وضعیت WebMCP: استانداردی بدون کاربر
خلاصهٔ کاملتر
این گزارش وضعیت WebMCP در جولای ۲۰۲۶ رو با یه جمله خلاصه میکنه: استانداردی که همهچیز داره جز کاربر. پیشنویسش تو گروه اجتماعی W3C با ویراستارهایی از گوگل و مایکروسافت بهروز میشه، کروم یه آزمایش عمومی زنده براش داره و لایتهاوس هم یه دستهٔ ممیزی منتظرش گذاشته؛ ولی پیادهسازی روی سایتهای واقعی تقریباً صفره و هیچ ایجنت هوش مصنوعی مطرحی این ابزارها رو صدا نمیزنه.
خود ایده سادهست. ایجنتی که میخواد روی سایت تو میز رزرو کنه امروز دو راه داره: یا DOM رو پارس کنه و حدس بزنه هر دکمه چی کار میکنه، یا اسکرینشات بگیره و روی مختصات کلیک کنه. هر دو کند و شکننده و گرونن و روز اول بعد از هر بازطراحی میشکنن. WebMCP راه سومی میده: صفحه خودش به ایجنت میگه چه کارهایی بلده. سایت ابزارها رو با یه اسم، یه توضیح به زبان طبیعی و یه اسکیمای JSON برای ورودی ثبت میکنه و مرورگر اونها رو در اختیار ایجنت میذاره.
const modelContext = document.modelContext ?? navigator.modelContext;
await modelContext.registerTool({
name: "search-products",
description: "Search the product catalogue and return matching items",
inputSchema: {
type: "object",
properties: { query: { type: "string" } },
required: ["query"]
},
execute: async ({ query }) => searchCatalogue(query)
});اون خط اول تشخیص قابلیت اتفاقی نیست: تو پیشنویس ۲۱ جولای، API از navigator.modelContext به document.modelContext منتقل شده و کروم ۱۵۰ محل قبلی رو منسوخ کرده، درحالیکه آزمایش هنوز سروش میکنه. یعنی هرکی زود پیادهسازی کرده، همین حالا بدهی مهاجرت داره و آموزشهای قبل از جولای شکل منسوخ رو نشون میدن.
نویسنده سه تصمیم طراحی رو مهمتر از نحو میدونه: مرورگر واسطهست و صفحه هیچوقت مستقیم MCP حرف نمیزنه؛ ابزارها داخل صفحه و با نشست کاربر لاگینشده اجرا میشن، که هم منشأ فایدهست و هم منشأ خطر؛ و یه نسخهٔ اعلانی هم برای فرمها در راهه که با اتریبیوتهای HTML کار میکنه.
دربارهٔ عرضه و تقاضا، تحلیل اینه که این دو از هم جلو افتادن. سمت مرورگرها آمادهست، ولی طبق آخرین ممیزی مستقل هیچ کلاینت مطرحی این ابزارها رو نمیخونه و Claude و ChatGPT Agent و پرپلکسیتی و جمنای همچنان صفحهها رو به روش قدیمی میخونن. گوگل گفته جمنای تو کروم اولین مصرفکننده میشه. در مقایسه، خود MCP سمت سرور پررونقه، با حدود ۹۷ میلیون دانلود ماهانهٔ SDK و هزاران سرور.
بخش امنیت رو نویسنده «مسئلهٔ خفتهٔ» این استاندارد میدونه: یه ابزار WebMCP در عمل یه API در سطح نیت رو دست مدل زبانیای میده که محتوای غیرقابلاعتماد میخونه. مجوزها و درخواست تأیید کاربر سمت مرورگر رو پوشش میدن، ولی هیچکدوم جلوی مدل فریبخوردهای که یه ابزار کاملاً مشروع رو صدا میزنه نمیگیرن.
توصیههاش همون قواعد آشنای طراحی API هستن: باریکترین ابزار ممکن، تأیید اجباری برای هر کار دارای عارضه، بیاعتمادی به ورودی و لاگ کردن هر فراخوانی. به تعبیر خودش یه ابزار WebMCP یه اندپوینت عمومیه و باید مثل همون بازبینی بشه.
پیشنهاد عملی گزارش هم سهلایهست: پایه یعنی خوانا بودن سایت، وسط یعنی دادهٔ ساختاریافتهٔ قابل واکشی، و بالا یعنی ابزارهای WebMCP. اگه ترافیک ایجنتی همین الان برات تبدیل میشه، تو آزمایش کروم شرکت کن و یکی دو ابزار محدود بساز؛ اگه یه سایت معمولی B2B داری، یه سال فرصت داری و بهتره خرج لایههای سادهترش کنی.
جمعبندی نویسنده اینه که این استاندارد احتمالاً یکی دو نسخه بعد از عرضهٔ جمنای در کروم پایدار میشه، چون گوگل هر دو سر این دستدادن رو کنترل میکنه، هرچند سناریوی شکست هم محترمه و آزمایشهای مبدأ گاهی میمیرن.
نکات کلیدی:
- WebMCP میذاره صفحه توابع تایپدار جاوااسکریپت رو بهعنوان ابزار به ایجنتها معرفی کنه
- پیشنویس گروه اجتماعی W3C با ویراستارهای گوگل و مایکروسافت؛ هنوز رو ریل استاندارد نیست
- آزمایش عمومی کروم از نسخهٔ ۱۴۹ تا ۱۵۶؛ اج پشت فلگ، فایرفاکس و سافاری در حال تماشا
- انتقال API از navigator.modelContext به document.modelContext و بدهی مهاجرت زودهنگام
- پذیرش تقریباً صفر و نبود ایجنت مصرفکننده؛ جمنای در کروم اولین کاندیدا
- لایتهاوس از ماه مه ممیزی مرور ایجنتی داره که فعلاً «غیرقابلاعمال» گزارش میشه
- امنیت نقطهٔ ضعف اصلی: ابزارها با نشست کاربر اجرا میشن و تزریق پرامپت تهدید جدیه




