CoAI
Hướng dẫn

MCP là gì? Cách hoạt động, cách dùng và lưu ý về tiêu chuẩn kết nối AI với công cụ bên ngoài

MCP (Model Context Protocol) là tiêu chuẩn mở để kết nối các ứng dụng AI như Claude hay ChatGPT với công cụ và dữ liệu bên ngoài. Bài viết tổng hợp cách hoạt động, những thay đổi trong đặc tả mới nhất tháng 7 năm 2026, các công cụ hỗ trợ, cách bắt đầu sử dụng và các lưu ý về bảo mật, dựa trên thông tin chính thức.

4 tháng 10, 2026Đọc khoảng 13 phút

Bạn muốn Claude đọc tài liệu trên Google Drive, hay muốn AI thao tác Slack và GitHub? Bộ quy tắc chung được dùng rộng rãi để "kết nối AI với công cụ và dữ liệu bên ngoài" như vậy chính là MCP (Model Context Protocol). Anthropic công bố MCP vào tháng 11 năm 2024, và hiện nay không chỉ Claude mà các công cụ AI lớn như ChatGPT, Gemini, Microsoft Copilot và Cursor đều đã hỗ trợ. Bài viết này tổng hợp từ cách hoạt động của MCP, những thay đổi trong đặc tả mới nhất, cách bắt đầu sử dụng cho đến các lưu ý để dùng an toàn, dựa trên đặc tả chính thức và tài liệu của các hãng.

MCP là gì

MCP là một tiêu chuẩn mở (giao thức) để kết nối ứng dụng AI với các hệ thống bên ngoài. Trong thông báo ngày 25 tháng 11 năm 2024, Anthropic mô tả MCP là "một tiêu chuẩn mở, phổ quát để kết nối hệ thống AI với các nguồn dữ liệu", thay thế các cơ chế tích hợp vốn được xây dựng rời rạc bằng một giao thức duy nhất.

Trang chính thức ví MCP như "cổng USB-C cho ứng dụng AI". Giống như USB-C kết nối nhiều thiết bị khác nhau bằng một chuẩn duy nhất, MCP kết nối ứng dụng AI với công cụ và dữ liệu bên ngoài theo một cách thống nhất.

  • Máy chủ MCP (MCP server): bên cung cấp chức năng của dịch vụ hoặc dữ liệu bên ngoài cho AI theo định dạng MCP (ví dụ: cửa ngõ vào Google Drive, GitHub hay cơ sở dữ liệu nội bộ)
  • Ứng dụng AI hỗ trợ MCP: bên kết nối với máy chủ MCP và sử dụng các chức năng đó (ví dụ: Claude, ChatGPT, Cursor)

Ưu điểm lớn là chỉ cần xây dựng máy chủ MCP một lần, bất kỳ ứng dụng AI nào hỗ trợ MCP cũng có thể sử dụng.

Vì sao cần MCP

Dù AI có thông minh đến đâu, nếu không truy cập được tệp trên máy, hệ thống nội bộ hay thông tin trong các SaaS dùng cho công việc thì những gì nó làm được vẫn rất hạn chế. Trong thông báo, Anthropic mô tả các mô hình AI đang "bị giam giữ sau các ốc đảo thông tin và hệ thống cũ", đồng thời chỉ ra rằng việc mỗi lần kết nối một nguồn dữ liệu mới lại cần triển khai riêng đang cản trở việc mở rộng các hệ thống được kết nối.

Trước khi có MCP, cần xây dựng tính năng tích hợp riêng cho từng ứng dụng AI và từng dịch vụ đích. Càng nhiều ứng dụng AI, càng nhiều dịch vụ đích, số lượng phải xây dựng càng tăng theo cấp số nhân. MCP chèn một tiêu chuẩn chung vào giữa, để phía ứng dụng AI chỉ cần "hỗ trợ MCP" và phía dịch vụ chỉ cần "cung cấp máy chủ MCP" là hai bên có thể kết nối với nhau.

Ngoài ra, vào tháng 12 năm 2025, Anthropic đã chuyển giao MCP cho Agentic AI Foundation trực thuộc Linux Foundation, nên hiện nay MCP được phát triển dưới một tổ chức trung lập chứ không thuộc một công ty cụ thể nào. Thành viên sáng lập của quỹ gồm Anthropic, Block và OpenAI, ngoài ra AWS, Google, Microsoft cùng nhiều bên khác cũng tham gia.

