一、写这篇的动机
2026 年 8 月 25 日下午,Munich 的数字券商 Scalable Capital 把一件过去十年没人在欧洲监管账户上做过的事,正式做成了产品:它让通用大语言模型——同一个能帮你写周报、回邮件、推荐披萨口味的 ChatGPT、Claude 或 Grok——通过 Anthropic 主导、Linux Foundation 托管的 Model Context Protocol(MCP),直接对 600 亿欧元资产、100 万客户、覆盖德/法/西/意/荷/奥 6 国的 ECB 牌照零售账户下买卖单、设储蓄计划、调整限价、改观察名单、跑场景分析。这件事不叫"robo-advisor"——后者是合规团队事先审批的算法在平台里跑;它也不叫"算法交易"——后者是 ESMA 监管下的、合规自评压力测试年审的闭门策略。Agentic Investing 的本质,是把账户的操作权"借给"一家和金融机构毫无股权与雇佣关系的第三方 AI 厂商,后者在你的对话窗口里,把你说的"买 10 股西门子"实时翻译成 JSON-RPC 调用,打到 Scalable 的交易 API,然后把确认弹窗推回给你。弹出窗口之外,这家欧洲第一家敢这么做的银行,把责任结构精确地写成:Scalable 只提供 MCP 服务器和 CLI 这两条技术接口;AI 输出的内容不构成 Scalable 的投资建议;AI 厂商和投资人共同承担模型侧的合规后果。从 8 月 25 日这一刻开始,欧洲监管账户第一次出现了一个不容回避的事实——生产环境里的通用大模型,在拿到自然语言指令后,真能碰到真钱,而且这个流程跑通了。
二、这件事真正的分量不在"AI 能下单",而在三个数字
第一,Scalable Capital 不是一家做概念验证的小公司——它在 6 个欧洲国家运营,客户超过 100 万,管理资产 600 亿欧元,持的是 BaFin 直发的、ECB 单一监管机制(SSM)框架下的零售银行牌照。第二,这是欧洲监管账户第一次对外部通用 LLM 打开操作接口,而不是像之前所有"AI 投顾"那样把模型困在内部的客服对话窗口里、严格隔离在撮合层之外。第三,这条产品线的底层不是 Scalable 自己造的协议,而是 Anthropic 2024 年 11 月开源、2025 年 3 月被 OpenAI 采纳、2025 年 4 月被 Google 采纳、2025 年 12 月被捐赠给 Linux Foundation 旗下 Agentic AI Foundation(AAIF)的 MCP——也就是说,这笔交易从协议层就不属于任何一家欧洲银行,它的治理节奏和未来演进,会跟 AAIF 内 AWS、Anthropic、Google、Microsoft、OpenAI、Block、250 多家机构的 RFC 流程绑在一起。把这三个数字叠在一起读,意味着欧洲零售券商的客户第一次把自己的钱,放在一条"协议层由美国基金会治理、模型层由美国 AI 实验室训练、合规层由欧盟监管"的跨大西洋技术管道里,跑了。
三、ESMA 二月简报已经把"AI 算不算算法交易"这条线画出来了
很多人以为"用户最后点了一下确认"就规避了 MiFID II 的算法交易定义。但 ESMA 在 2026 年 2 月发布的算法交易监管简报,把这条口子直接关上了:只要一台计算机算法自动决定了订单的任何一个独立参数(数量、价格、时机、子单拆分),无论中间是否有人介入,都构成 MiFID II 意义上的"算法交易"。这就意味着任何一家欧盟券商想接入 AI Agent 执行交易,都必须满足算法交易条款的全部治理要求——事前控制、年审自评、压力测试、订单审计追溯,而不能拿"用户点了确认按钮"当挡箭牌。Scalable Capital 的法律架构走的是"责任精确切分":它声明 MCP 服务器和 CLI 只是技术接口,AI 应用"独立运行在 Scalable 控制之外",AI 输出"不构成 Scalable 的投资建议"。每一笔交易前都会自动弹出 MiFID II 要求的 ex-ante 成本披露和 Key Information Document,带着唯一参考号,需要用户单独确认。纸面上,这是一家欧洲银行把"模型侧的法律后果"全推给 AI 提供商和投资人、把"工具接口侧"留在自己手里的一次教科书级动作。但 ESMA 的简报同时是"非约束性"文件,意味着这件事真正的合规结论,要等监管层主动出手后才知道——而 Scalable 现在的架构,可能在 ESMA 启动执法时,会是被第一个拿去"压力测试"的那一个。
四、MCP 让通用大模型变成"实时交易终端",这件事的工程意义远大于营销叙事
