一家五十人的精密加工廠,最近三個部門各自開始用 AI。品保主管在 Claude 裡問「上週孔徑超差的批次是哪幾台機台做的」;業務在 Microsoft 365 裡用 Copilot 查訂單交期;IT 同事則在 n8n 做了一條流程,想讓 AI 自動整理客服信。
問題是這三個 AI 工具都要讀同一批系統:ERP 的訂單、檢驗紀錄、客服信箱。照傳統做法,每個工具各寫一次串接,三乘三就是九條連線。ERP 改一個欄位,就有三條要跟著改,而且分散在三個平台上。
Model Context Protocol(MCP)要處理的就是這件事。官方文件的比喻是 USB-C:以前每台裝置有自己的充電頭,現在一種接頭就能通用。MCP 把「AI 應用怎麼接上外部資料和工具」定成共同規格。系統照規格做一次,支援 MCP 的 AI 應用都能接上來。
MCP 解決的是哪一個問題
Anthropic 在 2024 年 11 月發表 MCP 時,點出的問題很直接:每接一個新的資料來源,都要各寫一套專用的串接,系統一多就很難擴大。MCP 的做法是把一對一的串接,換成大家共用的一個協定。
用開頭的加工廠來算。沒有共同規格時,連線數是「AI 工具數 × 系統數」:3 × 3 = 9 條。有了 MCP,三個系統各包成一個 MCP server,只要 AI 工具支援 MCP 就能接上,要維護的只剩 3 個 server。下個月品保想多接一套量測系統,再做一個 server,三個工具都能用。
左邊是每個工具各接各的,右邊是大家共用同一種插座;MCP 做的是右邊那排插座的規格。
MCP 省下的是「重複串接」的工,前提是同一批系統真的會被好幾個 AI 應用用到。只有一個 AI 工具、只接一個系統的話,這筆帳算起來差異不大,後面會再談怎麼判斷。
MCP 也已經交給中立組織託管。2025 年 12 月,Anthropic 把 MCP 移交給 Linux Foundation 旗下的 Agentic AI Foundation,技術決策仍由原本的維護者負責。ChatGPT、Claude、Gemini、Microsoft Copilot、VS Code 都已支援,押在 MCP 上的串接,換平台時比較有機會沿用。
MCP 裡的三個角色與三種能力
host、client、server 各做什麼
MCP 的架構有三個角色:
- MCP host:使用者實際操作的 AI 應用,例如 Claude Desktop、Claude Code,或 Copilot Studio 裡建的 agent。
- MCP client:host 裡面負責連線的元件。host 每接一個 server,就開一個 client 專門跟它溝通。
- MCP server:把資料或功能提供出來的程式。加工廠的「ERP MCP server」就是一支小程式,外面接 MCP,裡面去呼叫 ERP 的 API 或資料庫。
server 可以裝在本機,也可以放在網路上。本機 server 用標準輸入輸出(stdio)溝通,通常只服務一個人;遠端 server 用 Streamable HTTP,可以多人同時連,並用 OAuth 這類標準方式驗證身分。
server 能提供的三種能力
一個 MCP server 可以提供三種東西,官方稱為 tools、resources、prompts:
| 能力 | 做什麼 | 加工廠的例子 | 風險 |
|---|---|---|---|
| Tools(工具) | 讓 AI 執行動作,例如查詢、呼叫 API、寫入資料 | 查訂單、查某批次的檢驗結果、建立品質異常單草稿 | 查詢低,寫入高 |
| Resources(資源) | 提供資料給 AI 當背景,例如檔案內容、資料表結構 | 檢驗標準文件、ERP 訂單表的欄位說明 | 看資料敏感度 |
| Prompts(提示範本) | 事先寫好的指令範本,讓互動有固定格式 | 「品質異常單」的填寫格式與範例 | 低 |
反方向也有。server 可以透過 elicitation 請 host 向使用者追問資訊或要求確認,例如建立異常單前問一句「要通知哪一位品保主管?」。
