Model Context Protocol 2026-07-28规范正式发布,引入无状态请求的架构改变;mcpscore工具提供72条规范规则的自动化审计。
Model Context Protocol 的 2026-07-28 版本已于 7 月 28 日正式发布。这是一个重要的版本:生命周期转向无状态请求。如果你维护一个 MCP 服务器,有两个问题需要问自己:我的服务器构建得是否足够好,它是否已为新规范做好准备?
mcpscore 可以用一条命令回答这两个问题:
uvx mcpscore https://your-server.example/mcp
无需安装,无需 API 密钥。几秒钟内你就能得到 0-100 的质量评分和需要修复的事项清单。
72 条确定性规则,每条都引用它执行的规范章节,分为四个类别:
它是确定性的——相同的服务器总是得到相同的分数,所以在 CI 中是稳定的,而且它是只读的:它列出你的工具并探测行为,但从不调用工具,所以审计是无副作用的。本地服务器也可以通过 stdio 审计任何语言——mcpscore --stdio ./my-go-server、--stdio java -jar server.jar——不仅仅是 .py/.js 文件。
大多数生产 MCP 服务器都是受身份验证保护的,到目前为止这意味着无法审计。此版本改变了这一点:
# full audit with your token (also reads MCPSCORE_TOKEN)
uvx mcpscore --token $TOKEN https://api.example.com/mcp
即使没有任何凭证,401 服务器也会获得其可观察表面的部分审计,包括检查 WWW-Authenticate 质询的身份验证态势规则、RFC 9728 受保护资源元数据、授权服务器的 RFC 8414 元数据和 PKCE 支持。令牌永远不会出现在日志或报告中。
- uses: mcp-box/mcpscore-action@v1
with:
target: https://your-server.example/mcp
min-score: 90
它在 PR 上评论报告,并在你的阈值以下失败检查。
从 mcpscore.dev 的报告页面向你的 README 添加实时分数徽章——它反映了你的服务器的最新分数。
有一个很好的官方合规套件可以检查"我的服务器是否合法"。mcpscore 是另一个问题——"它有多好"——就像 Lighthouse 对网页的质量评分,而不仅仅是其有效性。它运行在官方 MCP Python SDK v2 上,是开源的(MIT),方法论是公开的:https://docs.mcpscore.dev/methodology
将其指向你的服务器,看看你的表现如何!
若需进一步操作,你可以考虑屏蔽此人和/或举报滥用。