פרוטוקול הקשר למודל (MCP)
הגדרה
פרוטוקול הקשר למודל (MCP) הוא תקן פתוח שמאפשר לכלי AI להתחבר בקלות למקורות מידע וכלים חיצוניים בשפה אחידה.
💡 דוגמה
כמו מטען אוניברסלי לכלי AI: חיבור אחד בשפה אחידה, ו-Claude יכול לקרוא קבצים ב-Google Drive, הודעות ב-Slack או קוד ב-GitHub.
מה זה MCP: בעיית ה-N כפול M, ואנלוגיית USB-C
פרוטוקול הקשר למודל (MCP — Model Context Protocol) הוא תקן פתוח שמאפשר לכלי AI — בעיקר מודלי שפה גדולים (LLM) וסוכני בינה מלאכותית (AI Agent) — להתחבר בקלות למקורות מידע וכלים חיצוניים, בשפה אחידה אחת במקום פתרון-אינטגרציה נפרד לכל צירוף. את הפרוטוקול פרסמה חברת Anthropic (מפתחת Claude) כקוד-פתוח בנובמבר 2024, בהובלת המהנדסים דיוויד סוריה פארה וג'סטין ספאר-סאמרס. הרעיון המרכזי, שהחברה עצמה תיארה בהכרזה הרשמית, הוא לפתור את מה שמכונה "בעיית ה-N כפול M": בלי פרוטוקול-אחיד, כל שילוב אפשרי בין מודל-AI (יש N כאלה בשוק) לבין כלי-חיצוני או מקור-מידע (יש M כאלה) דורש פיתוח-חיבור ייעודי ונפרד — סך-הכול N כפול M אינטגרציות שונות שצריך לתחזק. פרוטוקול-משותף הופך את זה לבעיה של N ועוד M בלבד: כל כלי מיישם את הפרוטוקול פעם אחת בלבד, וכל מודל-AI שתומך ב-MCP יכול "לדבר" איתו מיד, בלי חיבור-מיוחד.
האנלוגיה שהופצה הכי-נרחב להסביר את הרעיון, כולל על ידי Anthropic עצמה, היא חיבור USB-C: לפני שהמחבר הסטנדרטי הזה הפך נפוץ, כל התקן-חיצוני (מקלדת, עכבר, כונן-אחסון) דרש לעיתים מחבר-משלו-הייחודי; USB-C נתן לכל ההתקנים שפה-פיזית משותפת אחת. MCP שואף לתפקיד דומה בעולם-התוכנה: לא משנה איזה מודל-שפה משתמשים בו ולא משנה איזה כלי-חיצוני רוצים לחבר אליו — אותו פרוטוקול עובד משני הצדדים. מבחינה טכנית, MCP מבחין בין שלושה תפקידים: "מארח" (Host, בדרך-כלל אפליקציית-AI כמו ממשק-צ'אט או סביבת-פיתוח), "לקוח" (Client, הרכיב שמנהל את החיבור), ו"שרת" (Server, שחושף כלים או מקורות-מידע ספציפיים) — כאשר התקשורת ביניהם מתבססת על תקן-תעשייתי קיים ומוכר, JSON-RPC 2.0, ולא על פורמט-קנייני חדש.
השקה וקצב-אימוץ: OpenAI, Google DeepMind ו-Linux Foundation
השקת MCP כללה מיד גם כלים מעשיים לשימוש-מיידי, לא רק מפרט-טכני תיאורטי. Anthropic פרסמה במקביל ערכות-פיתוח (SDK) בכמה שפות-תכנות מרכזיות, תמיכה מובנית בסביבת-הפיתוח Claude Desktop, וכמה "שרתי-MCP" מוכנים-מראש לחיבור לשירותים ארגוניים נפוצים — Google Drive, Slack, GitHub, ומסדי-נתונים כמו PostgreSQL. השותפים המוקדמים ביותר שהודיעו על אימוץ הפרוטוקול היו חברות Block ו-Apollo, לצד כלי-פיתוח כמו Zed, Replit, ו-Codeium שהודיעו על תוכניות לשלב MCP בתוך המוצרים שלהם.
קצב-האימוץ של MCP בתעשייה, מנקודת-מבט של אמצע 2026, מהיר יחסית לכל תקן-תוכנה חדש. תוך כמה חודשים בודדים מההשקה, בשנת 2025, אימצו את הפרוטוקול גם מתחרות מרכזיות — OpenAI הודיעה על תמיכה רשמית ב-MCP במרץ 2025 (כולל בממשק-הצ'אט השולחני שלה), וGoogle DeepMind הודיעה על תמיכה חודש אחרי-כן, באפריל 2025 — צעד משמעותי, כי משמעותו שחברות-מתחרות אימצו תקן-פתוח שהוצג במקור על ידי מתחרה ישירה שלהן, במקום לבנות תקן-משלהן. בדצמבר 2025 תרמה Anthropic את הבעלות על הפרוטוקול ל"קרן ה-AI האגנטית" (Agentic AI Foundation) תחת חסות Linux Foundation — צעד שמעביר את הפרוטוקול מבעלות-חברה-בודדת לממשל-קהילתי-פתוח, בדומה לאופן שבו תקנים תעשייתיים חשובים אחרים מנוהלים.