要注意,MCP 只規定資料和工具「怎麼交換」,要不要呼叫、呼叫哪一個、結果怎麼判斷,是 host 和模型的事。MCP 接好了,agent 還是可能選錯工具或讀錯資料,驗收仍要照做。
MCP 和直接串 API、n8n、WebMCP 差在哪
MCP 最常被拿來和這三種做法比較,實務上它們常疊在一起用。
直接串 API 是最傳統的做法:在某個 AI 應用裡寫程式呼叫 ERP 的 API。這條串接只屬於那個應用,換工具就要重寫。MCP server 裡面多半也在呼叫同一支 API,差別是多包一層共同規格。不同的 AI 應用都能用,server 也會告訴 AI「我有哪些工具、各要什麼參數」。
n8n、Zapier 這類自動化平台原本就在做系統串接,和 MCP 是互補關係。n8n 的 MCP Client Tool 節點,讓流程裡的 AI Agent 使用外部 MCP server 的工具。反過來,MCP Server Trigger 節點能把 n8n 流程包成 MCP 工具,給 Claude 這類外部 agent 呼叫。
WebMCP 名字很像,用途不同。它是 Chrome 提出的網頁標準提案,讓網站把表單和功能宣告成瀏覽器裡的 agent 能呼叫的工具,處理的是「外面的 agent 來你網站辦事」。網站這一側的準備,可以看 AI agent 來網站辦事會卡在哪。
| 做法 | 誰來用 | 適合 | 要注意 |
|---|---|---|---|
| 直接串 API | 單一 AI 應用或程式 | 只有一個 AI 工具、接一個系統 | 換工具就要重寫 |
| MCP server | 所有支援 MCP 的 AI 應用 | 同一批系統給多個 AI 應用用、可能換平台 | 要有人維護 server 與權限 |
| n8n/Zapier 流程 | 固定流程,也可以當 MCP 的一端 | 步驟固定、要串很多 SaaS | 流程本身仍要維護 |
| WebMCP | 使用者瀏覽器裡的 agent | 對外網站的表單與功能 | 仍是提案,瀏覽器支援有限 |
MCP 處理的是 agent 和工具之間的連接;agent 和另一個 agent 之間的交辦,另有 A2A 協定,見 A2A 是什麼。
哪些 AI 產品能用 MCP
下面整理各家官方文件目前寫到的支援方式,這部分更新很快。
| 產品 | 支援方式 | 文件裡特別提醒的事 |
|---|---|---|
| Claude | 自訂 connector 接遠端 MCP server,支援 tools、prompts、resources;Claude Code 用 claude mcp add | 舊的 HTTP+SSE 傳輸逐步淘汰 |
| ChatGPT | 在設定裡開啟開發者模式後,可連接自訂 MCP server | 自訂 server 不是 OpenAI 開發或驗證的,不了解、不信任的服務就別接 |
| OpenAI API | Responses API 可接遠端 MCP server;Agents SDK 支援遠端與本機連線 | 可用允許清單過濾工具、逐一工具設核准 |
| Google ADK | agent 可當 MCP client 使用外部 server 的工具,也能把 ADK 工具包成 MCP server | 本機用 stdio,遠端用 Streamable HTTP |
| Microsoft Copilot Studio | agent 可連接 MCP server,目前支援 tools 與 resources | 要先開啟生成式協調(generative orchestration);接非 Microsoft 的 server,工具與資料由使用者自行負責 |
| n8n | MCP Client Tool 節點使用外部工具;MCP Server Trigger 把流程提供給外部 agent | Server Trigger 可設定 Bearer 或 Header 驗證 |
不管用哪一家,接上 MCP server 的那一刻,AI 就能讀取和操作那個 server 開放的東西。所以下一段的檢查,比選哪個產品更重要。
