A Survey of Agent Interoperability Protocols: Model Context Protocol (MCP), Agent Communication Protocol (ACP), Agent-to-Agent Protocol (A2A), and Agent Network Protocol (ANP)

agent 2505.02279 — Cross-paper Synthesis

L3 Per-Paper Synthesis: 2505.02279 — A Survey of Agent Interoperability Protocols #

§1 相关论文 #

本文定位为 agent 通信协议层 的综述,与 KB 中已有 agent 论文的关注焦点形成正交互补关系:

相关实体关系关联维度
Claude Code (2604.14228)直接实现者Claude Code 的 tool-call 机制是 MCP 的生产级实现;survey 映射 MCP 为 "Stage 1: Tool Access",正好解释了 Claude Code 为何只需 JSON-RPC + Stdio 就能覆盖绝大多数 tool-use 场景 [2604.14228]
SGH (2604.11378)内外层互补SGH 定义 agent 内部 任务执行的 scheduler 形式化(单 agent runtime DAG);A2A/ANP 定义 agent 外部 协作的协议形式化。两者的组合 = 完整 agent 系统栈 [2604.11378]
Qualixar OS (2604.06392)应用层竞品Qualixar 的 "Claw Bridge" 通过 adapter 层兼容 8+ agent 框架(AutoGen/CrewAI/MetaGPT/LangGraph),本质上在应用层解决了 ACP/A2A 在协议层试图解决的互操作问题 [2604.06392]
SAGA (2605.00528)隐含依赖SAGA 的 session-affinity 路由和 Agent Fair Share 调度假设多 agent 之间能够互相发现、协商任务——这正是 A2A Agent Card 和 ANP DID discovery 要标准化的能力 [2605.00528]
CPU-Centric (2511.00739)性能约束提供者tool 执行占 E2E 延迟 35%–88%;新增协议层(MCP→ACP→A2A 的链式调用)会进一步放大 CPU-side overhead [2511.00739]
OpenAI Agents SDK并行实现显式支持 MCP 作为 tool integration 协议,验证了 MCP 在多 provider 生态中的实际采用
OpenHarness (HKUDS)开源验证43 个 tool 的 Python harness 实现了 MCP 支持,证明 MCP 的 server/client 模型在开源生态中具备可实现性

§2 本篇 vs 相关论文的 delta #

独特贡献 #

  1. 首篇 4-protocol 全景对比:KB 中已有论文涉及 MCP 使用(Claude Code、OpenHarness、OpenAI Agents SDK),但无任何文献系统对比 MCP/ACP/A2A/ANP 的架构差异和互补关系 [2505.02279]
    1. 协议层分层模型:提出 "Tool Access → Messaging → Enterprise Coordination → Open Internet" 的 4 阶段成熟度路线图,这是对 agent 系统栈的全新切分方式。现有 agent 综述(如 KB 中 L3/category/agent.md)聚焦于 "KV Cache → Scheduling → Architecture" 的运行时层分类,完全未触及协议层 [2505.02279]
      1. 安全威胁模型对比:11 维协议对比表 + 逐协议 lifecycle security 分析(MCP 14 threats, A2A 5 threats),提供了 agent 系统安全研究的新分析框架 [2505.02279]
      2. 增量而非突破 #

        • 分析完全基于官方文档,无任何跨协议桥接实验、延迟测量或吞吐基准
        • 4 阶段路线图缺乏架构设计——如何让单个 agent runtime 同时实现 4 套协议 interface 未给出方案
        • 未与 Qualixar OS 的 adapter-based 互操作方案对比——后者已用"框架兼容层"在应用层解决了部分相同问题 [2604.06392]

        与已有工作的衔接 #

        维度已有 KB 工作本文新增
        Agent 如何获取工具Claude Code 的 tool_call 实现MCP 是该实现的底层协议标准
        Agent 如何互相发现SAGA 假设 "已知" 的 workflow DAGA2A Agent Card / ANP DID 提供 discovery 机制
        Agent 如何调度彼此SGH 的 scheduler 五元组A2A 的 Task lifecycle (submitted→working→done)
        多 agent 如何复用 contextCMV/SAGA/PBKV 的 KV 管理ACP 的 session-aware MIME messaging

        §3 可攻击面 #

        Attack 1:无实证的分层必要性 #

        Survey 声称 4 层协议各解决不同问题、缺一不可 [2505.02279]。但 Claude Code 仅用 MCP(Stage 1)就实现了完整生产级 agent,覆盖 tool invocation、context management、multi-session persistence [2604.14228]。OpenAI Agents SDK 同样仅 MCP + handoff 即可做 multi-agent workflow。

        反驳路径:证明 "只有 MCP 不够" 需要展示一个场景,其中 MCP 无法满足需求且 ACP/A2A 能满足。Survey 未给出任何这样的 concrete failure case。

        Attack 2:协议组合开销被完全忽视 #

        CPU-Centric (2511.00739) 已证明 tool 执行占 E2E 延迟 35%–88% [2511.00739]。Survey 的 MCP→ACP→A2A 链式调用意味着每次跨层通信都增加:JSON-RPC parsing、auth handshake、session state management。在 agent 多轮场景中(平均 925ms tool-call 间隙 [2511.02230]),协议栈开销可能抵消 interoperability 收益。