למה זו בעיה אמיתית, והיקף-האימוץ במספרים
חשוב להבין למה MCP נחשב פתרון-ראוי, לא רק "עוד תקן נוסף" — כי הוא פותר בעיה אמיתית שהתעשייה כבר חוותה במלואה לפני 2024. עד להשקתו, מפתחים שרצו לחבר מודל-שפה למספר-כלים-חיצוניים היו כותבים אינטגרציה נפרדת לכל צירוף — קוד שלא ניתן היה לשימוש-חוזר בין פרויקטים שונים, ותחזוקה שהופכת מסובכת ככל שמספר-הכלים גדל. הבעיה חריפה במיוחד בהקשר של סוכני-AI מודרניים, שלרוב זקוקים לגישה בו-זמנית לכמה מקורות-מידע וכלים שונים כדי לבצע משימה אחת — חיפוש-מסמכים, קריאת-לוח-שנה, שליחת-הודעה — ובלי פרוטוקול-אחיד, כל שילוב-כלים חדש היה מחייב פיתוח-ייעודי מחדש.
היקף-האימוץ בפועל, שדווח בסקירות-שוק מ-2026, ממחיש עד כמה מהר MCP הפך לתשתית-סטנדרטית: מעל 10,000 שרתי-MCP נפרסו בסביבות-ייצור, וערכות-הפיתוח שלו הורדו למעלה מ-97 מיליון פעמים בחודש בממוצע. חברת Salesforce, לצורך המחשה, דיווחה שהיא מעבדת 4.5 מיליון קריאות-MCP מאז ההשקה — נתונים שממחישים שהפרוטוקול חצה כבר את שלב "ניסוי טכנולוגי" והפך לחלק ממחזור-החיים-התפעולי של מוצרים ארגוניים אמיתיים.
אבטחה כשכבה נפרדת, ודוגמה מוחשית מהשטח
חשוב לזכור שMCP הוא רק חצי מהתמונה: הוא פותר את בעיית-החיבור בין מודל לכלי, אבל לא מבטל את הצורך בבקרות-אבטחה סביב מה שהכלי-המחובר מרשה למודל לעשות בפועל. שרת-MCP שנותן למודל גישה לקריאת-מסד-נתונים-רגיש, למשל, עדיין דורש שכבת-הרשאות נפרדת שקובעת בדיוק אילו פעולות מותרות — הפרוטוקול עצמו לא "יודע" באופן מובנה מה בטוח ומה לא, הוא רק מספק שפת-תקשורת אחידה. הבחנה דומה חשובה לגבי הזרקת-פרומפט-עקיפה (Indirect Prompt Injection): שרת-MCP שחושף למודל תוכן חיצוני (כמו מסמך או תוצאת-חיפוש) עדיין חייב להתחשב באפשרות שהתוכן הזה מכיל הוראות-נסתרות זדוניות, בדיוק כמו כל מנגנון-שימוש-בכלים אחר.
דוגמה מוחשית לאופן שבו MCP משנה עבודת-פיתוח בפועל: מפתח שבונה עוזר-תכנות מבוסס-AI שצריך גישה גם למאגר-קוד ב-GitHub, גם ללוח-משימות בכלי-ניהול-פרויקטים, וגם למסד-נתונים פנימי — לפני MCP היה צריך לכתוב שלושה מנגנוני-חיבור נפרדים ושונים-לגמרי זה מזה, כל אחד עם דרישות-אימות (Authentication) ופורמט-תשובה משלו. עם MCP, בהנחה ששלושת השירותים האלה חושפים שרת-MCP (בין אם רשמי מהספק או שנבנה על ידי הקהילה), המפתח מתחבר לשלושתם דרך אותו פרוטוקול-בדיוק, ומודל-השפה יכול לגלות באופן דינמי אילו כלים זמינים בכל שרת, בלי שהמפתח יצטרך לתכנת מראש כל אפשרות-שימוש אפשרית.