用現成的 MCP server 之前,先檢查五件事
網路上已有大量現成的 MCP server,拿來用很快,但那是別人寫的程式,會碰到公司的資料。MCP 規格本身就寫明:tools 等同執行任意程式碼,要謹慎對待。
1. 來源:誰寫的、誰在維護
OpenAI 的文件寫得很直白:不了解、不信任背後服務的 MCP server,就不要接。本機 server 的風險更高。官方安全指引提到,本機 server 用和 AI 應用相同的權限執行,裝到惡意套件,等於在公司電腦上跑了一段陌生程式。
我建議只用原廠提供的 server,或公司自己寫、看過程式碼的 server。社群作品先放在測試環境試。
2. 權限:只開這個流程需要的範圍
官方安全指引專門寫了一段「範圍最小化」:一開始只給低風險的查詢權限,真的要做高權限操作時再逐次提升,並把每次提升記下來。一把什麼都能開的萬能 token,外洩時的損害也是全部。
以加工廠為例,ERP server 第一版只開「查訂單」「查出貨狀態」,不開修改。這跟 AI agent 的權限與人工確認怎麼設 的分級是同一個思路。
3. 寫入動作:設成要人確認
MCP 規格的原則是呼叫工具前要取得使用者同意,實作上可以按工具設定,OpenAI 的 API 與 Agents SDK 都能逐一工具決定要不要核准。我會這樣分:查詢類工具可以預先同意,建立、修改、寄送、刪除類每次都要人按確認。
4. 工具說明與外部內容:當成不可信的輸入
MCP 規格提醒,工具的描述與標註,除非來自可信任的 server,都要視為不可信。OpenAI 也提醒提示詞注入(prompt injection)的風險:攻擊者把惡意指令藏在 AI 會讀到的內容裡,例如一封客服信或一個網頁,想改變 AI 的行為。
AI 讀客服信、再用 ERP 工具建單,就是典型的暴露面。能讀外部內容的 agent,手上的寫入工具越少越好,高風險動作一定要有人確認。
5. 紀錄:每一次呼叫都要查得到
誰、什麼時候、透過哪個 AI 應用、呼叫哪個工具、帶什麼參數、回傳什麼,都要留紀錄。MCP 的授權規格禁止 server 把收到的 token 原封不動轉給下游系統,理由之一就是轉手後,紀錄分不清請求是誰發的。
| 檢查項 | 要問的問題 | 答不出來時 |
|---|---|---|
| 來源 | 誰開發、誰維護、最後更新是什麼時候 | 改用原廠或自建 |
| 權限 | 這個流程只需要哪幾個工具、哪幾種權限 | 先只開查詢 |
| 寫入 | 哪些工具會改資料或對外發送 | 全部設人工確認 |
| 外部內容 | agent 會讀到哪些外部信件、網頁、檔案 | 減少同時擁有的寫入工具 |
| 紀錄 | 呼叫紀錄存在哪、保留多久、誰能查 | 上線前補齊 |
公司內部系統要不要包成 MCP server
回到開頭的加工廠。要不要把 ERP 做成 MCP server,我會用下面這張表判斷:
| 情境 | 建議 | 理由 |
|---|---|---|
| 只有一個 AI 工具要用,只接一個系統 | 直接串 API,或用平台現成的連接器 | 多包一層的好處還用不到 |
| 資料主要在 Microsoft 365、Google Workspace | 先用平台現成的連接器 | 對應平台已經做好串接與權限 |
| 同一個 ERP 要給兩個以上 AI 應用用 | 包成 MCP server | 做一次、多處共用,改欄位只改一處 |
| 正在評估平台,之後可能換 | 包成 MCP server | 換平台時 server 比較能沿用 |
| 步驟固定、不需要判斷 | 用 n8n 這類固定流程 | 用不到 agent,也用不到 MCP |
| 舊系統沒有 API、也沒有資料匯出 | 先處理介面或資料匯出 | MCP server 也要有東西可以接 |
| 要從大量文件裡找答案 | 先看 RAG 的做法 | 文件檢索是另一套問題 |
最後一列補充一句:「從幾千份文件裡找出最相關的幾段」是檢索的工作,通常用 RAG(檢索增強生成) 處理。兩者可以一起用,RAG 的搜尋功能本身也能包成一個 MCP 工具。