Cách hoạt động: host, client và server

Đặc tả MCP chia các vai trò tham gia thành ba loại. Việc giao tiếp sử dụng thông điệp theo định dạng JSON-RPC 2.0.

  • Host: chính ứng dụng AI mà người dùng thao tác (ứng dụng Claude, Claude Code, Cursor, v.v.)
  • Client: phần bên trong host phụ trách kết nối với từng máy chủ MCP
  • Server: chương trình cung cấp công cụ hoặc dữ liệu bên ngoài

Có hai phương thức kết nối (transport) tiêu chuẩn với máy chủ.

  • stdio: ứng dụng AI khởi chạy máy chủ ngay trên máy tính của bạn và trao đổi trực tiếp. Được dùng cho các thao tác như xử lý tệp cục bộ
  • Streamable HTTP: kết nối tới máy chủ trên internet qua HTTP. Được dùng để tích hợp với dịch vụ đám mây (máy chủ MCP từ xa)

Phương thức HTTP+SSE từng được dùng trước đây nay không còn được khuyến nghị, và người dùng được yêu cầu chuyển sang Streamable HTTP.

Ba chức năng mà máy chủ cung cấp

Các chức năng mà máy chủ MCP có thể cung cấp cho ứng dụng AI chủ yếu gồm ba loại sau.

  • Tools: chức năng mà mô hình AI có thể thực thi. Thực hiện thao tác thực tế như "tìm tệp", "gửi email" hay "tạo ticket"
  • Resources: dữ liệu hoặc ngữ cảnh để AI và người dùng tham khảo, như nội dung tệp hay thông tin trong cơ sở dữ liệu
  • Prompts: mẫu thông điệp hoặc quy trình làm việc định sẵn mà người dùng gọi ra để sử dụng

Trong đó, Tools được dùng nhiều nhất. Khi trong cuộc trò chuyện AI nhận định "có thể trả lời bằng công cụ này", nó sẽ gọi Tools của máy chủ MCP rồi dựa vào kết quả để trả lời hoặc thực hiện thao tác tiếp theo.

Theo chiều ngược lại, còn có Elicitation, tức máy chủ hỏi người dùng thêm thông tin trong lúc đang làm việc. Ví dụ, máy chủ yêu cầu xác nhận kiểu "Bạn muốn đăng ký vào dự án nào?"

Những thay đổi trong đặc tả mới nhất (2026-07-28)

Phiên bản đặc tả MCP được quản lý theo ngày, và tính đến tháng 10 năm 2026, phiên bản mới nhất là "2026-07-28", công bố ngày 28 tháng 7 năm 2026. Blog chính thức gọi đây là "bản sửa đổi lớn nhất kể từ khi ra mắt". Các thay đổi chính như sau.

  • Chuyển sang stateless: thủ tục khởi tạo khi kết nối (handshake) và cơ chế phiên đã bị loại bỏ, mỗi lần trao đổi giờ đây độc lập với nhau. Thay đổi này giúp vận hành máy chủ quy mô lớn dễ dàng hơn
  • Yêu cầu nhiều lượt qua lại: khi máy chủ cần những thứ như xác nhận từ người dùng, quy trình được sắp xếp lại thành máy chủ phản hồi rằng cần thêm thông tin, sau đó client gửi lại yêu cầu kèm thông tin đó
  • Một số chức năng không còn được khuyến nghị: Sampling, Roots và Logging, vốn là các chức năng phía client, nay không còn được khuyến nghị. Có thời gian ân hạn tối thiểu 12 tháng trước khi bị loại bỏ, và trong thời gian đó chúng vẫn tiếp tục hoạt động
  • Tăng cường xác thực: thủ tục cấp quyền sử dụng OAuth trở nên chặt chẽ hơn
  • Khung tiện ích mở rộng: đã có cơ chế định nghĩa các tiện ích mở rộng chính thức tách biệt khỏi đặc tả cốt lõi. "Tasks", dùng để xử lý các tác vụ mất nhiều thời gian, và "MCP Apps", cho phép hiển thị giao diện thao tác như biểu đồ hay biểu mẫu ngay trong màn hình trò chuyện, được cung cấp theo khung này

Về cơ bản, người dùng thông thường không cần thay đổi cài đặt, nhưng nếu bạn tự xây dựng hoặc vận hành máy chủ MCP, nên kiểm tra mức độ hỗ trợ đặc tả mới.

