Odkud MCP pochází a jaký problém řeší
Anthropic otevřel Model Context Protocol 25. listopadu 2024, aby nahradil roztříštěné integrace otevřeným způsobem propojení AI asistentů s obsahem, firemními nástroji a vývojovým prostředím. [1]
MCP nenahrazuje databáze ani REST API. MCP server obvykle stojí nad existujícím systémem a zpřístupňuje jeho schopnosti kompatibilním AI hostům. [1][4]
Co MCP standardizuje a co ne
MCP standardizuje discovery a volání tools, zpřístupnění resources a znovupoužitelné šablony prompts. [4][5][6][7]
Business logika, datový model a firemní oprávnění zůstávají na implementaci. [5][8]
Architektura v praxi: host, klient a server
| Prvek | Role |
|---|---|
| Host | AI aplikace koordinující model, uživatele a MCP připojení. |
| MCP klient | Komunikační vrstva protokolu pro konkrétní server. |
| MCP server | Zpřístupňuje schopnosti a mapuje je na externí data nebo systémy. |
| Tools | Operace, které může model vyvolat. |
| Resources | Data a kontext identifikované URI. |
| Prompts | Znovupoužitelné šablony promptů. |
Klasická architektura odděluje host, klient a server. Host je AI aplikace, klient implementuje protokol a server zpřístupňuje data a operace. Současná verze zachovává role, ale nevyžaduje HTTP stav mezi požadavky. [15][2]
Jeden host může připojit více MCP serverů, například GitHub, ticketing a interní znalostní bázi. [12][15]
Tools, resources a prompts: základní prvky
`Tools` jsou operace, které může model vyvolat, a mají název, popis a vstupní schéma. [5]
`Resources` zpřístupňují data pomocí URI; `prompts` poskytují znovupoužitelné šablony promptů. [6][7]
STDIO, Streamable HTTP a starý SSE transport
| Transport | Typické použití |
|---|---|
| STDIO | Lokální proces, CLI, IDE, vývojářské nástroje. |
| Streamable HTTP | Vzdálený server, SaaS, produkční infrastruktura. |
| HTTP+SSE | Starší HTTP transport, deprecated od 2026-07-28. |
STDIO je vhodné pro lokální servery spouštěné jako procesy. Streamable HTTP je určeno pro vzdálené služby. [4][2]
Od `2026-07-28` je vzdálené jádro bezstavové. Legacy HTTP+SSE je oficiálně deprecated s nejméně dvanáctiměsíčním přechodem. [2]
Jak vypadá tool call v aktuálním MCP
POST /mcp HTTP/1.1
MCP-Protocol-Version: 2026-07-28
Mcp-Method: tools/call
Mcp-Name: search
Content-Type: application/json
{
"jsonrpc": "2.0",
"id": 1,
"method": "tools/call",
"params": {
"name": "search",
"arguments": {"q": "invoice 2026"}
}
}
Od `2026-07-28` nejsou povinné `initialize` ani `Mcp-Session-Id`. Požadavek může nést verzi, informace klienta a capabilities; `server/discover` je volitelné. [2]
U Streamable HTTP dovolují `Mcp-Method` a `Mcp-Name` routovat a měřit provoz bez parsování celého JSON těla. [2]
Praktický příklad: agent napojený na ticketing
MCP server může nabídnout `search_tickets`, `get_ticket` a `update_ticket` jako tools, dokumentaci jako resources a prompt pro analýzu incidentu. Host objeví katalog, model zvolí operaci a server ji převede na interní API. [5][6][7]
Stejný server lze následně použít v několika kompatibilních hostech. [4][12]
Autorizace: OAuth 2.1, Bearer tokeny a Client ID Metadata Documents
Pro HTTP MCP používá koncepty OAuth 2.1 a discovery standardy. Tokeny se posílají v `Authorization: Bearer` a nesmí být v query string. [8]
Součástí ochrany je audience validation a PKCE. Dynamic Client Registration je deprecated ve prospěch Client ID Metadata Documents. [2][8]
Bezpečnost: MCP neznamená plnou důvěru
Servery musí validovat vstupy, řídit přístup, limitovat volání a čistit výsledky. Klienti by měli potvrzovat citlivé akce, zobrazovat argumenty, používat timeouty a auditovat volání. [5]
Princip minimálních oprávnění je zásadní. Server pro čtení dokumentace nepotřebuje právo mazat produkční data. [5][8][13]
MCP Apps: když tool potřebuje uživatelské rozhraní
MCP Apps je oficiální rozšíření pro formuláře, dashboardy a interaktivní vizualizace. Tool odkazuje na `ui://` resource, kterou host může vykreslit v sandboxovaném iframe. [9]
Komunikace zůstává strukturovaná a auditovatelná; host může vyžadovat souhlas s akcemi z UI. [9]
Tasks: dlouhé operace bez držení spojení
MCP Tasks dovoluje serveru vrátit trvalý identifikátor úlohy místo blokování spojení. Klient později zjišťuje stav a výsledek. [10]
CI, batch, deploymenty, externí fronty a lidská schválení jsou typické případy. [10][2]
Adopce: Anthropic, OpenAI, GitHub a vývojářské nástroje
OpenAI podporuje vzdálené MCP servery v Responses API od května 2025 a vstoupil do řídicího výboru MCP. [11]
GitHub Copilot podporuje MCP v IDE, CLI, aplikaci Copilot a cloud agentu a nabízí registry i firemní správu. [12][13][14]
MCP vs REST API a function calling
REST popisuje obecné systémové rozhraní, function calling způsob, jak konkrétní model žádá o funkce. MCP přidává společnou discovery, schéma a komunikační vrstvu mezi AI hostem a tool serverem. [4][5]
Pro jeden model a několik interních funkcí může být MCP zbytečné. Pro více hostů nebo znovupoužitelnou integraci je přínos výrazně větší. [4][11][12]
Checklist produkčního MCP serveru
Začněte s malým množstvím jasných tools, validovanými schématy a minimálními oprávněními. [5][8]
U vzdáleného serveru používejte aktuální Streamable HTTP, autorizaci, metriky, rate limiting a tracing a vědomě řešte kompatibilitu. [2][8]
- Navrhujte pro `2026-07-28`.
- Minimalizujte nástroje a oprávnění.
- Validujte všechny argumenty a výsledky.
- U citlivých akcí vyžadujte potvrzení.
- Pro HTTP správně implementujte OAuth a audience validation.
- Používejte rate limiting, timeouty, audit a tracing.
- Nepředávejte zbytečné secrets.
- Testujte kompatibilitu hostů a chyby.
Co se změnilo v roce 2026 a kam MCP míří
`2026-07-28` přineslo bezstavové jádro, odstranění handshake a sessions, cache seznamů, routing přes hlavičky, formální extensions a silnější autorizaci. Roots, Sampling a Logging jsou deprecated pro nové implementace. [2]
Roadmap ze srpna 2026 směřuje k agent messaging, webhookům, events, sjednocení HTTP, agent identity, enterprise security a lepším SDK. Jde o směr vývoje, ne všechno je dnes hotová funkce. [3]

