MCP 2026-07-28 : nouveau protocole stateless avec durcissement de l'autorisation OAuth
đ Source : blog.modelcontextprotocol.io, publiĂ© le 28 juillet 2026 par David Soria Parra et Den Delimarsky (Lead Maintainers du projet MCP). Contexte Le Model Context Protocol (MCP), hĂ©bergĂ© sous la Linux Foundation (LF Projects), publie sa nouvelle version de spĂ©cification 2026-07-28. Le protocole dĂ©passe le milliard de tĂ©lĂ©chargements cumulĂ©s sur les SDK TypeScript et Python, et approche 500 millions de tĂ©lĂ©chargements mensuels. đ Changements architecturaux majeurs Protocole stateless : suppression de lâĂ©change initialize/initialized et du header Mcp-Session-Id (SEP-2575, SEP-2567). Chaque requĂȘte est auto-descriptive via _meta. Multi Round-Trip Requests (MRTR) (SEP-2322) : remplace les flux bidirectionnels maintenus ouverts pour elicitation/create, sampling/createMessage et roots/list. Routage par headers HTTP : les headers Mcp-Method et Mcp-Name permettent aux gateways et WAF de router et dâautoriser sans parser le corps JSON (SEP-2243). RĂ©sultats de liste cachables : tools/list, prompts/list, resources/list, resources/read retournent dĂ©sormais ttlMs et cacheScope (SEP-2549). đ Durcissement de lâautorisation Validation de lâĂ©metteur RFC 9207 : les serveurs dâautorisation doivent retourner le paramĂštre iss, et les clients doivent le valider avant de consommer un code (SEP-2468). Ferme une vulnĂ©rabilitĂ© de type authorization-server mix-up. Liaison des credentials Ă lâĂ©metteur : les credentials clients sont liĂ©s Ă lâissuer qui les a Ă©mis, interdisant leur rĂ©utilisation entre serveurs dâautorisation (SEP-2352). DĂ©prĂ©ciation du Dynamic Client Registration (DCR) au profit des Client ID Metadata Documents (CIMD). DCR reste fonctionnel pour rĂ©trocompatibilitĂ© mais sera supprimĂ© dans une version future. Ajout du paramĂštre application_type lors du DCR pour corriger les rejets de redirects localhost pour les apps desktop et CLI (SEP-837). đŠ Extensions et dĂ©prĂ©ciations Tasks migre vers lâextension io.modelcontextprotocol/tasks avec tasks/get et tasks/update (SEP-2663). DĂ©prĂ©ciations formelles (fenĂȘtre minimale 12 mois) : Roots, Sampling, Logging (SEP-2577), et le transport legacy HTTP+SSE. SDK Tier 1 mis Ă jour : TypeScript, Python, Go, C#. SDK Rust en beta. đą Partenaires AWS (contribution de lâextension Tasks), Anthropic, et Cloudflare sont citĂ©s comme partenaires ayant contribuĂ© aux tests et Ă la validation. ...