Các công cụ AI chính hỗ trợ MCP

Dưới đây là tình trạng hỗ trợ chính có thể xác nhận trong tài liệu chính thức của các hãng.

  • Claude (web và ứng dụng desktop): có thể kết nối với máy chủ MCP dưới dạng "Connectors". Custom connector để thêm máy chủ MCP từ xa có thể dùng tối đa một cái ngay cả với gói miễn phí. Trên ứng dụng desktop, có thể cài đặt máy chủ MCP chạy cục bộ dưới dạng tiện ích mở rộng
  • Claude Code: có thể kết nối với công cụ và nguồn dữ liệu bên ngoài qua MCP, thêm máy chủ chỉ bằng một lệnh
  • ChatGPT: khi bật Developer mode, có thể dùng Tools của MCP bao gồm cả thao tác đọc lẫn ghi. Khả dụng trên bản web của các gói Plus, Pro, Business, Enterprise và Education
  • API của OpenAI: có thể gọi Tools của máy chủ MCP từ xa thông qua Responses API và Agents SDK
  • Gemini: Gemini CLI hỗ trợ máy chủ MCP, ngoài ra các tác tử được quản lý (managed agent) trong Gemini API cũng có thể kết nối với máy chủ MCP từ xa
  • Microsoft: GitHub Copilot trong VS Code và Copilot Studio hỗ trợ MCP. Trên Windows, cơ chế quản lý máy chủ MCP cũng được cung cấp dưới dạng bản phát hành thử nghiệm
  • Cursor: có thể kết nối với công cụ và nguồn dữ liệu bên ngoài qua MCP

Về phía máy chủ, ngày càng có nhiều nhà cung cấp dịch vụ như Notion và GitHub tự công bố máy chủ MCP chính thức của mình. Ngoài ra còn có "MCP Registry", danh mục chính thức để tìm các máy chủ MCP công khai, nhưng tính đến tháng 10 năm 2026 nó vẫn ở dạng bản xem trước và chủ yếu đóng vai trò nền tảng để các dịch vụ danh mục khác lấy thông tin.

Cách bắt đầu sử dụng

Khi dùng Claude

Cách đơn giản nhất là bật connector trong ứng dụng Claude. Theo trang trợ giúp của Claude, bạn chỉ cần mở Customize ở menu bên trái, vào Connectors, chọn dịch vụ muốn dùng trong danh sách, kết nối và đăng nhập vào dịch vụ đó. Ngay cả dịch vụ không có trong danh sách, nếu nhà cung cấp công khai URL máy chủ MCP từ xa, bạn vẫn có thể thêm bằng cách nhập URL qua Add custom connector. Với gói Team và Enterprise, quản trị viên của tổ chức sẽ thêm connector, sau đó từng thành viên kết nối bằng tài khoản của mình.

Khi dùng ChatGPT

Trong ChatGPT, bạn có thể kết nối máy chủ MCP do mình chuẩn bị bằng cách bật Developer mode từ mục "Security and login" trong phần cài đặt. Tuy nhiên, OpenAI giới thiệu đây là tính năng dành cho nhà phát triển, nên an toàn hơn cả là thử các tích hợp chính thức có sẵn trước.

Dành cho nhà phát triển

Để tự xây dựng máy chủ MCP, hãy dùng SDK chính thức. SDK có sẵn cho 10 ngôn ngữ: TypeScript, Python, C#, Go, Rust, Ruby, Java, Swift, PHP và Kotlin. Trong Claude Code, Cursor và VS Code, chỉ cần đăng ký máy chủ bằng tệp cấu hình hoặc lệnh là có thể kiểm tra hoạt động ngay.

Về cách giao nhiều công việc cho AI bằng MCP, bạn có thể đọc thêm bài AI agent là gì?

