Okta 以身份導向 MCP 工具範圍控制,降低 AI 代理 Token 成本
Okta 全新 MCP 工具範圍控制功能可將模型可見工具數削減達 90%,大幅縮減墊高每次 AI 代理 token 帳單的「工具稅」。
每次 AI 代理發出模型請求時,它的 prompt 都會被塞進一份完整工具選單——包括它可能用到的每一項工具,即使是永遠不會碰到的也一樣。這份選單由 MCP 伺服器暴露的每個工具的 schema、名稱、描述和參數所組成,而且每一輪對話都會重新渲染。模型必須對所有工具進行推理,不管它最終是否會呼叫它們。
Okta 稱之為「工具稅」(tool tax)。2026 年 8 月 12 日,這家身份安全公司發布了一份詳細分析,展示其基於身份的 MCP 工具範圍控制功能如何將模型可見的工具數量削減超過 90%,連帶使與工具描述相關的 token 成本下降相近幅度。這項做法將 AI 代理的成本優化,從閘道器或計量層的問題,重新定義為身份與授權的問題。
工具稅是什麼
Model Context Protocol(MCP)伺服器的普及是企業 AI 成長最快的模式之一。MCP 提供了一套標準化方式,讓 AI 代理能夠發現並呼叫外部工具——資料庫、API、SaaS 整合、內部系統等。但隨著組織部署越來越多 MCP 伺服器、暴露越來越多工具,一個隱藏成本隨之浮現。
每個 MCP 伺服器暴露的工具都會在每一輪對話中,向模型 prompt 貢獻一份 JSON schema(包含名稱、描述、參數定義)。一個熱門的 MCP 伺服器可能暴露數十甚至數百個工具。乘上數千名活躍用戶、每人運行的代理在每個任務中進行多輪對話,token 成本就會迅速累加——而且這一切發生在任何實際工作開始之前。
這個問題之所以大多對 AI 團隊不可見,是因為它不會以被拒絕的 API 呼叫或安全事件的形式出現。它表現為一張比預期更難解釋的 token 帳單。Okta 在分析中解釋:「每台伺服器暴露的工具越多,代理在每次決策時光是用於工具選擇就會花掉越多 token,而這發生在任何實際工作之前。」
身份導向範圍控制的運作方式
Okta 的解決方案運作在代理連接 MCP 伺服器的那一刻。在 Okta 管理後台中,管理員可以設定特定身份——無論是人類用戶還是 AI 代理——有權使用哪些工具。當代理向 MCP 伺服器請求工具清單時,Okta 只回傳已範圍控制的子集,將代理無權存取的所有工具全部移除。
這份較短的清單會在每一輪對話中被注入代理的 prompt。結果是:每輪的 token 支出減少,而且這發生在代理嘗試任何工具呼叫之前。未經授權的工具根本不存在於模型所見的清單中。在執行階段,範圍還會再次被檢查,提供纵深防禦。
這個機制是 Okta 現有 AI 代理身份平台「Okta for AI Agents」的延伸,該產品已於 2026 年 4 月正式上線。它將硬編碼憑證和常駐存取權限替換為臨時、短生命週期的 token,僅針對代理實際需要的權限發放。工具範圍控制功能在此基礎上,將同樣的最小權限原則應用於工具目錄本身。
內部模型測試結果
Okta 隨公告一同發布的內部模型測試,在多種真實權限級別下驗證了這項方法。公司定義了數個代表性用戶群組——技術支援唯讀、技術支援操作員、應用管理員、品牌與郵件管理員、超級管理員——並以假設的月流量比例加權。
結果令人矚目。在某些情境下,範圍控制將可見工具數量削減超過 90%。由於工具 schema 的 token 成本與工具數量幾乎呈線性關係(每個工具對 prompt 貢獻大致相等的 schema 文字),成本下降幅度緊隨其後。一個先前看到 100 個工具的技術支援唯讀代理,現在可能只看到 5 個,每輪的 token 消耗量也隨之等比例下降。
Okta 謹慎地指出,絕對節省金額取決於平均 schema 大小、請求量和模型定價,這些因部署而異。公司以百分比而非金額來報告結果。然而,對於在數百或數千名用戶間大規模運行代理的組織來說,即使工具 schema token 減少 50%,也可能轉化為可觀的月度節省。
