生态:服务器目录与可复用能力
MCP 的价值在于"能力被封装一次、到处复用"。官方与社区已经沉淀了大量现成服务器:文件系统、数据库、搜索、代码托管……接入一个经过验证的服务器,往往比自己从零写更省事也更安全。本章给出生态地图与挑选 checklist。
官方参考仓库
modelcontextprotocol/servers 是官方维护的参考实现集合,同一能力常提供多语言版本,可用 uvx/npx 一行启动(命令细节以各自 README 为准):
| 服务器 | 提供的能力 | 典型用法 |
|---|---|---|
| filesystem | 白名单目录内的文件读写 | 让 AI 管理本地文档目录 |
| git | 本地 Git 仓库的常用操作 | 提交、查日志、看 diff |
| github | GitHub API(需令牌) | 建 issue、读仓库信息 |
| sqlite | SQLite 数据库查询 | 让 AI 对着本地库做分析 |
| memory | 基于知识图谱的持久记忆 | 跨会话记住用户偏好 |
| brave-search | Brave 搜索(需 API Key) | 给模型联网检索能力 |
| time | 时间与时区换算 | 提供"现在几点"的事实依据 |
| fetch | 抓取网页转成 markdown | 读取 URL 内容喂给模型 |
uvx mcp-server-filesystem "$HOME/docs" # 官方 filesystem,白名单根目录
uvx mcp-server-time # 时间服务器(默认 UTC)
npx -y @modelcontextprotocol/server-fetch # fetch 服务器(npm 分发)
这些服务器即"可复用能力"的样板:读它们的源码是学习工具设计、参数校验、安全边界的最佳教材。
社区服务器目录
官方之外,社区涌现了大量目录站与分发平台,如 mcp.so、glama.ai、smithery.ai 等(第三方站点,变化快,此处仅举例)。它们收录了成千上万个服务器并做分类检索,但收录不等于背书:任何第三方服务器在接入前都必须按下方 checklist 自审。
国内生态速览
国内云厂商也在跟进 MCP:阿里云百炼、腾讯云等陆续提供兼容网关或服务器市场,可把云上能力以 MCP 形式接入。具体能力清单、接入方式与收费以各厂商官方公告为准。
目录站怎么用
第三方目录站(mcp.so、glama.ai、smithery.ai 等)通常支持按分类(搜索、数据库、浏览器自动化、消息通知)与语言过滤,展示服务器说明、安装命令与用户评价。使用流程:检索 → 看 README 与源码 → 把安装命令粘进宿主(见第 13 章)→ 先隔离试跑。这些站大多是"索引"而非"托管",安装命令实际指向 npm/PyPI/GitHub 上的包,最终信任仍要落在包来源上。
复用还是自研
- 能力通用、需求标准(时间、搜索、读文件、查数据库)→ 优先复用现成服务器;
- 组织特有、涉及内部数据或强安全边界(内部系统、专属数据源)→ 按第 14/15 章的方法自研,把安全边界握在自己手里;
- 半定制:在开源服务器上小改最快,但要承担 fork 的升级与维护成本,先评估再动手。
挑选服务器的 checklist
接入一个陌生服务器前,逐条核对:
- 来源与维护:是否官方/知名作者,仓库 star、最近提交、issue 活跃度;
- 权限面:它声明了哪些工具?需要哪些环境变量/令牌?是否包含 shell 执行、全盘读写等高危能力;
- 最小化:能否用更小权限的替代品(如只读版)满足需求;
- 代码透明:能否读懂源码、是否依赖闭源二进制;
- 供应链:依赖是否冷门、是否从可信源安装(PyPI/npm 官方源);
- 隐私:是否上报遥测、是否把数据发给第三方;
- 先隔离试跑:用第 18 章的 Inspector 在隔离目录/环境里验证行为后再接入生产。 小结:生态 = 官方参考服务器(filesystem/git/github/sqlite/brave/time 等)+ 社区目录(mcp.so、glama 等,变化快)+ 国内厂商网关;用前按"来源、权限面、供应链、隐私"的 checklist 自审,先隔离试跑再接入。