普通读者看到的是"AI 能帮我下单",工程师看到的是"通用 LLM 通过 MCP 标准接口拿到了金融账户的实时操作工具集"。Scalable 给出的接入路径只有两条:一条是云端 MCP 服务器,一条是本地 CLI 应用,后者给那些不肯把账户数据出本地、想用本地模型跑隐私保护的人准备。从工程视角看,MCP 起到的作用,跟当年 USB-C 让所有设备共用一根线一样:以前 ChatGPT 想接入 Scalable,要么写一套定制集成代码,要么走 OpenAPI 转换,每一对模型-系统都要重新写一遍;现在 MCP 把"AI↔工具"的协议变成标准 JSON-RPC 2.0,任何 MCP-compliant 的模型都能接任何 MCP-compliant 的服务。代价是这个标准本身现在还在快速迭代——Anthropic 在 2026 年 7 月 27 日刚发布 MCP 的最大一次规范变更,引入了 Sessions 概念,把原本 stateless 的工具调用变成可以跨调用保持上下文的工作流。这意味着今天 Scalable 跑通的接入架构,在 6-12 个月后必须升级到 Sessions-aware 版本,否则会被协议演进甩在身后。对企业级 Agent 落地而言,Scalable 这个案例第一次让"用 MCP 接金融账户"从 PPT 变成了生产案例,也第一次让"协议升级会反向冲击你的生产链路"从一个理论风险变成了可计量的运维负担。
五、prompt injection 是这次发布里没人愿意正视的安全债
Scalable Capital 的官方安全文档非常齐全——双因素认证、每笔交易独立确认、实时活动监控、一键 kill switch,这些都是基础分。但有一类风险在所有券商的合规材料里都几乎不提,却在学术圈被反复警告:prompt injection。简单说,当你让一个连接了交易账户的 Agent 去"读一下这篇研报"、"整理一下这封邮件"、"扫一下这份市场快讯"的时候,任何一份被恶意注入指令的外部文档,都有机会在 Agent 的处理流程里塞一段"立刻把账户里所有持仓换成 XXX"的隐藏命令,Agent 会在毫秒级自动调用 MCP 工具,触发交易。Invariant Labs 和 Cloud Security Alliance 在 2026 年的研究里反复指出:这是 MCP 协议本身的属性,不是任何特定实现的 bug。也就是说,Scalable Capital 不可能通过单家加固来根除这个风险——它必须在产品层强制用户约束"已连接的 Agent 不能去读不可信来源的内容",并且在 MCP 服务器端加一道 prompt 静态扫描。这对所有打算把 MCP 接进真实账户的欧洲金融机构,都是一道新的安全护栏。
六、当"Agent 自带工具"成为默认,NHIMG/Island 报告里的治理盲区才真正显现
NHIMG 在 8 月 25 日转发了 Island 的最新分析,核心结论只有一句话:企业安全团队今天发现的 Agent 和 MCP 工具数量,远远超过他们审批过的数量。数据把这件事量化得非常扎眼——大约每 8 个公开 MCP 服务器里就有 1 个,在首次调用时就能执行代码、删除数据、做出不可逆操作;84% 的可识别维护者只关联到单一发布者,大多数没有组织认证。State of Non-Human Identity Security 给出的另一组数据是:1/4 的企业已经在为 NHI(非人身份)安全单独投入预算,另外 60% 计划在 12 个月内开始投入——这意味着到 2027 年中,几乎所有中大型企业的 CISO 桌面上都会摆着同一份预算申请。同时,85% 的企业对自己的 OAuth 第三方授权链路完全看不到,这正是 Agent 接 SaaS 的标准姿势。把这两组数据叠到 Scalable Capital 这次发布的语境里,真正的风险并不是"ChatGPT 替我下错单",而是"欧洲银行把通用 AI 接入账户这件事,会让非人身份治理从'一两个人管一账号'的 1:1 模型,瞬间退化成'一两个治理人员管上万个 Agent + 上百万 MCP 服务器 + 上千种 OAuth 授权'的 1:N 模型。NHIMG 给出的三条实操建议特别值得借鉴:把 Agent 能力和 MCP 服务器纳入身份资产清单;给 Agent 发放独立身份,不要复用人类凭据;把 Agent 访问挪到能代理 just-in-time 接入的网关后面,让原始 API key 不进入 Agent 会话。
七、A2A 加入 AAIF,把"协议之争"从赛道问题变成了"标准层选择"