如果決定要做,第一個 server 從唯讀的查詢開始。加工廠可以先做「依批號查檢驗結果」這一個工具,讓品保主管在 Claude 裡用兩週,確認查得準、權限對、紀錄完整,再加第二個工具。
至於要自己寫、用平台還是找外部團隊做,判斷方式和一般 agent 專案一樣,可以看 企業 AI agent 要自建、平台還是委外。
MCP 解決不了的事
接上 MCP 之後,有幾件事還是要自己處理。
資料品質是第一個。ERP 裡同一個客戶有三種寫法、檢驗紀錄是掃描檔,AI 透過 MCP 讀到的也是這些資料,答案一樣會錯。其次是工具太多:一次接上十幾個 server、上百個工具,AI 選錯的機會會變高。
規格本身也還在快速演進,2026 年 7 月的版本就淘汰了幾項舊功能。自己寫的 server 要有人追版本;用平台的,要留意平台什麼時候跟進。
最後,MCP 讓 agent 能做的事變多,要不要讓它做,仍是流程設計的問題。哪一段需要 AI 判斷,可以先看 AI agent 和聊天機器人、RPA、自動化流程差在哪。
我們能協助的部分
我們的企業 AI 營運方案會派工程團隊到現場,從需求診斷開始梳理作業細節,打通既有軟體、資料庫與 API,在真實業務中驗證後上線,之後持續維護與調整。模型可依任務在 OpenAI、Claude、Gemini 之間配置,權限管理與人機審核會一起設計,關鍵環節由真人確認後放行。
需求診斷時,工程團隊會協助梳理資料現況。例如開頭的加工廠,ERP、檢驗紀錄、客服信箱各有什麼介面、哪些值得包成 MCP server,都是這個階段一起釐清的事。
常見問題
MCP 會取代 API 嗎?
多半是疊在 API 上面。MCP server 裡面通常還是在呼叫系統原本的 API 或資料庫,只是對 AI 應用那一側改用共同規格。系統沒有 API 的話,要先解決介面問題。
公司沒有工程師,也能用 MCP 嗎?
可以用現成的。Claude、ChatGPT、Copilot Studio 都能在設定介面加入已經架好的 MCP server,不用寫程式。要把公司內部系統包成 MCP server,就需要工程能力,或找外部團隊協助。
網路上免費的 MCP server 可以直接裝嗎?
我會先查三件事:誰開發、權限開到哪裡、會不會把資料傳到別的地方。本機 server 用和 AI 應用相同的權限執行,來源不明的套件先在測試環境跑過,確認沒問題再給同事用。
用了 MCP,之後換 AI 平台就不用重做嗎?
server 這一側大多可以沿用,這是 MCP 最主要的好處。但提示詞、權限設定、人工確認點和測試案例,換平台時通常要重新調整和驗收,預算要把這段算進去。
參考來源
以下依官方文件整理,支援範圍以各家官方頁面當下為準。
- Model Context Protocol:What is MCP?
- Model Context Protocol:Architecture overview
- Model Context Protocol:Specification
- Model Context Protocol:Security Best Practices
- Anthropic:Introducing the Model Context Protocol
- Model Context Protocol Blog:MCP joins the Agentic AI Foundation
- Claude:Building custom connectors
- OpenAI:Building MCP servers for plugins and API integrations
- OpenAI Agents SDK:Model context protocol (MCP)
- Google ADK:MCP tools
- Microsoft Learn:Extend your agent with Model Context Protocol
- n8n Docs:MCP Client Tool node
- n8n Docs:MCP Server Trigger node