Integração

O que é MCP (Model Context Protocol) e o que muda para a sua empresa

MCP é o padrão aberto que conecta IA a sistemas, dados e ferramentas. O que é, por que importa para ERP e CRM, o que mudou na spec e os riscos reais.

Por Paulo H. Vaz, fundador da GoDEVPublicado em 12 min de leitura

Agendar diagnóstico gratuito de 30 min

Se você já ouviu falar em MCP numa reunião, num post de fornecedor ou na tela de configuração de alguma ferramenta de IA, provavelmente ouviu junto uma promessa: agora a IA “conversa com tudo”. A parte verdadeira dessa frase é menor e mais útil do que parece. MCP não é um produto, não é um modelo de IA e não decide nada sozinho. É um padrão — um acordo sobre como uma aplicação de IA pede dados e aciona ferramentas em outro sistema.

Este texto é para quem decide: dono de empresa, gestor de operação, quem precisa avaliar se vale ligar a IA ao ERP, ao CRM ou àquela planilha que sustenta o financeiro. Explicamos o que o protocolo é, por que ele muda a conta de integração, o que mudou na revisão mais recente da especificação e, principalmente, onde estão os riscos.

O que é MCP, sem jargão

A documentação oficial define o MCP como um padrão de código aberto para conectar aplicações de IA a sistemas externos — fontes de dados, como arquivos e bancos de dados, ferramentas, como buscadores e calculadoras, e fluxos de trabalho. A própria documentação usa a analogia da porta USB-C: assim como o USB-C padronizou a conexão entre aparelhos eletrônicos, o MCP padroniza a conexão entre aplicações de IA e os sistemas ao redor delas.1

Na prática, existem três papéis. O host é a aplicação de IA que a pessoa usa — um assistente de chat, uma ferramenta de desenvolvimento, um agente interno. O cliente é o conector, dentro dessa aplicação, que fala o protocolo. O servidor é o programa que fica do lado do seu sistema e oferece dados e ações. A especificação descreve três coisas que um servidor pode oferecer:2

  • Recursos: contexto e dados para a pessoa ou o modelo consultar — um cadastro de clientes, um relatório, um documento.
  • Prompts: mensagens e fluxos pré-montados que a pessoa escolhe usar.
  • Ferramentas: funções que o modelo de IA pode executar — consultar um pedido, criar uma tarefa, rodar uma análise.
2

O protocolo foi apresentado pela Anthropic em novembro de 2024, junto com kits de desenvolvimento e servidores prontos para sistemas como Google Drive, Slack, GitHub e Postgres. Em dezembro de 2025, a Anthropic doou o MCP à Agentic AI Foundation, um fundo dentro da Linux Foundation cofundado por Anthropic, Block e OpenAI, com apoio de Google, Microsoft, AWS, Cloudflare e Bloomberg. Para quem decide, isso pesa: o padrão não pertence a um único fornecedor de modelo.78

Por que isso importa para quem tem ERP, CRM e planilha

O problema que o MCP ataca é antigo. No anúncio original, a Anthropic resume assim: cada nova fonte de dados exige sua própria implementação sob medida, o que torna difícil escalar sistemas realmente conectados. Para uma pequena empresa, isso tem tradução direta: se a integração com o ERP foi feita para um assistente específico, trocar de fornecedor de IA significa refazer a integração.7

Pergunta de quem decideIntegração sob medida por aplicaçãoServidor MCP
Trocar de assistente de IARefaz a integração para o novo fornecedorQualquer aplicação compatível reaproveita o mesmo servidor
Usar mais de um modeloUma integração por modelo ou por plataformaUm servidor atende vários clientes
Controlar o que a IA pode fazerRegra espalhada em cada integraçãoFerramentas declaradas em um lugar, com permissão por ferramenta
Manutenção quando o ERP mudaAjuste em cada integraçãoAjuste no servidor
Comparação de arquitetura. O servidor MCP continua sendo software que alguém escreve, testa e mantém.14

A segunda razão é adoção. Segundo a Anthropic, no anúncio da doação, o MCP já estava integrado a ChatGPT, Cursor, Gemini, Microsoft Copilot e Visual Studio Code, com mais de 10 mil servidores públicos ativos. A OpenAI documenta o uso de servidores MCP remotos na sua API e a adição de servidores próprios no ChatGPT. Ou seja: um servidor bem feito para o seu sistema não fica preso a um ecossistema.89

É esse o desenho que usamos no nosso agente de dados. O caso que mostramos no site é uma plataforma de análise de GA4 por conversa, integrada via MCP e com suporte a múltiplos modelos. O ponto de negócio está no final da frase: como o acesso aos dados passa por um servidor padrão, o modelo de IA pode ser trocado sem reescrever a integração.