為什麼這是身份問題,而非閘道器問題
Okta 分析中的一個核心論點是:AI 代理的成本控制本質上是一個身份與授權挑戰,而非 API 閘道器能完全解決的問題。
閘道器——無論是專為 AI 設計的閘道器還是一般用途的 API 管理工具——擅長按 API 金鑰、團隊或群組來計量支出。它們可以在事後限制支出,並提供消費模式的可見性。但它們運作於群組級別的資訊,無法判斷特定代理或其背後的人實際上有權存取什麼。
「在事後限制支出,幾乎等於讓擁有閘道器的人預設成為 token 警察,」Okta 指出。必須有人設定限制、在團隊反彈時為其辯護,並在使用者於任務中途撞到上限時接電話。閘道器計量的是已經發生的事;它們無法防止決策本身變得昂貴。
相比之下,身份層擁有每個用戶和每個代理的權限資料。Okta 以閘道器根本無法觸及的解析度過濾工具清單。閘道器仍然計量通過的流量,但身份層縮小了需要計量的範圍——因此需要管理的東西更少。
Software Analyst Cyber Research 的首席網路安全產業分析師 Paul Webber 對此方法表示認同:「代理的成本控制最適合由身份治理工具提供,這些工具提供更細粒度的控制和精度,且不會中斷業務流程。Okta 的做法是一種優雅的解決方案,因為它利用了治理安全的同一套權限資料,而非缺乏這種洞察力的獨立計量層。」
安全角度:更小的爆炸半徑
成本節省只是故事的一半。讓 prompt 保持精簡的範圍控制,同時也讓爆炸半徑更小。透過移除身份無權使用的工具,組織在降低 token 成本的同時,也減少了攻擊者在該身份被入侵時可能造成的損害。
這種雙重效益與 Okta 更廣泛的「安全代理企業藍圖」一致。該藍圖要求運行 AI 代理的組織回答三個問題:我的代理在哪裡?它們能連接什麼?它們能做什麼?工具範圍控制功能直接回應了第二個問題,而且是在大多數團隊未曾檢查的更細粒度上。
最小權限的 MCP 同時減少了模型需要推理的 token 數量和攻擊者可利用的工具。這是一個罕見的情況:安全最優的選擇同時也是成本最優的選擇。
更廣的產業脈絡與影響
Okta 的公告發布於產業對 AI 代理經濟學高度關注之際。隨著代理工作負載從展示走向生產環境,運行自主代理的成本——其模型呼叫次數遠多於簡單的聊天介面——已成為企業買家的首要考量。MCP 已成為連接代理與外部系統的事實標準,並獲得 Anthropic、OpenAI、Google 等公司的支持。
工具稅問題並非 Okta 平台獨有。任何使用大型工具目錄的 MCP 伺服器的組織都面臨相同的開銷。Okta 帶來的是一個治理框架,將工具可見性與現有的身份和存取管理策略綁定,避免了需要額外的計量或過濾層。
隨著代理部署規模擴大,主動治理工具目錄的組織與不治理的組織之間的差距將迅速拉開。Okta 的數據暗示,這個差距不僅可以用安全態勢來衡量,還可以用實打實的 token 成本——其中高達 90% 可能花在讓模型推理那些代理永遠不會使用的工具上。
Sources
- [1] https://www.okta.com/newsroom/articles/fewer-tools-fewer-tokens-how-okta-cuts-agent-tool-selection-costs-before-they-happen/
- [2] https://www.artificialintelligence-news.com/news/okta-targets-ai-agent-token-costs-with-mcp-scoping/
- [3] https://www.okta.com/blog/product-innovation/agent-gateway-runtime-governance/