数据平台接 MCP 时,最吸引人的 Demo 是让 Agent 直接“重跑这个任务”或“补最近七天数据”。但执行链涉及对象歧义、生产权限、依赖、资源和覆盖风险,任何一层不成熟都会把模型错误变成真实操作。
我更愿意从元数据查询开始:找表、看字段、解释 owner、查函数、展开一两层血缘。它是低副作用场景,同时能逼出 MCP Server 最关键的基础能力:稳定对象身份、权限过滤、版本、新鲜度、分页和证据返回。
邓明瑞 / 纯粹
数据平台接 MCP 时,最吸引人的 Demo 是让 Agent 直接“重跑这个任务”或“补最近七天数据”。但执行链涉及对象歧义、生产权限、依赖、资源和覆盖风险,任何一层不成熟都会把模型错误变成真实操作。
我更愿意从元数据查询开始:找表、看字段、解释 owner、查函数、展开一两层血缘。它是低副作用场景,同时能逼出 MCP Server 最关键的基础能力:稳定对象身份、权限过滤、版本、新鲜度、分页和证据返回。
Agent 接了十个工具后,最省事的做法是给运行服务一个能访问十套系统的账户,再靠 Prompt 告诉模型“只做用户允许的事”。这会把服务账户的最大权限变成每次对话的潜在权限,任何 Prompt Injection、对象误选或编排 bug 都能放大影响。
我希望权限按 Run 和 Step 临时收敛。当前用户、当前任务、当前步骤真正需要什么能力,就签发什么短时 capability。服务账户只是基础设施连接身份,不代表模型自动拥有它能做的所有事。
Anthropic 在 11 月 25 日公开 Model Context Protocol(MCP)后,Agent 连接数据和工具终于有了一套开放协议。它解决的核心问题很实际:每个 AI 应用不必为每个数据源重复写私有集成,Server 可以用统一方式暴露 resources、prompts 和 tools。
但 MCP 是连接与能力发现协议,不会替企业完成对象权限、审批、数据分级和副作用治理。我会把 MCP Client/Server 放进现有 Agent Gateway,而不是让发现到的 Server 直接获得执行权。