Como fica na prática

Um servidor MCP pode rodar de dois jeitos. Local, no computador de quem usa, iniciado pela própria aplicação de IA. Ou remoto, publicado como um serviço na internet ou na rede da empresa, com autenticação. O tutorial oficial mostra o caso local: um arquivo de configuração diz à aplicação qual programa iniciar e quais pastas ele pode acessar.6

json
{
  "mcpServers": {
    "filesystem": {
      "command": "npx",
      "args": [
        "-y",
        "@modelcontextprotocol/server-filesystem",
        "/Users/username/Desktop",
        "/Users/username/Downloads"
      ]
    }
  }
}
Exemplo da documentação oficial: configuração que liga um servidor de arquivos a uma aplicação de IA, limitado a duas pastas.6

Repare em duas coisas. Primeiro, o acesso é delimitado na configuração: o servidor só enxerga as pastas listadas. Segundo, o aviso que a própria documentação faz logo abaixo do exemplo: o servidor roda com as permissões da conta de quem o iniciou e pode fazer qualquer operação de arquivo que essa pessoa faria manualmente. Configurar MCP é, antes de tudo, decidir permissão.6

Para uma empresa, o caso mais comum é o remoto: um servidor que fica ao lado do ERP ou do CRM, expõe meia dúzia de ferramentas bem definidas — consultar pedido, listar contas a receber, abrir chamado — e exige login. Quem conecta não recebe acesso ao banco de dados inteiro; recebe acesso às ferramentas que o servidor decidiu oferecer.

O que mudou na revisão 2026-07-28 da especificação

A especificação do MCP é versionada por data. A revisão vigente em outubro de 2026 é a 2026-07-28, que sucede a 2025-11-25. As mudanças principais, segundo o changelog oficial, tornam o protocolo mais simples de operar em servidor:3

  • O protocolo passou a ser sem estado (stateless): saiu o aperto de mão inicial e saíram as sessões em nível de protocolo. Cada requisição carrega a versão e as capacidades do cliente.
  • Servidores que precisam guardar estado entre chamadas — um carrinho, um fluxo em andamento — passam a usar identificadores explícitos, enviados como argumento comum das ferramentas.
  • Servidores devem implementar uma chamada de descoberta que anuncia versões suportadas, capacidades e identidade.
  • Tarefas longas saíram do núcleo e viraram uma extensão oficial, opcional.
  • Os recursos Roots, Sampling e Logging foram marcados como obsoletos, e uma política formal de ciclo de vida garante janela mínima de doze meses antes de remover um recurso.
32

O que isso significa para quem decide? Na nossa leitura, duas coisas. Requisição autocontida é o desenho que se espera de um serviço web comum, o que tende a facilitar publicar e escalar servidores remotos. E a política de obsolescência dá previsibilidade: um recurso não some de uma revisão para a outra. O cuidado prático é perguntar ao fornecedor qual revisão o servidor e a aplicação de IA suportam — nem todo produto acompanha a especificação no mesmo ritmo.3

Os riscos reais: segurança e governança

A própria especificação abre a seção de segurança dizendo que o MCP habilita acesso arbitrário a dados e caminhos de execução de código, e que ferramentas representam execução arbitrária de código e devem ser tratadas com cautela. Ela também reconhece um limite importante: o protocolo não consegue impor esses princípios sozinho. Quem implementa é responsável por consentimento, controle de acesso e proteção de dados.2

Para ferramentas, a recomendação é explícita: deve haver sempre uma pessoa no circuito com a capacidade de negar a execução, e a aplicação deve pedir confirmação em operações sensíveis, mostrar os parâmetros antes de chamar o servidor e registrar o uso para auditoria.4

Os riscos que mais importam para uma pequena empresa são estes:

  • Injeção de instrução pela ferramenta. A OpenAI alerta que um atacante pode esconder instruções maliciosas em conteúdo que o servidor MCP devolve — um e-mail, um comentário, um campo de cadastro — para desviar o comportamento do modelo e vazar dados ou disparar ações.
  • Servidor de terceiro. A mesma documentação lembra que servidores MCP personalizados não são verificados pela OpenAI e recomenda não conectar a um servidor sem conhecer e confiar na aplicação por trás dele. Qualquer servidor pode receber dados sensíveis durante o uso.
  • Permissão ampla demais. O guia de segurança do MCP recomenda começar com o mínimo de escopo e ampliar só quando a operação exigir. Um token com acesso total, se vazar, abre tudo de uma vez.
  • Servidor local com o poder do usuário. Um servidor instalado no computador roda com as permissões de quem o iniciou; o guia oficial recomenda mostrar o comando completo antes de instalar e rodar em ambiente isolado.
956

