第12章:规范进阶与生态
🎯 章节目标:读懂并接入 MCP 的"规范外围"——授权、治理、扩展、分发与工具链 ⏱️ 章节时长:3–4 小时(可挑读) 📊 难度等级:⭐⭐⭐⭐ 进阶(需完成第 1–6 章)
🚀 章节概述
前 11 章讲的是"怎么写一个 MCP 服务器/客户端"。这一章讲协议之外、但决定你能否在真实世界里用好它的东西:
- 连一个远程受保护服务器,授权怎么走?(OAuth 2.1)
- 想给协议提一条改进,流程是什么?(SEP)
- 官方在核心协议之外还提供哪些扩展?(Tasks / MCP Apps / Skills)
- 怎么让用户发现并安装你的服务器?(Registry)
- 怎么系统性地调试它们?(Inspector)
这些内容过去常被当作"边角料",但恰恰是它们把 MCP 从"能跑通 Demo"变成"能在生产里运营"。
📌 本章定位:这是进阶与参考性质的一章。初学时按需跳读即可;等你真正要接远程服务器、要发布服务器、要给官方提 PR 时,再回来精读。
🗺️ 学习路径
本章有两条主线,按你的目标选:
📚 章节内容
| 小节 | 标题 | 核心内容 | 难度 |
|---|---|---|---|
| 12.1 | OAuth 2.1 授权体系 | 受保护资源元数据、授权服务器发现、客户端注册、PKCE、Resource Indicators、错误码 | ⭐⭐⭐⭐ |
| 12.2 | SEP 协议改进流程 | SEP 是什么、四种类型、提案生命周期、赞助人机制、一致性测试要求 | ⭐⭐⭐ |
| 12.3 | 官方扩展体系 | 扩展标识规范、Tasks / MCP Apps / Skills over MCP / Auth、协商与优雅降级 | ⭐⭐⭐ |
| 12.4 | 官方注册表 Registry | server.json、命名空间验证、五种包类型、mcp-publisher 发布流程、生态关系 | ⭐⭐⭐ |
| 12.5 | MCP Inspector 工具链 | CLI / TUI / Web 三种形态、protocol era、退出码、CI recipe、排错范式 | ⭐⭐⭐ |
🔐 12.1 OAuth 2.1 授权体系
这是本章最有实战价值的一节。MCP 的授权不在核心协议里,而是挂在 HTTP 传输层:MCP 服务器扮演 OAuth 2.1 资源服务器,客户端扮演 OAuth 2.1 客户端。本节按"发现授权服务器 → 注册客户端 → 走授权码 + PKCE → 带令牌访问"的顺序,把这条链路讲完整。
看点:WWW-Authenticate 401 挑战、/.well-known/ 发现顺序、Client ID Metadata Documents、PKCE 与 resource 参数、401/403/400 的语义区分。
🗳️ 12.2 SEP 协议改进流程
协议不是凭空改的。每一条变更背后都有一份 SEP(Specification Enhancement Proposal)。理解 SEP,你才能读懂 changelog 里那些编号,也才可能在需要时推动协议演进。
看点:SEP 的四种类型、从 Idea 到 Final 的完整状态机、赞助人(Sponsor)的角色、为什么"口头说好"不算数。
🧩 12.3 官方扩展体系
2026-07-28 把一批"实验特性"正式移出核心协议,变成官方扩展。扩展是可选的、可组合的、独立演进的,默认关闭、需要显式开启。
看点:扩展标识符规范({vendor}/{name})、Tasks / MCP Apps / Skills over MCP / Auth 四类扩展、能力协商与优雅降级。
📦 12.4 官方注册表 Registry
官方注册表解决"用户怎么发现你的服务器"。它只存元数据、不存代码,指向 npm / PyPI / NuGet / Cargo / OCI 里的真实包。
看点:server.json 结构、反向 DNS 命名空间验证、五种包类型各自的归属验证方式、mcp-publisher 发布六步。
🔬 12.5 MCP Inspector 工具链
Inspector 是官方调试器,有三种形态:CLI(脚本/CI)、TUI(终端交互)、Web(图形界面)。它最独特的设计是 protocol era——同一个地址可以按"旧版"或"新版"协议去连,方便你对比行为差异。
看点:三种形态的选择、protocolEra 三档、稳定退出码、CI 里验证服务器、错误分类。
🎯 学习目标
读完本章,你应当能够:
- ✅ 为一个受保护的远程 MCP 服务器接入标准 OAuth 2.1 授权流程
- ✅ 看懂 changelog 中的 SEP 编号,并知道一条提案要经历哪些状态
- ✅ 说清 MCP 扩展的协商机制,并按需选装 Tasks / Apps / Skills
- ✅ 把一个服务器按规范发布到官方注册表
- ✅ 用 Inspector 的三种形态完成从交互调试到 CI 校验的全流程
🧭 与前面章节的关系
| 你关心的 | 先看 | 再看 |
|---|---|---|
| 第6章讲的"身份认证"落不了地 | 6.2 身份认证与授权 | 12.1(协议级授权链路) |
changelog 里的 SEP-xxxx 看不懂 | 11.1 协议版本演进 | 12.2 |
| 想给服务器加"长任务""内嵌 UI" | 5.1 资源管理 | 12.3 |
| 想让别人能搜到你的服务器 | 4.7 Docker和持续集成 | 12.4 |
| 调试时想看底层 JSON-RPC | 4.5 测试和调试 | 12.5 |
🚦 下一步
先进入最具实战价值的授权链路。