AGENT PULSESJCPal Special EditionAI 行业证据与趋势
2026年9月23日 · @modelcontextprotocol/hono

@modelcontextprotocol/hono@2.0.1

发生了什么

MCP TypeScript SDK 发布 @modelcontextprotocol/hono@2.0.1 补丁版本,为 Streamable HTTP 请求体读取加入大小限制。SDK 自有的请求体读取路径(WebStandardStreamableHTTPServerTransport 及其上的 Node transport、createMcpHandler、toNodeHandler、createMcpHonoApp 的 JSON 预解析)默认在 4 MiB 处停止,并在解析前返回 413 Payload Too Large。toWebRequest 在自行读取 Node 流时,超限会以 name 为 RequestBodyTooLargeError、status 为 413 的错误拒绝。JSON-RPC 批量数组上限为 100 条消息,超出返回 400 / -32600 且不派发。限制可通过新选项 maxRequestBodySize 配置,默认常量 DEFAULT_MAX_REQUEST_BODY_SIZE = 4 MiB 从 @modelcontextprotocol/server 导出。

EVENT STORY

发展脉络

  1. 首次出现@modelcontextprotocol/hono@2.0.1MCP TypeScript SDK Releases
  2. 当前判断MCP 作为工具调用协议正在从「能连通」走向「可运维」,请求体上限与批量条数上限属于典型的服务端防护面。把默认值写进 SDK 而非留给应用层,意味着协议实现方开始为多租户与公网暴露场景预设安全基线,这会抬高不设限实现的相对风险。判断依据仅限本次发布说明,尚不能推断采用率或生态整体水位。可验证的下一信号:其他语言 SDK 是否跟进相同默认值与错误语义。Agent Pulse · 分析
改变了什么

MCP TypeScript SDK 的 @modelcontextprotocol/hono 发布 2.0.1 补丁,核心变化是给 Streamable HTTP 的请求体读取加上默认 4 MiB 上限。覆盖范围包括 WebStandardStreamableHTTPServerTransport 及其上的 Node transport、createMcpHandler、toNodeHandler,以及 createMcpHonoApp 的 JSON 预解析;超限在解析前即返回 413 Payload Too Large。toWebRequest 自行读取 Node 流时以 RequestBodyTooLargeError(status 413)拒绝,toNodeHandler 将其转为 413;手工调用 toWebRequest 的代码需处理该拒绝或传入已解析的请求体,isLegacyRequest 会把这类请求判为非 legacy 交由现代 handler 处理。JSON-RPC 批量数组限制为 100 条消息,超出返回 400 / -32600 且不派发。限制可通过 maxRequestBodySize 配置,默认值 DEFAULT_MAX_REQUEST_BODY_SIZE = 4 MiB 由 @modelcontextprotocol/server 导出。

能力边界怎么变了

这是把资源边界从「由调用方自觉」改为「SDK 默认兜底」的改动:4 MiB 与既有 legacy SSE transport 一致,说明团队选择沿用既有阈值而非新设标准。对自建 HTTP 入口的集成方,需要检查是否手工调用 toWebRequest 并捕获 RequestBodyTooLargeError,否则超限请求会以未处理拒绝的形式暴露;同时批量上限 100 条会改变既有客户端的批量策略。可验证的下一信号:maxRequestBodySize 是否在后续版本被更多 transport 采纳,以及是否有配套文档说明 413 的客户端重试语义。

为什么重要

MCP 作为工具调用协议正在从「能连通」走向「可运维」,请求体上限与批量条数上限属于典型的服务端防护面。把默认值写进 SDK 而非留给应用层,意味着协议实现方开始为多租户与公网暴露场景预设安全基线,这会抬高不设限实现的相对风险。判断依据仅限本次发布说明,尚不能推断采用率或生态整体水位。可验证的下一信号:其他语言 SDK 是否跟进相同默认值与错误语义。

对谁有影响

对运行 MCP 服务端的团队,默认上限降低了被超大请求体拖垮解析路径的风险,属于低成本加固;代价是既有客户端若依赖大批量或大请求体,需要调整或显式调高 maxRequestBodySize。评估重点在于确认自身入口是否走 SDK 默认路径,以及 413 是否已被监控与告警覆盖。

接下来观察

若各语言 SDK 对齐 4 MiB 与 100 条批量上限,MCP 服务端的资源约束将趋于统一,客户端需要按此设计分片与重试。反之若仅 TypeScript 侧收紧,跨语言行为差异会成为集成故障来源。观察点:后续 release note 是否出现同语义的 413 与批量上限说明。