Governança é a outra metade. Antes de ligar qualquer servidor, alguém na empresa precisa responder: quais sistemas a IA pode tocar, quais ações são só leitura e quais escrevem, quem aprova uma ação de escrita, onde fica o registro do que foi feito e quem revoga o acesso quando um funcionário sai ou um fornecedor é trocado. Sem essas respostas, MCP só torna mais rápido fazer o que ninguém autorizou.25

Como começar sem se expor

  1. Escolha uma pergunta de negócio, não um sistema. “Quanto temos a receber nesta semana?” é um bom começo; “ligar a IA no ERP” não é.
  2. Comece só com leitura. Ferramentas que consultam erram com menos consequência do que ferramentas que gravam.
  3. Prefira servidor oficial do fornecedor do sistema ou escrito sob medida para você. Servidor de origem desconhecida é código de terceiro rodando com as suas credenciais.
  4. Crie um usuário de serviço com o mínimo de permissão, separado das contas pessoais.
  5. Exija confirmação humana para toda ação que grava, envia ou apaga, e guarde o registro de cada chamada.
  6. Só depois de algumas semanas de uso real amplie o escopo.
45

MCP é uma boa notícia para pequenas empresas por um motivo pouco glamouroso: reduz o custo de trocar de ideia. A integração deixa de ser refém de um fornecedor de modelo, e a decisão sobre qual IA usar pode ser revista sem jogar trabalho fora. Mas o padrão não faz a parte difícil — escolher o que expor, com qual permissão e sob qual supervisão. Essa parte continua sendo decisão da empresa.

Perguntas frequentes

MCP substitui a API do meu sistema?

Não. Na maioria dos casos o servidor MCP usa a API ou o banco do sistema por baixo e organiza o acesso em ferramentas que a IA entende. Sem uma forma de acessar o dado, não há o que expor via MCP.

MCP só funciona com o Claude, da Anthropic?

Não. A Anthropic criou o protocolo e o doou à Agentic AI Foundation, ligada à Linux Foundation. A documentação oficial lista suporte em Claude, ChatGPT, Visual Studio Code e Cursor, entre outros, e a OpenAI documenta servidores MCP na sua API.

É seguro conectar um servidor MCP de terceiros?

Depende de quem fez o servidor e do que ele pode acessar. A OpenAI recomenda não conectar a servidores cuja aplicação você não conhece e confia, e alerta para injeção de instruções. Prefira servidores oficiais, permissão mínima e confirmação humana para ações que gravam dados.

Preciso de um desenvolvedor para usar MCP na empresa?

Para conectar um servidor pronto a uma aplicação de IA, às vezes não. Para criar um servidor para o seu ERP, CRM ou planilha, com autenticação, permissões e registro de uso, sim: é software que precisa ser escrito, testado e mantido.

Qual é a versão atual da especificação do MCP?

Em outubro de 2026 a revisão vigente é a 2026-07-28, que tornou o protocolo sem estado e criou uma política de obsolescência com janela mínima de doze meses. Confira sempre o changelog oficial em modelcontextprotocol.io.

Onde a GoDEV entra

Fontes

Toda afirmação com marcação numérica no texto remete a um destes documentos. A data indica quando o conteúdo foi conferido contra a fonte.

  1. 1Model Context Protocol. What is the Model Context Protocol (MCP)?. modelcontextprotocol.io, 2026. Acessar Consultado em 08/10/2026.
  2. 2Model Context Protocol. Specification — revisão 2026-07-28. modelcontextprotocol.io, 2026. Acessar Consultado em 08/10/2026.
  3. 3Model Context Protocol. Key Changes — revisão 2026-07-28. modelcontextprotocol.io, 2026. Acessar Consultado em 08/10/2026.
  4. 4Model Context Protocol. Tools — revisão 2026-07-28. modelcontextprotocol.io, 2026. Acessar Consultado em 08/10/2026.
  5. 5Model Context Protocol. Security Best Practices. modelcontextprotocol.io, 2026. Acessar Consultado em 08/10/2026.
  6. 6Model Context Protocol. Connect to local MCP servers. modelcontextprotocol.io, 2026. Acessar Consultado em 08/10/2026.
  7. 7Anthropic. Introducing the Model Context Protocol. anthropic.com, 2024. Acessar Consultado em 08/10/2026.
  8. 8Anthropic. Donating the Model Context Protocol and establishing the Agentic AI Foundation. anthropic.com, 2025. Acessar Consultado em 08/10/2026.
  9. 9OpenAI. Building MCP servers for plugins and API integrations. developers.openai.com, 2026. Acessar Consultado em 08/10/2026.

Leia também