Lưu ý về bảo mật

MCP trao cho AI "khả năng thực sự thao tác bên ngoài", nên dù tiện lợi, nếu dùng sai cách có thể dẫn tới rò rỉ thông tin hoặc thao tác ngoài ý muốn. Chính đặc tả MCP cũng ghi rõ rằng Tools tương đương với việc thực thi mã tùy ý nên cần được xử lý thận trọng, và không thể cưỡng chế an toàn ở cấp độ giao thức.

  • Chỉ dùng máy chủ từ nhà cung cấp đáng tin cậy: trang trợ giúp của Claude khuyến cáo chỉ kết nối với máy chủ đáng tin cậy, vì máy chủ độc hại có thể thử tấn công prompt injection (cài lệnh bất chính vào AI)
  • Đặc biệt thận trọng với máy chủ cục bộ: máy chủ MCP chạy trên máy tính của bạn có thể thực thi mã tùy ý trên máy đó. Tài liệu của VS Code cũng lưu ý chỉ thêm máy chủ từ nhà cung cấp đáng tin cậy
  • Thông tin đưa cho AI có thể bị lộ ra ngoài: OpenAI nêu các lưu ý rằng máy chủ độc hại có thể đánh cắp thông tin mật đã nằm trong ngữ cảnh của AI, và máy chủ có thể thay đổi hành vi của Tools mà không báo trước
  • Dùng cài đặt xác nhận trước khi thao tác: đặc tả khuyến nghị cho phép người dùng từ chối việc thực thi Tools và yêu cầu xác nhận trước các thao tác quan trọng. Với những thao tác khó hoàn tác như gửi email hay xóa dữ liệu, an toàn hơn là không để thực thi tự động
  • Giới hạn quyền ở mức cần thiết: quyền cấp cho dịch vụ đích (chỉ đọc hay cho phép cả ghi) nên giữ ở mức tối thiểu cần cho mục đích sử dụng

Khi dùng trong doanh nghiệp, sẽ yên tâm hơn nếu quản trị viên quy định sẵn danh sách máy chủ MCP được phép dùng và không để cá nhân tự ý thêm vào.

Chi phí

MCP là tiêu chuẩn mã nguồn mở, đặc tả và SDK được phát hành theo giấy phép Apache 2.0. Bản thân việc sử dụng tiêu chuẩn này không mất phí.

Tuy nhiên, khi dùng thực tế có thể phát sinh các chi phí sau.

  • Phí sử dụng ứng dụng AI: phí của từng gói Claude hoặc ChatGPT. Với API, OpenAI cho biết chỉ tính phí theo số token dùng để tải định nghĩa Tools và để gọi chúng, không có phụ phí cho mỗi lần gọi Tools
  • Phí dịch vụ đích: phí sử dụng SaaS hoặc dịch vụ đám mây dùng thông qua máy chủ MCP

Kết luận

MCP là ổ cắm chung kết nối ứng dụng AI với công cụ và dữ liệu bên ngoài. Khi các công cụ AI lớn đồng loạt hỗ trợ, một máy chủ MCP chuẩn bị một lần có thể dùng được từ nhiều AI, tạo nền tảng để giao cho AI không chỉ việc "tra cứu" mà cả việc "thực sự thao tác".

Mặt khác, máy chủ MCP trao cho AI quyền thao tác bên ngoài. Bước đầu thực tế là thử các connector chính thức có nhà cung cấp rõ ràng, chèn bước xác nhận cho những thao tác khó hoàn tác và giới hạn quyền ở mức cần thiết, nắm vững những điều cơ bản này rồi mới mở rộng phạm vi sử dụng.

Nguồn: Introducing the Model Context Protocol (Anthropic), trang chính thức của MCP, đặc tả MCP 2026-07-28, thông báo phát hành MCP 2026-07-28 (blog chính thức của MCP), chuyển giao cho Agentic AI Foundation (Anthropic), các phương pháp bảo mật tốt nhất (MCP chính thức), dùng custom connector với MCP từ xa (trợ giúp Claude), Developer mode của ChatGPT (OpenAI). Nội dung bài viết dựa trên thông tin công khai được xác nhận vào ngày 4 tháng 10 năm 2026.

Các công cụ được nhắc đến trong bài viết

Quay lại danh sách hướng dẫn