MCP 2026-07-28 : nouveau protocole stateless avec durcissement de l'autorisation OAuth
📅 Source : blog.modelcontextprotocol.io, publié le 28 juillet 2026 par David Soria Parra et Den Delimarsky (Lead Maintainers du projet MCP). Contexte Le Model Context Protocol (MCP), hébergé sous la Linux Foundation (LF Projects), publie sa nouvelle version de spécification 2026-07-28. Le protocole dépasse le milliard de téléchargements cumulés sur les SDK TypeScript et Python, et approche 500 millions de téléchargements mensuels. 🔄 Changements architecturaux majeurs Protocole stateless : suppression de l’échange initialize/initialized et du header Mcp-Session-Id (SEP-2575, SEP-2567). Chaque requête est auto-descriptive via _meta. Multi Round-Trip Requests (MRTR) (SEP-2322) : remplace les flux bidirectionnels maintenus ouverts pour elicitation/create, sampling/createMessage et roots/list. Routage par headers HTTP : les headers Mcp-Method et Mcp-Name permettent aux gateways et WAF de router et d’autoriser sans parser le corps JSON (SEP-2243). Résultats de liste cachables : tools/list, prompts/list, resources/list, resources/read retournent désormais ttlMs et cacheScope (SEP-2549). 🔐 Durcissement de l’autorisation Validation de l’émetteur RFC 9207 : les serveurs d’autorisation doivent retourner le paramètre iss, et les clients doivent le valider avant de consommer un code (SEP-2468). Ferme une vulnérabilité de type authorization-server mix-up. Liaison des credentials à l’émetteur : les credentials clients sont liés à l’issuer qui les a émis, interdisant leur réutilisation entre serveurs d’autorisation (SEP-2352). Dépréciation du Dynamic Client Registration (DCR) au profit des Client ID Metadata Documents (CIMD). DCR reste fonctionnel pour rétrocompatibilité mais sera supprimé dans une version future. Ajout du paramètre application_type lors du DCR pour corriger les rejets de redirects localhost pour les apps desktop et CLI (SEP-837). 📦 Extensions et dépréciations Tasks migre vers l’extension io.modelcontextprotocol/tasks avec tasks/get et tasks/update (SEP-2663). Dépréciations formelles (fenêtre minimale 12 mois) : Roots, Sampling, Logging (SEP-2577), et le transport legacy HTTP+SSE. SDK Tier 1 mis à jour : TypeScript, Python, Go, C#. SDK Rust en beta. 🏢 Partenaires AWS (contribution de l’extension Tasks), Anthropic, et Cloudflare sont cités comme partenaires ayant contribué aux tests et à la validation. ...