        Attack 3:"互补非竞争" 论断过于绝对 #

        Survey 结论 "protocols are complementary, not competitive" 预设了每个协议只在其 target scope 内使用。但实际中:

        • A2A 的 Agent Card discovery 完全能取代 ACP 的 registry-based discovery
        • MCP 的 JSON-RPC 扩展(如 SSE streaming)正在蚕食 ACP 的 "structured messaging" 价值
        • ANP 的 DID 身份层可以直接叠加在 MCP 之上,跳过 ACP/A2A

        Qualixar OS 的做法——在应用层用 adapter 兼容所有框架——可能比在协议层做 4 阶段分层更 pragmatic [2604.06392]

        Attack 4:安全分析缺乏攻击者模型 #

        列出 MCP 14 个 threat + A2A 5 个 threat 但未量化攻击面大小、未给出攻击概率分布、未提供 threat priority ranking。Claude Code 的 7 层安全管道(permission model → bash seatbelt → injection guard → resource limits → timeout)[2604.14228] 是一个具体的防御实现,survey 的 "mitigation strategies" 停留在 bullet-point 建议层面。

        §4 生态位 #

        范式定位 #

        本文处于 agent 研究从 "single-agent efficiency""multi-agent ecosystem" 跃迁的理论准备阶段。在 KB 当前 agent 综述(L3/category/agent.md)的三条主线(KV Cache / Execution / Architecture)之外,开辟了第四条线索:Protocol & Interoperability

        
        已有三主线:                本文新增:
        ┌─────────────────────┐    ┌──────────────────────┐
        │ KV Cache 管理        │    │ 协议层互操作          │
        │ 执行效率优化          │    │ MCP → ACP → A2A → ANP│
        │ 架构与形式化          │    └──────────────────────┘
        └─────────────────────┘
                 ↕                          ↕
          Agent Runtime (内)          Agent Communication (外)
        

        采用证据 #

        • MCP:已被 Anthropic (Claude Code/Desktop), OpenAI (Agents SDK), Cursor, OpenHarness 等生产采用,Protocol 成熟度最高
        • A2A:Google 2025-04 发布,尚处 early-adopter 阶段,无已知大规模生产部署
        • ACP:IBM BeeAI 2025-03 发布,社区规模小
        • ANP:开源社区项目,pure research prototype

        采用曲线呈明显 power law:MCP >> A2A > ACP ≈ ANP。Survey 的 "phased adoption" 乐观假设所有 4 层都会被采用,但市场现实更可能是 MCP 一家独大 + A2A 在 enterprise 赛道小范围采用。

        与 agent 类别时间线的位置 #

        本文是 agent 类别中唯一聚焦 通信标准化 的文献。9 篇已有论文 100% 关注运行时优化(KV cache/scheduling/architecture),将 agent-to-agent 和 agent-to-tool 的通信视为 "已解决的前提"。本文明确挑战这一假设:通信层的碎片化是规模化多 agent 系统的根本瓶颈 [2505.02279]

        §5 未探索方向 #

        Direction 1:Protocol-Aware KV Cache Management #

        SAGA 的 AEG 工作流图 [2605.00528] 和 A2A 的 Task lifecycle 都描述了 agent 间的任务流转。如果 KV cache manager 能感知 A2A/ACP 的 session 语义(哪些 agent 是同一 workflow 的参与者),就能做跨 agent 的 KV sharing/prefetching,而非当前各系统独立管理。

        Direction 2:Protocol Overhead Benchmarking #

        结合 CPU-Centric (2511.00739) 的 workload characterization 方法 [2511.00739],系统测量 MCP→ACP→A2A 链式调用在真实 agentic workload 中的 latency/throughput overhead,量化 "互操作收益 vs 协议开销" 的 break-even point。

        Direction 3:Adapter-at-Runtime vs Protocol-by-Design #

        Qualixar OS 的 Claw Bridge 在 agent runtime 层做适配 [2604.06392],survey 的协议层方案要求所有参与者原生实现标准 interface。两种路径的优劣可通过对比实验量化:

        • Adapter 方案:集成速度快,但 N² adapter 维护成本
        • Protocol 方案:一次性投入高,但 O(N) 集成

        Direction 4:SGH + A2A = Formally Verified Multi-Agent Coordination #

        SGH 的 scheduler 理论 [2604.11378] 为单 agent 提供了有界终止和条件正确性证明。将此形式化扩展到 A2A 的 multi-agent Task delegation——每个 Remote Agent 作为 SGH 的一个 $\mathcal{U}$ unit,Task lifecycle 映射为 scheduler state transitions——可获得首个形式化验证的多 agent 协调框架。

        Direction 5:MCP Security Hardening via Claude Code's Defense Stack #

        Survey 识别了 MCP 的 14 个 threat(Tool Poisoning, Cross-Server Shadowing, Tool Redefinition)[2505.02279],Claude Code 的 7 层安全管道已经实践了部分 mitigation [2604.14228]。将 Claude Code 的防御模式泛化为 MCP 的标准安全扩展(spec-level permission model + injection guard),可同时解决 survey 识别的安全问题和推动 MCP 生态标准化。