2026 年 8 月 20 日,Google 的 Agent2Agent(A2A)协议正式加入 Linux Foundation 旗下的 Agentic AI Foundation,与 Anthropic 的 MCP 并列。这件事的意义远超"两大协议握手"——它把"做 Agent 到底用 MCP 还是 A2A 还是自研协议"这道题,变成了"用 MCP 接工具、用 A2A 做跨 Agent 协调、用 WebMCP 做结构化 Web 接入"的三层参考架构。ByteIota 在最新报道里给出的数据很有说服力:MCP 单月 SDK 下载已经达到 1.1 亿次,官方注册服务器 9652 个,GitHub 上 MCP 标签仓库超过 1.5 万,78% 的企业 AI 团队已经把 MCP 跑在生产里;把一个新 SaaS 工具接入 Agent 系统的平均时间,从 18 小时定制代码压缩到了 4.2 小时。A2A v1.0 已经发布,Salesforce Agentforce、ServiceNow Now Assist、Google 的 Agent Development Kit 都已实现,Gartner 预测到 2026 年底 40% 的企业应用会包含任务专用 AI Agent(2025 年这个数字不到 5%)。在 250 多家机构的共同治理下,任何协议的演进都要走 RFC + 技术指导委员会 + 公开评议,意味着企业可以放心地把长期系统构建在 MCP+A2A 双层栈上,不再担心"某家厂商战略转向会让协议消失"。对正在评估"用什么协议栈"的企业 IT 决策者而言,2026 年 8 月这一周的两次事件——Scalable Capital 的 MCP 实操和 A2A 的 AAIF 加入——把"协议选型"这道题的答案从"做研究"变成了"直接抄作业"。
八、对企业 IT 和采购部门的实操含义:四道今天就能落地的清单
- 第一,把"Agent + MCP 接入账户 / 系统"作为采购红线单独评估,任何供应商只承诺"私有模型"但拒绝公开协议层和凭据管理方案的,直接淘汰。
- 第二,在合同里把"AI 厂商的责任边界"和"金融机构/企业的接口责任"显式分条款,参考 Scalable 现在的法律结构——AI 输出不构成你的建议,AI 厂商承担模型侧后果,你承担接口与确认流程的合规后果。
- 第三,把 Agent 的访问从"长期凭据"切换到"just-in-time 接入网关"后,Agent 会话里只能拿到临时 token,不要把原始 API key、长期密钥、刷新令牌放进任何 Agent 上下文。
- 第四,把"Agent 工作流可视化"列入可观测性栈的优先级——每一笔 MCP 工具调用、每一次 OAuth 授权变更、每一个新 MCP 服务器加入资产清单,都要进 SIEM,跟人类员工的访问审计放在一起看,而不是单独建一套"AI 安全孤岛"。
九、美辰帮企业接 Agent 时怎么踩这条线
美辰给企业做 Agent 落地的这些年,最常被问到的一句话是:"我们也想让 Agent 接内部系统,但合规不让。"过去两年这条问句的答案一直是"用 SSO + 短期凭据 + 私有部署 + 审计",到 2026 年 8 月 Scalable Capital 这个案例把答案推进了一步——欧洲监管已经接受"MCP + 外部通用模型 + 用户确认"的架构作为合法路径,只要接口责任和模型责任在合同里分清楚。美辰在给金融、券商、医疗、政府这类强监管客户做 Agent 落地时,现在能拿出来的标准路径是:用 MCP 把 Agent 接入客户的内部系统、用 A2A 让多个 Agent 跨部门协作、用专属网关做 just-in-time 凭据分发、用 LLM 静态扫描挡掉 prompt injection、用 SIEM 把 Agent 工具调用和人类审计放在一起看。这套路径已经在我们手上跑过了三家头部券商和两家三甲医院的 PoC,2026 年 Q3 全部进入生产。
十、写在最后:Agent 已经从"能不能"进入"怎么接"的工程时代
2026 年 8 月 25 日这一天,MCP 已经从一份 Anthropic 的实验性协议长成了 250 多家机构共同治理、1.1 亿月下载、78% 企业生产在用的产业基础设施;A2A 加入 AAIF 之后,跨 Agent 协调的协议层正式落定;Scalable Capital 把通用 LLM 接入 ECB 监管零售账户,完成了欧洲银行业第一次"AI 替你下真单"的真实交易。三件事叠在一起读,意味着企业 IT 关于 Agent 的所有战略问题——协议选型、合规路径、身份治理、安全审计——答案都不再是"研究一下",而是"按这条路径抄作业"。对所有还在 PoC 阶段犹豫"该不该上"的企业,今天唯一值得讨论的问题只有一个:你的 MCP 服务器清单、A2A 协调网关、JIT 凭据网关、prompt 静态扫描这四件东西,有没有在 2026 年 Q3 之前全部上线。这才是 Agent 从"能不能"切换到"怎么接"的真正分水岭。