משטח-תקיפה חדש: חולשות ותקיפת "משיכת-שטיח"
הנוחות של פרוטוקול-אחיד יוצרת גם משטח-תקיפה חדש, וזה כבר הודגם בפועל, לא רק תיאורטית: ב-2025 פורסמה חולשת-אבטחה חמורה (CVE-2025-6514, ציון-חומרה CVSS של 9.6 מתוך 10) בפרויקט-קוד-פתוח נפוץ בשם mcp-remote, שאפשרה הרצת-פקודות-מערכת שרירותיות במחשב-הקורבן ברגע שלקוח-MCP התחבר לשרת לא-מהימן. חוקרי-אבטחה תיארו גם תבנית-תקיפה נוספת שנקראת "משיכת-שטיח" (Rug Pull): שרת-MCP שבתחילת השימוש נראה בטוח-ומאושר, אך משנה את הגדרות-הכלים שהוא חושף בשקט אחרי-כן — כלי שהיה "בטוח ומאושר ביום 1" מתגלה "מעביר מפתחות-API לתוקף עד יום 7", בלי שהמשתמש קיבל שום התראה על השינוי. תגליות כאלה, בין השאר, הן שהניעו מחקר-אבטחה ייעודי-ונרחב לתחום — עשרות דיווחי-חולשה ולפחות עשר "תעודות-פגיעות" רשמיות (CVE) פורסמו סביב MCP בפרקי-זמן קצרים יחסית, מספר גבוה שמשקף עד כמה מהר הפרוטוקול הפך למטרה-רלוונטית לחוקרי-אבטחה ברגע שהוא הפך נפוץ מספיק.
MCP מול קריאה-לפונקציה: מיכולת-נקודתית לפרוטוקול-מלא
לבסוף, כדאי להבין את מקומו של MCP ביחס למונחים-קרובים אחרים בעולם-הסוכנים: "קריאה-לפונקציה" (Function Calling), היכולת שהציגה OpenAI ביוני 2023, היא הצעד ההנדסי שקדם ל-MCP וטיפל בבעיה דומה מזווית צרה-יותר — יכולת המודל "לבחור" פונקציה בודדת ולהריץ אותה, בלי סטנדרט-חיבור אחיד לכלים שונים. MCP בנוי, במידה רבה, מעל אותו רעיון בסיסי, אבל מרחיב אותו לפרוטוקול-תקשורת שלם שמטפל גם בגילוי-כלים דינמי, ניהול-הרשאות, ותקשורת-דו-כיוונית — לא רק בקריאה-בודדת-לפונקציה בודדת. ההתפתחות הזו — מיכולת-נקודתית לפרוטוקול-מלא — משקפת את הבשלת התחום כולו מ"ניסויים-נקודתיים" ל"תשתית-ייצור אמיתית", שהיא בדיוק המגמה הרחבה שמאפיינת את תחום-הסוכנים בכללותו מאז 2024.
📬 הגיליון השבועי של Wiki-AI
פעם בשבוע, ביום ראשון: שלושת הדברים החשובים שקרו בעולם הבינה המלאכותית, בעברית פשוטה, וערכים חדשים באנציקלופדיה. לגיליונות
| אינטגרציה מסורתית (API ייעודי) | קריאה-לפונקציה (Function Calling) | MCP | |
|---|---|---|---|
| מספר-חיבורים נדרש | N כפול M (לכל צירוף מודל-כלי) | עדיין ייעודי-לכל-ספק | N ועוד M (פרוטוקול אחיד) |
| גילוי-כלים דינמי | לא | מוגבל | כן |
| הוצג על ידי | — | OpenAI, יוני 2023 | Anthropic, נובמבר 2024 |
🎯 נסו בעצמכם · 2 דקות
בשתי דקות, בקשו מצ'אטבוט לתאר עוזר שקורא מסמך ובודק לוח משימות דרך MCP. בקשו לזהות את שני הכלים ואת הרשאות הקריאה הנדרשות. זהו תרגיל הסבר, ללא חיבור לשירותים.
מתוך מונח השבוע של Wiki-AI.
שאלות נפוצות ❓
מה זו "בעיית ה-N כפול M" ש-MCP פותר?
בלי פרוטוקול-אחיד, כל שילוב בין N מודלים ל-M כלים דורש N כפול M אינטגרציות נפרדות; MCP מצמצם זאת ל-N ועוד M בלבד.
מי פיתח את MCP ומתי?
Anthropic, מפתחת Claude, פרסמה אותו כקוד-פתוח בנובמבר 2024; מאז דצמבר 2025 הוא בבעלות-קהילתית תחת Linux Foundation.
האם MCP בטוח לשימוש?
הפרוטוקול עצמו רק מגדיר שפת-תקשורת, ולא מבטיח בטיחות של כל שרת שמיישם אותו — ב-2025 התגלו חולשות-אבטחה חמורות בכלים ספציפיים סביבו, מה שמחייב זהירות בבחירת שרתי-MCP מהימנים.
האם OpenAI ו-Google, מתחרות של Anthropic, משתמשות ב-MCP?
כן — שתיהן אימצו את הפרוטוקול רשמית ב-2025, כמה חודשים בלבד אחרי ההשקה, למרות שהוא הוצג במקור על ידי מתחרה ישירה שלהן.