五大 MCP 服务器(GitHub/OpenAI/Figma/Anthropic/Copilot)占据主流需求,表明开发者想在 AI 编程工具中深度集成现有 SaaS,平台团队需提前设计治理框架。
本周 MCP 生态围绕第一方集成进行整合——这是一个你需要提前预见的治理问题。五个服务器主导了需求信号,它们全部是外部系统的桥接器(GitHub、OpenAI、Figma、Anthropic 和 Copilot 本身)。这种集中化告诉你一些重要的信息:你的开发者不是在索求新奇本地工具,而是在从 AI 编程环境中请求更深地触达你现有的 SaaS 栈。对你的平台团队来说,问题不在于是否要封禁这些,而在于如何跨 Claude、Cursor、Windsurf 和 GitHub Copilot 对它们进行一致地治理,而不会产生影子 MCP 蔓延。
本周没有新服务器进入 CuratedMCP 目录,但策略库继续稳定在 73 个风险分类服务器,涵盖免费和商业层级。新增条目的暂停反映了生态系统的成熟阶段:采用正在围绕成熟的、官方的集成加速,而非实验性工具。对平台团队来说,这是一个窗口——在开发者对新服务器的需求使你的治理模型碎片化之前,对照实际开发者使用模式审计你现有的白名单。
本周观看量最高的五个服务器描绘了一幅清晰的画面,揭示你的开发者想要在哪里操作:
GitHub Copilot MCP(98k 观看量)将 Copilot 自身的代码智能桥接回 MCP 客户端——在你的 AI 编程栈中创建一个反馈循环。列入白名单之前:请验证你没有在 Copilot 和你的 IDE 之间创建重复的认证路径或冲突的令牌作用域。
OpenAI MCP(87k 观看量)向任何 MCP 客户端开放 GPT-4o、DALL-E、Whisper 和 embeddings。治理关注点:这扩大了你的 LLM 供应链。你不再是通过单一供应商或代理路由所有 AI 请求。审计你与 OpenAI 的合同,以及 TokenShield 的支出账本是否让你对多供应商消费有可见性。
Figma MCP(82k 观看量)让开发者直接将设计令牌和组件拉入编程环境——有用,但它会将设计系统数据导入 AI 代理。根据该 IP 是否需要额外的审计控制来进行风险分类。
GitHub MCP(76k 观看量)和 Anthropic Claude MCP(76k 观看量)占据了前五名的其余席位。GitHub MCP 需要仔细的 RBAC 对齐——你不希望开发者的 AI 代理在其团队范围外的仓库进行操作。Claude-in-Claude 创建了嵌套推理链;确保你的审计日志同时捕获外部和内部推理轨迹。
困难之处在于:你的白名单很可能是为静态开发者工具构建的。但 MCP 服务器是可组合的。开发者可以在几分钟内将 GitHub MCP + OpenAI MCP + Figma MCP 链接成单个代理工作流——实际上创建了一条你从未批准过的供应链。
第三十四周的三个具体行动:
映射跨 IDE 的白名单漂移。 Claude Code、Cursor、Windsurf 和 GitHub Copilot 在你的组织中可能有不同的 MCP 审批矩阵。运行一个发现审计(CuratedMCP 的免费审计工具可以扫描你的栈)来看看哪些服务器在哪些地方活跃,以及哪些已经漂移了。
建立组合策略。 不要孤立地对服务器进行白名单管理。定义哪些组合是获批的。GitHub MCP + 某个自定义内部服务?可以。GitHub MCP + 任意 OpenAI 端点?需要审查。
将支出可见性接入治理。 TokenShield 为你提供 Claude 支出的实时账本和可衡量的、选择性加入的优化——但更重要的是,它让你能够将令牌消耗与 MCP 使用关联起来。当 OpenAI MCP 突然让你的多供应商账单飙升时,你将能看到它。
生态系统正在快速成熟。治理 MCP 组合——而非仅仅服务器——的团队将能够安全地规模化。
用 CuratedMCP 治理你团队的 MCP 使用——或者在 https://www.curatedmcp.com/auditor 免费扫描你自己的栈。