Tools & MCP·高级·16 分钟

MCP Capability Boundary Mission

你的 Agent 能读订单、退款、更新 CRM,还能导出所有客户;一个宽泛身份暴露了全部能力。

CAPABILITY INCIDENT

Discovery 不是 Permission。

你负责 MCP Server 前面的 Agent Gateway。

客服 Agent 只需要少量能力,但 Shared Identity 可以调用所有 Mutation。当前协议采用 Stateless Request/Response;Long-running Work 应放在显式 Extension Boundary,而不是隐含 Session 假设里。

目标

只暴露当前 Workload 真正需要的 Capability、Identity Scope 与 Approval Path。

风险

一次 Planning Error 不应该自动变成无限制的外部 Side Effect。

一句话理解

MCP 的 Capability Discovery 不等于应用授权;Authorization、Least Privilege、Side-effect Approval 与 Long-work Boundary 仍由你的 Runtime 决定。

正在加载 Mission Engine…

关键要点

Discover ≠ Authorize

协议 Surface 不是应用 Policy。

Least Privilege

缩小 Identity Scope 就是在缩小 Blast Radius。

Long Work 要显式

不要把 Job Lifecycle 偷渡进 Session 假设。

MENTAL MODEL

Capability Discovery 与 Authorization 属于不同层。

Server 可以声明能力,但只有应用应该决定这个 Agent 是否有权使用。

当前 MCP 架构强调显式 Capability Discovery 与 Stateless Request/Response。安全的 Agent Runtime 还需要 Scoped Identity、Least Privilege、可审计 Side-effect Policy,以及 Long-running Task 的显式边界。

  • 不要把已发现 Capability 当成继承权限。
  • 使用 Workload Scoped Authority,而不是一个宽泛 Shared Identity。
  • 对高影响 Side Effect 使用与风险匹配的控制。

LEARNING CONTEXT

可复用的 Mental Model

Server 可以声明能力,但只有应用应该决定这个 Agent 是否有权使用。

未看过

本次练习的 CONCEPT

  • concept-mcp-boundariesMCP 协议、应用状态、授权与能力边界
  • concept-mcp-capability-negotiationMCP Discovery、Routing 与 Capability 接口
  • concept-tool-contractTool Contract 与 Schema 设计
  • concept-least-privilege能力边界与最小权限

建议补充前置

进入这起事故前,没有必须完成的已发布前置内容。

迁移这个模型

如果 Server 明天新增一个有副作用的 Capability,你的 Agent 应该自动继承吗?

查看完整学习路径

下一步:Recovery

让 Agent 在 Process Loss、Replay 和 Cancellation 下仍然安全。

进入 Recovery Mission