AAIF;此連結對自動化程式會回 403,瀏覽器可正常開啟);AP2 官方倉庫;Claude Code:MCP(工具定義延遲載入、/mcp 管理)。
先用得到的接,
用不到的知道就好
什麼時候看這張:有人叫你「快接上去」,你還說不出它能動你什麼資料。
- 不裝來源不明的外掛,它會在你機器上跑
- 金鑰放設定檔,不要貼進對話框
- 先只給讀,看得懂了再逐步開放寫入
第一個動作打開你接的外掛清單,對每一個問:它能寫入什麼?答不出來就先設唯讀。輸入 /mcp 查看,三分鐘。